Microsoft prévient que de fausses demandes de configuration de mot de passe sont utilisées pour compromettre les comptes professionnels

Table des matières

Une demande urgente de configuration d’un mot de passe peut ressembler à un entretien informatique de routine. Dans une enquête de sécurité du 9 septembre 2026, Microsoft a décrit des attaquants utilisant cette histoire pour attirer les employés dans des pièges de connexion et accéder aux comptes professionnels.

Microsoft affirme avoir observé un schéma plus large d’intrusions dans le cloud depuis mai 2026. Son rapport décrit les comptes compromis, les méthodes d’authentification nouvellement ajoutées et l’activité sur les services, notamment Microsoft Graph, SharePoint et OneDrive. L’avertissement concerne les attaquants exploitant une tâche de sécurité familière, et non la découverte qu’ils ont piraté des mots de passe.

La demande peut arriver sous forme d’appel ou de SMS

Selon Microsoft, un attaquant peut contacter un employé sur son téléphone personnel tout en se faisant passer pour le service d’assistance informatique de l’entreprise. L’employé est informé qu’un mot de passe ou un autre paramètre de connexion doit être mis à jour immédiatement pour éviter toute interruption. Un lien peut mener vers une page conçue pour ressembler à un écran de connexion Microsoft.

Dans certains cas, les attaquants envoient également des messages sur le thème d’un mot de passe à partir d’un compte qu’ils ont déjà compromis. Une demande qui semble provenir d’un canal familier sur le lieu de travail peut être convaincante, en particulier lorsqu’elle nomme l’organisation de l’employé. L’urgence apparente fait partie de la tromperie.

Ce que veulent les attaquants à la place d’un mot de passe

Microsoft affirme que l’enregistrement d’un mot de passe n’est souvent pas le véritable objectif de l’attaquant. Une route utilise une page de connexion frauduleuse pour capturer les informations d’identification ou les jetons de session. Un autre persuade l’employé de saisir un code d’appareil sur une véritable page d’authentification Microsoft, accordant ainsi sans le savoir à un attaquant l’accès à une application contrôlée.

Cette deuxième voie est facile à mal comprendre car la page sur laquelle le code est saisi peut être légitime. Le danger réside dans la personne à l’origine de la demande et dans ce que l’approbation autorise. Les conclusions de Microsoft ne montrent pas qu’un véritable mot de passe a été volé ou que son authentification sous-jacente a été annulée dans ces cas.

Que peut-il se passer après la première connexion

Dans les séquences étudiées par Microsoft, l’obtention de l’accès était parfois suivie d’une tentative de le conserver. Les attaquants ont ajouté des méthodes d’authentification sous leur contrôle, comme un numéro de téléphone ou une méthode d’authentification, afin de pouvoir répondre aux défis de connexion ultérieurs. Ils ont ensuite utilisé l’identité compromise pour inspecter les applications, les utilisateurs et les ressources cloud disponibles.

Microsoft a également documenté les recherches de fichiers et de courrier, ainsi que les activités liées à la collecte de données. Il distingue ce modèle plus large des entrées de journal individuelles : une demande d’accès à un document ne prouve pas, à elle seule, que le document a été téléchargé. La séquence de connexion, de modifications d’authentification et d’activité cloud est plus informative qu’un seul événement.

Pourquoi le langage du mot de passe est un leurre utile

Les clés d’accès deviennent une partie plus familière de la connexion. Dans une mise à jour de mai 2025, Microsoft a déclaré qu’il voyait près d’un million de clés d’accès enregistrées quotidiennement pour les comptes Microsoft et qu’il rendait les nouveaux comptes grand public sans mot de passe par défaut. Ces chiffres décrivent la position annoncée par Microsoft à cette époque ; ils ne mesurent pas cette campagne d’attaque et ne montrent pas que l’adoption d’un mot de passe en est la cause.

La distinction est importante pour toute personne recevant une demande de configuration. Un attaquant peut emprunter le langage d’une véritable amélioration de la sécurité tout en dirigeant quelqu’un vers un flux d’authentification différent. Voir le mot « clé d’accès » dans un message ne constitue pas une preuve que la demande provient du service informatique.

Que faire en cas de demande de configuration inattendue

Si un appel, un SMS ou un message sur votre lieu de travail vous demande de modifier immédiatement une méthode de connexion, vérifiez-le via un contact informatique ou un canal que vous connaissez déjà. Ne vous fiez pas au numéro de téléphone ou au lien fourni dans ce message pour le confirmer. Soyez particulièrement prudent si quelqu’un vous demande de saisir un code d’appareil ou d’approuver une connexion que vous n’avez pas démarrée.

Microsoft conseille aux organisations enquêtant sur une compromission suspectée de vérifier les méthodes d’authentification nouvellement enregistrées et les activités inhabituelles dans le cloud. Pour les cas confirmés, ses directives incluent la révocation des sessions actives et la suppression des méthodes de connexion non autorisées. Pour un employé, signaler rapidement la demande donne un point de départ à cette enquête, même lorsque le premier contact a eu lieu sur un téléphone personnel.

L’attaque fonctionne en donnant l’impression qu’une fausse instruction est une tâche ordinaire de sécurité de compte. Reconnaître cette demande avant d’approuver une connexion peut empêcher l’attaquant d’obtenir l’accès pour lequel il est venu.

Partager :
Facebook
Twitter
LinkedIn

Gentil Geek

Passionné d'informatique depuis ma plus tendre enfance aujourd'hui j'en ai fait mon métier. A vos côtés pour simplifier votre utilisation de l'informatique et vous permettre de gagner en compétences.

Poster le commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *