Okta, le très populaire service d'authentification, a subi une attaque "d'une ampleur sans précédent". Comment vous protéger si vous l'utilisez ?

30 avril 2024 à 15h23
5
Okta touché par une attaque par credential stuffing © khunkornStudio / Shutterstock
Okta touché par une attaque par credential stuffing © khunkornStudio / Shutterstock

Cette attaque, qui repose sur le credential stuffing, provient de réseaux proxys résidentiels, à l'insu de leurs utilisateurs, favorisant l'efficacité et l'étendue de l'attaque. Okta recommande plusieurs actions de protection à ses utilisateurs.

« Des millions de demandes », c'est la grande fourchette qu'annonce Okta sur son blog à propos de la dernière cyberattaque par credential stuffing que le principal fournisseur d'identité pour l'entreprise dit avoir subie, entre mars et avril 2024.

Mais ce n'est pas comme si Okta n'était pas abonné aux hacking. En mars 2022, un premier piratage, opéré par le groupe Lapsus$, a profité d'une faille que le groupe avait pourtant corrigée. Et moins de deux ans plus tard, en septembre 2023, c'est une attaque qui ne touche pas seulement 1 % de leurs utilisateurs comme annoncé, mais l'ensemble de ceux ayant contacté le service client qui a lieu.

Le credential stuffing plus efficace que l'attaque par force brute

Pour comprendre ce qui a motivé les hackers, dont on ne connaît pour le moment pas l'identité, si tant est qu'il s'agisse d'un groupe ou de plusieurs loups solitaires, il faut d'abord savoir en quoi consiste une attaque par credential stuffing, souvent comparée à l'attaque par force brute.

Le credential stuffing est une cyberattaque qui utilise des identifiants volés pour accéder à divers comptes. Et comme souvent, hélas, les cyberpirates, très opportunistes, profitent de la tendance des utilisateurs à réutiliser les mêmes mots de passe. Ces attaques automatisées testent les identifiants sur de multiples plateformes, et en masse. Le credential stuffing ne visant pas spécifiquement un compte, il est efficace pour trouver des identifiants et mots de passe valides parmi des millions, la fameuse fourchette annoncée par Okta sur son blog. Cerise sur le gâteau, cette méthode contourne facilement les protections basiques grâce à des réseaux distribués comme les botnets, pour passer sous les radars des outils de sécurité. Certains systèmes peuvent même surpasser des sécurités élémentaires, y compris les CAPTCHA simples.

L'attaque par force brute, au contraire, va essayer de deviner les mots de passe par tâtonnement. Le credential stuffing est donc plus efficace, surtout avec des identifiants qui auront au préalable été compromis. C'est la raison pour laquelle le credential stuffing est en passe de remplacer l'attaque par force brute dans le cœur des hackers


Comment vous protéger des attaques de credential stuffing

Comme bien souvent en matière de recommandations de protection, que ce soit du côté des entreprises ou des particuliers, qui ont chacun des données personnelles et sensibles potentiellement exploitables par les cyberpirates, il faut que le duo que forment le service et son client regarde dans la même direction.

Okta choisit la sensibilisation de ses utilisateurs à l'importance de créer des mots de passe uniques et complexes pour chaque compte, soit au moins 11 caractères, modifiés très régulièrement. Okta, comme les autres entreprises, serait bien inspiré de surveiller les anomalies de connexion ou d'en limiter le nombre sur une période donnée, pour éviter les attaques massives telles que celle subie fin avril 2024.

Okta présente quelques trous dans la raquette © Eviart / Shutterstock
Okta présente quelques trous dans la raquette © Eviart / Shutterstock

De son côté, chez Clubic, nous vous recommandons également l'utilisation d'un des gestionnaires de mots de passe que nous avons sélectionnés pour vous faciliter la tâche en vous aidant à générer et stocker des mots de passe robustes. Si vous préférez la méthode manuelle, alors il est vivement conseillé de faire appel à votre imagination pour éviter les mots de passe sensiblement similaires ou variant sur le même thème.

Enfin, n'hésitez pas à ajouter une couche de protection supplémentaire avec l'activation de l'authentification à deux facteurs (2FA), qui exige une preuve supplémentaire d'identité au-delà du simple mot de passe.

Anonymat en ligne : quel est le meilleur VPN disponible ?
A découvrir
Anonymat en ligne : quel est le meilleur VPN disponible ?
15 mars 2024 à 17:15
Bons plans

Sources : Ars Technica, Okta

Mélina LOUPIA

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issu...

Lire d'autres articles

Ex-journaliste société, l'univers du web, des réseaux, des machines connectées et de tout ce qui s'écrit sur Internet m'ouvre l'appétit. De la dernière trend TikTok au reels le plus liké, je suis issue de la génération Facebook que la guerre intestine entre Mac et PC passionne encore. En daronne avisée, Internet, ses outils, pratiques et régulation font partie de mes loisirs favoris (ça, le lineart, le tricot et les blagues pourries). Ma devise: l'essayer, c'est l'adopter, mais en toute sécurité.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires (5)

Bombing_Basta
Acteurs de la sécurité qui vous faites pirater : I LOVE YOU…
somoved
Le bourrage d’identifiant, c’est ce qui nous attend tous un jour au l’autre, vu qu’on fait confiance à tellement de tiers sur la sauvegarde de nos données personnelles.
geri222
Vous racontez vraiment n’importe quoi.<br /> Du coup c’est juste Okta qui explique qu’il y a un campagne d’attaques en cours, pourquoi insinuez vous donc que Okta s’est fait hack ?<br /> Changer de mot de passe très régulièrement comme vous le dites n’est plus du tout dans les recommandations de sécurité, que ce soit par Microsoft ou du NIST
Nmut
Dans ce cas, c’est le comportement des utilisateurs qui est le problème, pas Okta! Okta ne peut pas vérifier que les utilisateurs ont un mot de passe unique pour chaque accès…<br /> geri222:<br /> Okta qui explique qu’il y a un campagne d’attaques en cours,<br /> Oui, mais ils n’y peuvent pas grand chose puisque les connexions sont légales, à part les blocages basiques genre filtrer les IPs de connexion qui n’ont pas une grande efficacité face à un réseau de bots de grande taille et la limitation du nombre de tentative de connexion sur un compte. Il y aura toujours un bon nombre de connexions illégales réussies.<br /> geri222:<br /> Changer de mot de passe très régulièrement comme vous le dites n’est plus du tout dans les recommandations<br /> Certes, mais je ne comprends pas ces recommandations sachant que de nombreux utilisateurs utilisent les mêmes combinaisons mail / mot de passe pour plein de sites. En forçant un changement, on rend obsolète rapidement les bases de ces combinaisons.
LeChien
Un bon putatitre fermier dont vous avez le secret.<br /> Aucune attaque subie… Rien que de la vague quotidienne et commune à tout service soumis à auth et exposé publiquement.
Voir tous les messages sur le forum
Haut de page

Sur le même sujet