Cyberini · Simulateur
Le domino des comptes piratés

Configurez vos 12 comptes, choisissez un type de fuite… et observez comment mots de passe, MFA et données personnelles peuvent créer un effet domino.

1 · Choisissez votre profil de départ (ou réglez compte par compte)
2 · Choisissez le type de fuite de données simulée
Une fuite de données ne contient pas toujours un mot de passe. Elle peut aussi exposer des données qui aident à deviner des variantes ou à rendre une arnaque très crédible.
3 · Stratégie par compte ★ = compte critique
Vous pouvez indiquer manuellement pour chaque compte si vous avez un mot de passe Réutilisé, Unique, ou une Variante d'un autre mot de passe. Puis indiquez si l'authentification multi-facteur (MFA) est activée pour le compte (ou une clé d'accès / passkey) ou si aucun n'est défini.
Stratégie : Réutilisé = même mot de passe · Variante = base + nom du site · Unique = propre à ce compte. Protection : Aucune · MFA (2ᵉ facteur) · Passkey (sans mot de passe).
⛓️ La réaction en chaîne
🚨 La fuite est connue. Que faites-vous en priorité ?
0/100

C'est quoi l'effet domino après une fuite de données ?

Quand un site fuit, il n'y a pas toujours seulement un mot de passe dans la nature. Il peut aussi y avoir un e-mail, un téléphone, une adresse, un pseudo, une date de naissance, un achat, voire un IBAN partiel. Les attaquants peuvent ensuite rejouer les identifiants sur d'autres services, mais aussi croiser les données pour deviner des variantes faibles ou rendre une fraude plus crédible. C'est cet effet domino élargi que ce simulateur met en scène.

Pourquoi l'e-mail principal est le maillon clé

Votre boîte e-mail permet de réinitialiser presque tous vos autres comptes. Si elle tombe, même un mot de passe unique ailleurs ne suffit plus. D'où deux priorités : un mot de passe unique et fort sur l'e-mail, et surtout une MFA (ou une passkey) dessus.

Les bons réflexes

  • Un mot de passe unique par compte — un gestionnaire le fait sans effort.
  • Les variantes (MotDePasse!, MotDePasseAmazon!) sont faciles à deviner : le croisement de données (OSINT), l'IA non censurée, ou encore le cassage de mots de passe par modèle (ex: M{6}[ANNEE] pour un mot de passe commencant par la lettre M suivi de 6 caractère minuscules, suivis d'une année) permettent des les trouver.
  • MFA sur les comptes critiques (e-mail, banque, impôts, pro, cloud).
  • Les passkeys suppriment le mot de passe réutilisable : le top.

Questions fréquentes

La cascade est-elle réaliste ?
C'est une simplification pédagogique, mais le mécanisme (réutilisation → rejeu → réinitialisation par e-mail) est bien réel.
Comment savoir si j'ai déjà fuité ?
Des services comme Have I Been Pwned le vérifient. Notre guide mots de passe explique comment réagir.
Une variante, ce n'est pas suffisant ?
Non : si l'attaquant connaît votre base, deviner +Amazon ou !! est trivial.

Sources

Have I Been Pwned : haveibeenpwned.com · Mots de passe (ANSSI) : cyber.gouv.fr · CNIL : cnil.fr.

Pour aller plus loin : nos guides Cyberini et les formations Cyberini.