021 519 21 27
Blog · Sécurité

La double authentification ne suffit plus : les 5 angles morts à connaître

Par Ricardo Da Silva, RSCOM · 10 octobre 2026

La double authentification (MFA) est indispensable : sans elle, un simple mot de passe volé ouvre tout. Mais les pirates se sont adaptés. Beaucoup d’entreprises touchées par un rançongiciel avaient pourtant activé la MFA. Le problème n’est pas la MFA elle-même, mais ce qu’elle ne couvre pas. Voici les cinq angles morts les plus courants.

1. La « fatigue » des notifications

Le pirate connaît le mot de passe et déclenche des dizaines de demandes de validation sur le téléphone de la victime, souvent la nuit. Par lassitude ou par erreur, quelqu’un finit par appuyer sur « Approuver ».

La parade : exiger la saisie d’un nombre affiché à l’écran (activé par défaut dans Microsoft Authenticator) et apprendre à l’équipe qu’une demande qu’on n’a pas déclenchée soi-même doit être refusée et signalée.

2. Les faux sites « relais »

Un lien mène vers une copie parfaite de la page de connexion Microsoft 365. La victime y tape son mot de passe et son code ; le faux site les transmet en direct au vrai service et récupère la session ouverte. La MFA a bien fonctionné… au profit du pirate.

La parade : des méthodes résistantes au phishing (clés de sécurité FIDO2, passkeys, Windows Hello Entreprise), au moins pour les comptes administrateurs et la direction, et un filtre anti-phishing sur la messagerie.

3. Le vol de session (cookies)

Un logiciel malveillant installé sur un poste vole les « jetons » qui gardent l’utilisateur connecté. Plus besoin de mot de passe ni de code : le pirate réutilise la session telle quelle.

La parade : un antivirus moderne (EDR) sur chaque poste, des durées de session raisonnables et, avec Microsoft Entra ID P1, l’accès réservé aux appareils gérés et conformes.

4. Les comptes et accès oubliés

Ancien employé, compte de test, boîte partagée avec un mot de passe, ancien protocole de messagerie resté actif, accès d’un prestataire jamais retiré : un seul compte sans MFA suffit.

La parade : une revue des comptes deux fois par an, un processus de départ systématique et le blocage des anciennes méthodes de connexion. Voir les 7 réglages essentiels de Microsoft 365.

5. La MFA… uniquement sur la messagerie

Souvent, Microsoft 365 est protégé, mais pas l’accès à distance (VPN, bureau à distance), le pare-feu, le NAS, l’e-banking de l’entreprise ou le logiciel métier en ligne.

La parade : faire la liste de tous les accès depuis Internet et activer la MFA partout où c’est possible ; fermer ce qui n’est pas nécessaire (par exemple le bureau à distance ouvert directement sur Internet).

La liste de contrôle en bref

Besoin d’aide ? Nous accompagnons PME, cabinets et particuliers en Suisse romande. Découvrez notre service Cybersécurité ou appelez-nous au 021 519 21 27.

☕ Nouveaux clients professionnels : le premier rendez-vous est offert — un café et un bilan informatique offert, sans engagement.

Nous contacter 021 519 21 27

À lire aussi

← Tous les articles