On vous vole pas votre mot de passe directement. Les hash (ou empreintes) des mots de passes qui sont stockés dans les bases de données sont extraites (suite au piratage du site), puis cracké offline. Ensuite on peut se connecter avec votre mot de passe.
Et c'est rarement du bruteforce c'est des attaques par dictionnaire plutot avec des règles, avec des logiciels comme hashcat ou john