PassGAN, ou l'idée de craquer des mots de passe avec l'intelligence artificielle
Craquer des mots de passe avec l'intelligence artificielle

Générer des mots de passe forts et utiliser un gestionnaire sont deux pratiques qui permettront à tout utilisateur d'améliorer considérablement son profil de sécurité. Il existe aussi des ressources comme la vérification en deux étapes, des solutions matérielles (par exemple, YubiKey) et la biométrie, mais les mots de passe dominent toujours le monde, et l'intérêt pour les craquer n'a pas disparu. Le projet PassGAN de 2017 explore la possibilité de craquer des mots de passe avec l'intelligence artificielle, mais ces dernières semaines, de nombreux sites l'ont présenté comme « une nouvelle menace ». Qu'en est-il réellement ?

La sécurité est agaçante, ou du moins, c'est ce que ressent la plupart des utilisateurs. Ce sentiment les amène à commettre des erreurs comme réutiliser le même mot de passe sur plusieurs services, « promener ses doigts sur le clavier » (par exemple, qwertyuiop ou asdfghjkl), utiliser uniquement des chiffres ou des dates de naissance, etc. C'est pourquoi, lorsqu'il s'agit de craquer le mot de passe d'un réseau WiFi, l'attaquant a souvent de la chance en essayant des mots de passe très basiques, mais qu'en est-il du reste ?

Au début du mois d'avril, le portail Home Security Heroes a publié un article explorant les vertus de un craqueur de mots de passe basé sur l'intelligence artificielle appelé PassGAN. L'article indique qu'un mot de passe basé sur huit caractères combinant minuscules et chiffres peut être « résolu » par PassGAN en 19 minutes, ou en 48 minutes si on ajoute des majuscules. L'inclusion de symboles dans le mot de passe fait passer le temps à sept heures.

PassGAN : l'intelligence artificielle contre les mots de passe

PassGAN, ou l'idée de craquer des mots de passe avec l'intelligence artificielle

Les chiffres publiés par Home Security Heroes ne sont pas si impressionnants.

La grande différence de PassGAN est qu'il n'utilise aucune des méthodes conventionnelles pour craquer les mots de passe comme les attaques par chaînes de Markov, les masques, les listes de mots (avec ou sans règles spéciales) ou les attaques par combinaison. En termes très simples, avec PassGAN, nous utilisons un réseau antagoniste génératif pour essayer de deviner les mots de passe. Alors, quel est le problème ?

Que cette fois, l'enthousiasme a dépassé les bornes. Les chiffres de PassGAN n'ont rien de surprenant par rapport aux méthodes existantes, et dans certains cas, ils sont inférieurs. De plus, Home Security Heroes a entraîné PassGAN sur 15,68 millions de mots de passe extraits de la fuite RockYou, qui est disponible depuis des années. En résumé, la seule chose de spéciale dans PassGAN est sa technologie, mais si vous envisagez de craquer des mots de passe, il existe de très bons outils disponibles dès maintenant.

Référentiel PassGAN sur GitHub : Cliquez ici. Sources : Ars Technica, Home Security Heroes