Skip to content
Votre Second Facteur Est Volé en Temps Réel. L'Échéance Passkeys de Microsoft Est une Bonne Raison d'y Remédier.
Security Operations

Votre Second Facteur Est Volé en Temps Réel. L'Échéance Passkeys de Microsoft Est une Bonne Raison d'y Remédier.

Admin User
·
Aug 27, 2026
·
13 min read

Le Contrôle Que Vous Avez Déjà Déployé

La plupart des entreprises luxembourgeoises d'une certaine taille ont bouclé ce chantier il y a des années. L'authentification multifacteur a été activée sur Microsoft 365, l'assureur a posé la question et s'est déclaré satisfait, l'auditeur a coché la case, et l'identité est discrètement sortie du registre des risques. Pendant un temps, c'était une position raisonnable.

Puis quelqu'un à la comptabilité a reçu un message au sujet d'une revue de conformité, s'est connecté via une page identique au portail de l'entreprise, a validé la demande sur son téléphone parce que c'était bien lui qui se connectait, et rien n'a semblé anormal. Deux semaines plus tard, un paiement fournisseur partait sur un mauvais compte, ou une boîte aux lettres se mettait à envoyer du harponnage interne, et l'investigation révélait que le compte était accédé en continu depuis cet après-midi-là, sans une seule nouvelle demande d'authentification.

La MFA a fonctionné exactement comme prévu. C'est précisément ce qu'il faut comprendre.

Les Attaquants Ont Cessé de Deviner et Se Sont Mis à Relayer

La technique s'appelle l'hameçonnage adversary-in-the-middle, et elle est banale plutôt qu'exotique. La victime arrive sur une page contrôlée par l'attaquant, mais au lieu d'enregistrer le mot de passe dans une base, cette page se comporte en proxy transparent vers le véritable portail Microsoft. Chaque frappe est relayée au service réel et chaque réponse est renvoyée. L'utilisateur voit l'écran de connexion authentique, parce que c'est l'écran de connexion authentique. Il saisit son mot de passe, qui est transmis. Il reçoit un défi MFA, qui est un vrai défi. Il l'approuve sur son téléphone, ou saisit les six chiffres, et Microsoft — à juste titre, ayant vérifié tout ce qu'on lui demandait de vérifier — émet un jeton de session.

L'attaquant récupère ce jeton. À partir de là, le second facteur n'a plus aucune importance, puisque le jeton atteste que l'authentification a déjà eu lieu. Messagerie, fichiers, Teams et toute application derrière la même authentification unique deviennent accessibles sans nouvelle sollicitation, souvent tant que le jeton reste valide, et bien plus longtemps si l'attaquant enregistre sa propre méthode d'authentification pendant qu'il est à l'intérieur.

L'équipe de renseignement sur les menaces de Microsoft a publié en mai une analyse détaillée d'une campagne de ce type. Entre le 14 et le 16 avril 2026, elle a touché plus de 35 000 utilisateurs dans plus de 13 000 organisations réparties sur 26 pays, avec pour appât une fausse « revue de code de conduite » interne. La chaîne passait par une pièce jointe PDF, un domaine contrôlé par l'attaquant, un CAPTCHA Cloudflare présenté comme une validation de session, une seconde vérification par sélection d'images, et enfin un bouton « Se connecter avec Microsoft » qui relayait la session d'authentification et capturait les jetons. Les services professionnels représentaient onze pour cent des cibles, aux côtés de la santé, des services financiers et de la technologie.

Relisez cette chaîne et notez ce qui n'y figure pas. Aucun logiciel malveillant, aucun exploit, aucune vulnérabilité dans l'environnement du client. Les deux CAPTCHA servent à écarter l'analyse automatisée et, accessoirement, à rassurer l'humain. Il s'agit d'une application web bien construite et d'un prétexte plausible, et il existe un marché fonctionnel qui loue cette capacité à des gens incapables de la développer eux-mêmes.

Pourquoi la Notification sur Votre Téléphone n'y Change Rien

Les validations par notification et les codes à usage unique partagent une hypothèse de conception : que la personne à qui l'on demande d'approuver sache pour quel site elle approuve. Cette information n'est pas transportée. Un code à six chiffres est aussi valable pour le service réel que pour un proxy placé devant lui, et une notification demande « êtes-vous en train de vous connecter ? » — question à laquelle, dans ce scénario, la réponse honnête est oui.

La correspondance de numéros protège contre une autre attaque : celle où un attaquant disposant d'un mot de passe volé inonde l'utilisateur de demandes à trois heures du matin jusqu'à ce que quelqu'un accepte. Elle n'aide en rien ici, puisque l'utilisateur est en train de se connecter activement et lira volontiers le numéro affiché sur la page de l'attaquant.

Ce n'Est Pas un Argument pour Désactiver la MFA

Il faut garder les proportions en tête, car le secteur de la sécurité a la fâcheuse habitude de déclarer un contrôle mort dès que quelqu'un trouve un moyen de le contourner. Le Digital Defense Report 2025 de Microsoft attribue quatre-vingt-dix-sept pour cent des attaques sur les identités au password spray — des tentatives massives et rudimentaires contre des noms d'utilisateur exposés — sur une base de quelque 38 millions de détections de risque d'identité analysées en moyenne chaque jour. La MFA ordinaire bloque la quasi-totalité de ce volume, et une organisation qui n'en dispose pas n'a pas un problème sophistiqué d'adversary-in-the-middle. Elle en a un bien plus simple et bien plus probable.

Ce qui a changé, c'est le haut du spectre. L'IA a rendu le prétexte bon marché et la rédaction irréprochable : Microsoft rapporte des campagnes d'hameçonnage assistées par IA atteignant des taux de clic allant jusqu'à cinquante-quatre pour cent, contre environ douze pour cent pour les campagnes traditionnelles. La grammaire et la mise en forme ne sont plus l'indice révélateur, ce qui signifie que le conseil que nous donnons tous aux utilisateurs depuis dix ans — cherchez les fautes — a cessé de fonctionner. Nous avons décrit la déclinaison locale de ce phénomène dans les schémas d'attaque que nous observons dans la Grande Région, et examiné ce que disent les données sur la formation de sensibilisation. En résumé : la formation relève le plancher et ne vous sauvera pas ici. Ce problème-ci doit être réglé dans la couche d'authentification.

La distinction qui compte : un facteur hameçonnable prouve que quelqu'un a relevé un défi. Un facteur résistant à l'hameçonnage prouve qu'il l'a relevé sur le domaine réel. Tout le reste n'est que détail.

Microsoft a Fixé l'Échéance à Votre Place

Si vous utilisez Microsoft 365, cette décision vous a largement échappé, selon un calendrier publié. En juillet, Microsoft a confirmé que les passkeys deviennent la méthode d'authentification par défaut dans Entra ID, avec les dates suivantes :

  • 1er septembre 2026 — activation automatique des passkeys et invitations à l'enregistrement pour les utilisateurs actuellement en SMS ou vocal.
  • 18 septembre 2026 — publication des tarifs, conditions commerciales et listes d'opérateurs télécoms pris en charge pour les organisations devant conserver le SMS.
  • 30 octobre 2026 — les administrateurs peuvent sélectionner et configurer un opérateur télécom tiers.
  • 1er février 2027 — Microsoft cesse de délivrer lui-même l'authentification par SMS et par appel vocal, et l'invitation à enregistrer une passkey devient obligatoire. La formulation de Microsoft est sans ambiguïté : « There will be no opt-out option. »

Deux précisions, car les deux sont souvent mal comprises. D'abord, il s'agit de la fin de la fourniture par Microsoft du SMS et du vocal, pas d'une interdiction du SMS : les organisations qui en ont réellement besoin peuvent contracter avec un partenaire télécom via le Microsoft Security Store et le payer directement. Ensuite, ces dates concernent Entra ID dans le cloud public uniquement ; les autres environnements cloud suivront un calendrier distinct.

La conséquence pratique est que ne rien faire est désormais un choix assorti d'une date. Vos utilisateurs commenceront à être invités à enregistrer une passkey dans quelques jours, que vous ayez ou non arrêté votre stratégie, informé votre support ou réfléchi au cas du chef d'équipe en entrepôt qui n'a pas de téléphone professionnel.

Une Migration Qui ne s'Effondre Pas en Deuxième Semaine

Les passkeys et les clés de sécurité FIDO2 fonctionnent parce que le justificatif est lié cryptographiquement au domaine qui l'a émis. Face à une page sosie, l'authentificateur n'avertit pas l'utilisateur — il refuse, tout simplement, parce que le domaine ne correspond pas. Il n'y a plus de décision qu'un humain puisse mal prendre, et c'est tout l'intérêt.

Y parvenir dans une organisation de cinquante à cinq cents personnes n'a rien de techniquement difficile. Cela échoue sur ce que personne n'avait prévu.

1. Sachez ce que vos utilisateurs utilisent réellement aujourd'hui

Extrayez les méthodes d'authentification enregistrées par utilisateur avant de toucher à quoi que ce soit. Dans la plupart des tenants, le résultat est inconfortable : une longue traîne sur le SMS, une poignée de comptes sans aucun second facteur du fait d'une exclusion historique, et des comptes de service dont personne ne sait nommer le propriétaire. Cet inventaire est le plan de migration ; tout le reste en découle.

2. Tranchez entre passkeys liées à l'appareil et synchronisées avant d'enrôler qui que ce soit

Les passkeys synchronisées résident dans un gestionnaire de justificatifs et suivent l'utilisateur d'un appareil à l'autre, ce qui est nettement plus simple à déployer et à restaurer. Les passkeys liées à l'appareil — clé de sécurité matérielle, ou Windows Hello for Business rattaché à une machine précise — apportent une garantie plus forte sur l'emplacement physique du justificatif. La plupart des organisations devraient utiliser les deux : clés matérielles pour les administrateurs et pour quiconque peut déplacer de l'argent, passkeys synchronisées pour le reste. Tranchez d'abord, car revenir en arrière impose de réenrôler tout le monde.

3. Commencez par les comptes que l'attaquant convoite réellement

Administrateurs globaux, finance et paiements, les assistants de direction disposant d'un accès délégué aux boîtes aux lettres, les RH, et quiconque peut modifier des coordonnées bancaires dans une fiche fournisseur. Cette liste est assez courte pour être bouclée en quinze jours et couvre l'essentiel des scénarios de perte réalistes.

4. Réglez les quinze pour cent gênants en premier, pas en dernier

Postes partagés sur une ligne de production. Collaborateurs sans téléphone professionnel et légitimement réticents à utiliser le leur. Prestataires. Techniciens itinérants sur des appareils d'emprunt. Toute migration s'enlise là, et elle s'enlise au pire moment : après l'application de la politique, quand les exceptions deviennent des tickets urgents. Budgétez les clés matérielles pour ces personnes dès le départ ; leur coût est dérisoire face à une semaine de support en surchauffe.

5. Corrigez le support avant de corriger la connexion

Quand la porte d'entrée devient incrochetable, l'attaque se déplace vers la personne capable de la réinitialiser. Un appel d'un collègue plausible qui a « perdu son téléphone en route vers un client » constitue désormais le chemin le plus court vers votre tenant, et il est exploité. Écrivez noir sur blanc quelle preuve d'identité exige une réinitialisation, choisissez quelque chose qu'un tiers ne peut pas obtenir — un rappel sur le numéro figurant au dossier RH, ou une validation par le responsable hiérarchique du demandeur — et rendez-la non négociable, quels que soient le rang ou l'énervement de l'appelant. Un support qui a répété cet exercice une fois se comporte très différemment d'un support qui a seulement lu une procédure ; c'est exactement ce que notre travail de formation à la sécurité sert à ancrer.

6. Imposez-le par l'accès conditionnel, pas par l'encouragement

Les campagnes d'enregistrement vous apportent de l'adoption. Elles ne vous apportent pas de garantie, car un utilisateur disposant à la fois d'une passkey et d'un repli SMS utilisera ce qui est le plus commode — et l'attaquant qui l'hameçonne aussi. Appliquez une stratégie d'accès conditionnel exigeant un niveau d'authentification résistant à l'hameçonnage, ciblée d'abord sur votre groupe prioritaire puis élargie à mesure que la couverture progresse. Tant qu'une population n'est pas entièrement enrôlée, resserrez pour elle la fréquence de reconnexion afin qu'un jeton volé ait une durée de vie utile plus courte.

7. Fermez les portes dérobées

Protocoles d'authentification hérités, mots de passe d'application, principaux de service non gérés, et les comptes de secours créés en 2019 que personne n'a rouverts depuis. Un attaquant trouvera le seul chemin d'authentification hameçonnable que vous avez laissé, et c'est en général celui qui précède l'arrivée de l'équipe informatique actuelle. Les comptes de secours doivent continuer d'exister — donnez-leur des clés matérielles, conservez-les correctement, et alertez sur toute utilisation.

Ce Qu'il Faut Surveiller à Mi-Parcours

La fenêtre de migration est la période risquée, car vous aurez une population mixte et beaucoup de changements d'authentification légitimes générant du bruit. Quelques alertes méritent d'être en place avant de commencer : l'enregistrement d'une nouvelle méthode d'authentification sur un compte qui en avait déjà une, une connexion depuis un lieu inhabituel peu après une MFA réussie, l'apparition de règles de transfert ou de masquage dans une boîte aux lettres, et l'octroi de consentements OAuth à des applications que personne n'a approuvées. Ces quatre points couvrent le mode opératoire standard après vol de jeton, et ils font la différence entre le découvrir en une heure et le découvrir quand la facture n'arrive pas. Si personne ne surveille cette télémétrie en dehors des heures de bureau, c'est un manque qui mérite d'être traité pour lui-même — c'est le cœur de notre travail en opérations de sécurité.

L'Angle Conformité, en Bref

Pour les entités entrant dans le champ de la loi NIS2 luxembourgeoise, les mesures de gestion des risques de l'article 21 citent explicitement l'authentification multifacteur. Le texte ne distingue pas aujourd'hui les méthodes hameçonnables des méthodes résistantes à l'hameçonnage — mais les attentes des autorités de contrôle suivent le paysage des menaces, et une organisation capable de démontrer une authentification résistante à l'hameçonnage sur ses comptes privilégiés se trouve dans une position nettement meilleure que celle qui doit expliquer en quoi un vol de jeton de session relevait d'une sécurité adéquate. Si vous cherchez encore à situer votre position, notre accompagnement à la conformité NIS2 commence par la question du périmètre.

Par Où Commencer

Si vous ne retenez qu'une action de cet article : sortez la liste des personnes de votre organisation qui dépendent encore d'un SMS ou d'une notification, et regardez combien de ces comptes peuvent valider un paiement ou réinitialiser un mot de passe. Ce chiffre est votre exposition réelle, et il se produit en un après-midi.

Si la liste est plus longue que prévu, ou si les cas gênants sont ceux que vous repoussez sans cesse, nous serons heureux de la parcourir avec vous — inventaire, séquence réaliste, et les deux ou trois stratégies d'accès conditionnel qui font l'essentiel du travail. Contactez-nous et nous vous dirons franchement l'ampleur du chantier avant que vous ne vous y engagiez.

MFA résistante à l'hameçonnage passkeys FIDO2 Microsoft Entra ID adversary-in-the-middle vol de jeton de session accès conditionnel compromission de compte NIS2 Luxembourg sécurité des identités
A

Admin User

Author

Related Posts

Ingénierie sociale dans la Grande Région : schémas d'attaque observés
Security Operations

Ingénierie sociale dans la Grande Région : schémas d'attaque observés

Une analyse originale de renseignement sur les menaces couvrant les schémas d'ingénierie sociale observés au Luxembourg et dans la Grande Région. Tendances en matière de phishing, techniques de vishing, scénarios de prétexte, ingénierie sociale physique et vecteurs d'attaque multilingues.

Admin User · il y a 5 mois
12 min read
Read more about Ingénierie sociale dans la Grande Région : schémas d'attaque observés
Red Team, test d'intrusion ou évaluation de vulnérabilités : quelles différences ?
Security Operations

Red Team, test d'intrusion ou évaluation de vulnérabilités : quelles différences ?

Une comparaison claire et sans jargon des trois approches les plus courantes en matière de tests de sécurité. Découvrez quand utiliser chacune, ce qu'elles coûtent, ce qu'elles produisent et comment elles se complètent dans un programme de sécurité mature.

Admin User · il y a 5 mois
12 min read
Read more about Red Team, test d'intrusion ou évaluation de vulnérabilités : quelles différences ?
Pour une sécurité holistique : pourquoi la cybersécurité, la sécurité physique et la sécurité psychologique doivent être intégrées
Security Operations

Pour une sécurité holistique : pourquoi la cybersécurité, la sécurité physique et la sécurité psychologique doivent être intégrées

Une analyse approfondie des raisons pour lesquelles les silos de sécurité traditionnels sont inefficaces, et de la manière dont l'intégration de la cybersécurité, de la sécurité physique et de la sécurité psychologique crée une organisation véritablement résiliente. Comprend un cadre d'évaluation pratique et des exemples concrets d'attaques par convergence.

Admin User · il y a 6 mois
12 min read
Read more about Pour une sécurité holistique : pourquoi la cybersécurité, la sécurité physique et la sécurité psychologique doivent être intégrées

CONTACTEZ-NOUS

Contactez-nous

Chez Obsidiancorps, nous allions technologie innovante et pratiques de sécurité éprouvées pour créer des solutions sur mesure qui protègent et dynamisent votre entreprise. Contactez-nous pour construire ensemble un avenir plus sûr.

+352 691 165 856

+352 691 165 856

Adresse e-mail

info [at] obsidiancorps.com

Localisation

Differdange, Luxembourg

Nous répondons généralement sous 24 heures

Envoyez-nous un message

Nous serions ravis de vous entendre ! Remplissez le formulaire ci-dessous et notre équipe vous répondra dès que possible.

Security verification code