Passefort Créer un mot de passe


Actualité fuite de données

Stealer logs : pourquoi vos mots de passe peuvent fuiter sans piratage du site ?

Les journaux de logiciels voleurs rappellent une réalité inconfortable : un mot de passe peut être volé sur votre appareil avant même qu’un service ne soit compromis.

À retenir : en juin 2026, Have I Been Pwned a ajouté une collection de stealer logs contenant des dizaines de millions d’adresses e-mail et plus de cent millions de mots de passe uniques. Le bon réflexe n’est pas seulement de changer un mot de passe : il faut aussi vérifier l’appareil, supprimer les réutilisations et activer une seconde protection.

Un logiciel voleur extrait des identifiants enregistrés sur un ordinateur
Les stealer logs proviennent souvent d’appareils infectés, pas uniquement de bases de données piratées.

Qu’est-ce qu’un stealer log ?

Un stealer est un logiciel malveillant conçu pour collecter des informations sur un appareil : identifiants enregistrés, cookies de session, données de navigateur, fichiers ou captures. Les informations volées sont ensuite regroupées dans des journaux, appelés stealer logs, puis revendues ou réutilisées pour accéder à des comptes.

C’est ce qui rend le sujet différent d’une fuite classique. Dans une fuite de base de données, un service perd des données. Dans un stealer log, c’est souvent le poste de l’utilisateur qui a déjà livré des secrets utilisables.

Exemple original

Maëlle n’a jamais reçu d’alerte de sa messagerie. Pourtant, un logiciel installé avec un faux utilitaire a récupéré les mots de passe stockés dans son navigateur. L’attaquant n’a pas eu besoin de pirater le service : il avait déjà le trousseau.

Pourquoi c’est préoccupant ?

  • Les mots de passe peuvent être accompagnés du site concerné. L’attaquant sait où tenter la connexion.
  • Les cookies de session peuvent parfois contourner la saisie du mot de passe. Changer le secret ne suffit pas toujours si les sessions restent actives.
  • Les mots de passe réutilisés provoquent un effet domino. Une seule collecte peut ouvrir plusieurs comptes.
  • Le phishing devient plus crédible. Une adresse e-mail et un ancien mot de passe rendent un message d’extorsion plus convaincant.
  • La compromission peut continuer. Si l’appareil reste infecté, le nouveau mot de passe peut être volé à son tour.

Que faire si votre adresse apparaît dans ce type de fuite ?

  1. Commencez par l’appareil. Mettez le système et le navigateur à jour, supprimez les extensions douteuses et lancez une analyse de sécurité.
  2. Changez les mots de passe depuis un appareil fiable. Priorité à la messagerie, au gestionnaire, aux comptes financiers et administratifs.
  3. Remplacez toutes les réutilisations. Si le même secret a servi ailleurs, il faut le considérer comme compromis.
  4. Déconnectez les sessions existantes. Cherchez l’option “déconnecter tous les appareils” ou “sessions actives”.
  5. Activez la double authentification. Préférez une application d’authentification, une clé de sécurité ou une passkey quand c’est disponible.
  6. Vérifiez les moyens de récupération. Adresse secondaire, téléphone, questions de secours et codes doivent vous appartenir.
Changer le mot de passe ne suffit pas toujours

Si un attaquant possède un cookie de session ou si une règle de transfert a été ajoutée dans votre messagerie, le compte peut rester exposé. Suivez aussi notre guide mot de passe compromis.

Comment réduire le risque avant la prochaine fuite ?

Un secret par compte

Un mot de passe volé ne doit pas ouvrir d’autres portes. C’est le principe de base contre le bourrage d’identifiants.

Un gestionnaire fiable

Il permet de créer des mots de passe longs, uniques et impossibles à mémoriser un par un.

Une seconde preuve

La 2FA réduit l’impact d’un mot de passe volé, surtout sur la messagerie et les comptes sensibles.

Des appareils entretenus

Mises à jour, téléchargements prudents et extensions limitées réduisent la surface d’infection.

Guides Passefort utiles

Sources consultées

Un mot de passe a pu fuiter ?

Remplacez-le par un secret long, unique et généré localement.

Générer un mot de passe