Le credential stuffing est une attaque automatisée qui teste en masse, sur votre page de connexion, des couples identifiant/mot de passe volés lors de fuites survenues sur d'autres services. Elle ne devine pas les mots de passe au hasard comme la force brute : elle rejoue des identifiants réels. Elle réussit dès qu'un administrateur réutilise un mot de passe déjà compromis ailleurs.
La défense la plus efficace est la double authentification (2FA/MFA) : même avec le bon mot de passe, l'attaquant est bloqué faute du second facteur. Viennent ensuite des mots de passe uniques et complexes pour chaque compte — idéalement gérés dans un coffre-fort — puis la limitation du nombre de tentatives (rate limiting), un CAPTCHA sur la connexion et un pare-feu applicatif capable de repérer ces vagues de connexions.
Enfin, surveillez les journaux : une hausse soudaine d'échecs de connexion depuis de nombreuses adresses IP est le signal typique d'une campagne en cours. Mettre en place et maintenir ces protections dans la durée fait partie d'un contrat de maintenance qui sécurise durablement l'accès à votre back-office.