« Bonjour, c'est le service informatique. On migre tout le monde vers les clés d'accès cette semaine, votre compte va être coupé ce soir si on ne met pas à jour votre configuration. Je vous envoie le lien par SMS, ça prend deux minutes. »
Le ton est aimable, l'interlocuteur connaît votre nom, celui de votre entreprise, parfois celui de votre prestataire informatique. Il parle de
passkey, de
double authentification, de
connexion unique. Des mots que tout le monde a entendus ces derniers mois, et que presque personne ne saurait expliquer. C'est exactement pour ça qu'ils ont été choisis.
Le 9 septembre 2026,
Microsoft a publié l'analyse détaillée de cette campagne, active depuis mai et utilisée par plusieurs groupes d'extorsion. Elle vise les
comptes Microsoft 365 des entreprises : la messagerie, les fichiers OneDrive et SharePoint, les conversations Teams. Les petites structures sont des cibles de choix : peu de surveillance, un prestataire joignable aux heures de bureau seulement, des salariés en télétravail qui ne peuvent pas passer la tête dans le bureau d'à côté pour vérifier.
Ce qu'il faut comprendre d'emblée, c'est que
le mot « passkey » n'est qu'un décor. Les escrocs n'enregistrent aucune clé d'accès. Ils s'en servent pour vous faire exécuter l'une de deux techniques, et la seconde a une particularité rare :
tout ce que vous voyez est authentique. La vraie adresse de Microsoft, le vrai cadenas, la vraie double authentification. Aucun indice visuel ne peut vous alerter.
Cet article explique les deux techniques, les signes qui doivent faire raccrocher, ce qu'il faut faire dans l'heure si vous avez déjà tapé un code, et les trois réglages à demander à votre prestataire pour que ce scénario ne puisse tout simplement plus fonctionner dans votre entreprise.
L'essentiel en 30 secondes
- Aucun service informatique n'a besoin que vous tapiez un code qu'il vous dicte. Ni par téléphone, ni par SMS, ni par Teams. Jamais.
- Un appel urgent au sujet de votre sécurité = on raccroche, puis on rappelle soi-même son informaticien ou son prestataire, au numéro qu'on connaît déjà.
- Un message Teams d'un collègue peut venir d'un compte piraté. Vérifiez par un autre canal.
- Si vous avez tapé un code ou vos identifiants : prévenez tout de suite la personne qui administre Microsoft 365 dans l'entreprise. Changer son mot de passe ne suffit pas : il faut couper les sessions et supprimer la méthode d'authentification que le pirate a ajoutée.
- Gérant de TPE : demandez à votre prestataire de bloquer la connexion par code d'appareil. La plupart des petites entreprises n'en ont aucun usage, et c'est la porte principale de cette arnaque.
Si vous avez déjà tapé un code, allez directement à la section .
1. Comment se déroule l'appel
L'attaque ne commence pas par l'appel. Elle commence par un
repérage. Les escrocs consultent les réseaux sociaux professionnels et les sites d'entreprise : qui travaille où, à quel poste, qui s'occupe de l'informatique, quel prestataire intervient. Nous l'expliquions dans notre article sur : les escrocs ne cherchent plus au hasard, ils choisissent.
Vient ensuite le premier contact, sous l'une de ces formes :
- un appel téléphonique d'un prétendu technicien du « service informatique » ou du « support » ;
- un SMS sur votre portable personnel, avec un lien vers une prétendue page de mise à jour ;
- un message Teams, et c'est la variante la plus redoutable : il arrive depuis le vrai compte d'un collègue, déjà piraté. Le nom, la photo, l'historique de conversation, tout est authentique.
Le discours est toujours le même :
votre configuration de clé d'accès (ou de double authentification, ou de connexion unique) doit être mise à jour immédiatement, sinon votre accès sera coupé. L'urgence n'est pas un détail, c'est le moteur. Elle sert à vous empêcher de prendre dix secondes pour vérifier.
Les liens envoyés pointent vers des adresses fabriquées pour paraître maison, en accolant
le nom de votre entreprise à un mot rassurant. Microsoft en cite plusieurs, sur le modèle de
nomdelentreprise.secure-passkey[.]com,
nomdelentreprise.integratedsso[.]com, ou encore
passkeyhelpdesk[.]com et
setupmypasskey[.]com. Voir le nom de son entreprise au début d'une adresse rassure. C'est précisément le but.
À partir de là, le faux technicien vous oriente vers l'une des deux techniques suivantes. Il est essentiel de les distinguer, parce que
la parade n'est pas la même.
2. Technique n°1 : la fausse page de connexion relais
C'est la plus classique. Le lien mène à une
copie de la page de connexion Microsoft. Vous tapez votre adresse et votre mot de passe, puis vous validez la double authentification comme d'habitude.
Sauf que cette page n'est pas une simple imitation qui collecte vos identifiants : elle
relaie en temps réel tout ce que vous tapez vers le vrai site de Microsoft. Votre double authentification est bien réelle, elle est simplement validée
pour le compte du pirate, qui récupère au passage le « jeton de session », le laissez-passer qui permet de rester connecté sans se réidentifier.
C'est la même mécanique que celle que nous décrivions pour les , transposée au monde de l'entreprise.
Ce qui protège ici : la clé d'accès, justement. Une passkey est liée à l'adresse exacte du vrai site. Sur une copie, même parfaite, elle refuse tout simplement de fonctionner. Ironie de l'histoire : l'arnaque utilise le nom de la protection qui la déjoue.
C'est aussi pourquoi un code reçu par SMS ou une validation dans l'application Authenticator, qui restent de bonnes protections contre le vol de mot de passe, ne suffisent pas contre ce type de page relais. Notre article revient sur ces différences.
3. Technique n°2 : le code tapé sur la vraie page Microsoft
C'est la technique qui mérite toute votre attention, parce qu'elle contredit tout ce qu'on apprend en matière de prudence.
Pour la comprendre, il faut connaître une fonction parfaitement légitime. Certains appareils n'ont pas de clavier pratique pour se connecter à un compte : un écran de salle de réunion, une télévision, un vieil équipement. Microsoft a prévu pour eux une solution : l'appareil affiche un
code court, vous allez sur une
page officielle de Microsoft depuis votre ordinateur ou votre téléphone (du type
microsoft.com/devicelogin), vous tapez ce code, vous vous connectez, et l'appareil se retrouve relié à votre compte.
Le faux technicien détourne cette fonction. Il lance lui-même une connexion depuis
son appareil, obtient le code, et
vous le dicte au téléphone ou vous l'envoie par message :
« Allez sur cette page Microsoft, tapez ce code, puis connectez-vous normalement. »
Vous le faites. L'adresse est la bonne. Le cadenas est là. Microsoft vous demande votre mot de passe, puis votre double authentification, comme d'habitude. Tout se passe normalement.
Et à la seconde où vous validez,
vous venez d'autoriser l'appareil du pirate à accéder à votre compte. Il n'a volé ni votre mot de passe, ni un cookie. C'est vous qui lui avez ouvert, en bonne et due forme.
Pourquoi c'est si dangereux : tous les conseils habituels (vérifier l'adresse, chercher le cadenas, se méfier des pages qui ressemblent à Microsoft) sont respectés, et ne servent à rien. Même une passkey ne vous protège pas, puisque c'est vous-même qui vous authentifiez, sur le vrai site.
Nous le rappelons souvent à propos des : le critère fiable n'est pas l'apparence de la page, c'est
l'action qu'on vous demande. Ici, cette règle devient la seule qui reste.
4. La règle qui protège dans les deux cas
Une seule phrase, à retenir et à transmettre à toute l'équipe :
Un code ne se tape que pour relier un appareil qu'on a soi-même devant les yeux, et dont on a soi-même lancé la connexion.
Un code dicté au téléphone, envoyé par SMS, par mail ou par Teams : jamais. Aucun service informatique, aucun prestataire, aucun support Microsoft n'en a besoin.
Cette règle a l'avantage de ne demander aucune compétence technique. Pas besoin de savoir ce qu'est un jeton de session ou un flux d'authentification. Il suffit de savoir qu'
un code qui vient de quelqu'un d'autre ne se tape pas.
C'est la cousine exacte de la règle bancaire que nous détaillions dans l'article sur le : un vrai conseiller ne vous demande jamais de lui lire un code, un vrai informaticien ne vous demande jamais d'en taper un qu'il vous donne.
5. Ce que fait le pirate une fois entré
Comprendre la suite aide à mesurer pourquoi il faut réagir vite, et pourquoi changer son mot de passe ne suffit pas.
- Il s'installe durablement. Première action observée par Microsoft : il ajoute sa propre méthode de double authentification à votre compte (son numéro de téléphone, son application Authenticator). Vous pouvez changer votre mot de passe autant de fois que vous voulez : il pourra redemander l'accès et le valider lui-même.
- Il cartographie l'entreprise. Qui sont les utilisateurs, qui est administrateur, quels dossiers partagés existent, quelles boîtes mail valent la peine d'être lues.
- Il aspire les données, lentement. Les fichiers de SharePoint et OneDrive, puis les mails, sur des heures ou des jours, à un rythme calculé pour ne pas déclencher d'alerte.
- Il vous fait chanter. Pas de chiffrement spectaculaire des fichiers : une simple menace de publier les données volées (devis, contrats, fichiers clients, pièces d'identité, bulletins de salaire) si l'entreprise ne paie pas.
Pour une TPE, l'enjeu dépasse la rançon : si des
données personnelles de clients sont sorties, l'entreprise a des obligations au titre du RGPD, dont la notification à la CNIL dans les 72 heures lorsque la fuite présente un risque. Nous abordions l'autre côté de ce miroir dans .
6. Les signes qui doivent faire raccrocher
Un seul de ces signes suffit :
- Un appel ou un message que vous n'attendiez pas et qui réclame une manipulation de sécurité.
- L'urgence : « votre compte sera coupé ce soir », « il faut le faire maintenant ».
- Un lien reçu sur votre téléphone personnel pour une opération sur votre compte professionnel.
- Une adresse qui accole le nom de votre entreprise à des mots comme sso, passkey, helpdesk, session, secure.
- Toute demande de taper un code qu'on vous communique, même sur une page Microsoft authentique.
- Un collègue qui vous écrit sur Teams pour une manipulation inhabituelle, avec un ton ou une orthographe qui ne lui ressemble pas.
- Un refus de vous laisser rappeler : « ce n'est pas la peine, je reste en ligne avec vous ».
Et après coup :
- une demande de validation sur votre téléphone alors que vous ne vous connectiez à rien (voir notre article sur le , même logique) ;
- une méthode d'authentification que vous ne reconnaissez pas dans la page « Mes informations de sécurité » de votre compte Microsoft (mysignins.microsoft.com/security-info).
Le réflexe : raccrocher poliment, puis rappeler vous-même votre informaticien, votre prestataire ou votre collègue, au numéro que vous connaissez déjà. Jamais celui que l'appelant vous donne.
Un vrai technicien ne s'offusquera jamais de cette vérification, il sera même rassuré de voir que la consigne est appliquée.
7. Vous avez tapé un code : quoi faire dans l'heure
Pas de honte à avoir : cette arnaque est conçue par des professionnels pour tromper des gens attentifs. Ce qui compte maintenant, c'est la vitesse.
Côté salarié : les deux premières minutes
- Prévenez immédiatement la personne qui administre Microsoft 365 dans l'entreprise (le gérant, le référent informatique ou le prestataire). Par téléphone, pas par mail : la messagerie est peut-être déjà lue par le pirate.
- Dites exactement ce qui s'est passé : l'heure, le canal (appel, SMS, Teams), l'adresse du lien si vous l'avez encore, si vous avez tapé un code ou vos identifiants. Ne supprimez pas le SMS ou le message : c'est une pièce utile.
- Si vous y avez accès, ouvrez « Mes informations de sécurité » (mysignins.microsoft.com/security-info) : la page propose de se déconnecter partout, et vous permet de repérer une méthode d'authentification que vous n'avez pas ajoutée.
Côté administrateur : l'ordre compte
| Étape |
Pourquoi |
| 1. Révoquer toutes les sessions de l'utilisateur (centre d'administration Microsoft 365 ou Entra) | Un jeton déjà émis reste valable même après un changement de mot de passe. C'est lui qu'il faut couper en premier |
| 2. Réinitialiser le mot de passe | Au cas où il aurait été capturé (technique n°1) |
| 3. Supprimer les méthodes d'authentification ajoutées par le pirate, puis faire réenregistrer celles de l'utilisateur | Sinon le pirate pourra valider lui-même une nouvelle connexion. C'est l'étape la plus souvent oubliée |
| 4. Supprimer les règles de boîte mail suspectes (transfert automatique, déplacement ou suppression de certains messages) | Elles servent à continuer de lire les mails ou à masquer les réponses |
| 5. Vérifier les applications autorisées sur le compte | Une application tierce consentie reste un accès ouvert |
| 6. Examiner l'activité de la période : connexions, téléchargements OneDrive et SharePoint, mails consultés | Pour savoir ce qui est sorti, et donc ce qu'il faut déclarer |
| 7. Prévenir les collègues | Le compte piraté a peut-être servi à leur écrire sur Teams ou par mail |
Si des données personnelles ont été consultées ou téléchargées, prenez date : le délai de notification RGPD court à partir du moment où vous en avez connaissance. Et déposez plainte, ne serait-ce que pour pouvoir le justifier plus tard.
Pour le poste de travail lui-même, les réflexes généraux de notre article restent valables, en particulier si le faux technicien vous a aussi fait installer un logiciel de prise en main à distance.
8. Gérant de TPE : 3 réglages à demander à votre prestataire
La règle « jamais de code dicté » est indispensable, mais elle repose sur la vigilance de chacun, un lundi matin comme un vendredi à 18 h. Les réglages ci-dessous ont un avantage décisif :
ils fonctionnent même le jour où quelqu'un se fait avoir.
Vous n'avez pas besoin de savoir les faire vous-même. Vous avez besoin de savoir
les demander, et de vérifier qu'ils ont été faits.
Réglage n°1 : bloquer la connexion par code d'appareil
C'est
la mesure contre la technique n°2, recommandée en premier par Microsoft. Elle se règle par une stratégie d'
accès conditionnel qui interdit le « flux de code d'appareil » (et le « transfert d'authentification », son cousin), sauf pour les rares équipements qui en ont réellement besoin.
Dans l'immense majorité des petites entreprises,
personne ne s'en sert. Le blocage ne gêne donc personne, et ferme la porte principale de l'arnaque. S'il existe un écran de salle de réunion qui l'utilise, il peut faire l'objet d'une exception ciblée.
La phrase à dire à votre prestataire : « Est-ce que le flux de code d'appareil est bloqué par l'accès conditionnel sur notre tenant ? »
Réglage n°2 : passer à une double authentification résistante au phishing
Les
clés d'accès (passkeys), les
clés de sécurité physiques (FIDO2) ou
Windows Hello Entreprise neutralisent la technique n°1 : elles refusent de fonctionner sur une fausse page, même parfaite. À imposer en priorité aux
comptes administrateurs et à ceux qui manipulent l'argent ou les données sensibles (gérance, comptabilité), puis à tous.
À y associer :
une alerte à chaque ajout d'une nouvelle méthode d'authentification sur un compte. C'est souvent le seul signe visible qu'un pirate vient de s'installer, et il permet de réagir en minutes plutôt qu'en semaines.
La phrase à dire : « Qui reçoit une alerte si quelqu'un ajoute une méthode d'authentification sur un de nos comptes ? »
Réglage n°3 : limiter l'accès aux données depuis les appareils non maîtrisés
Autoriser l'accès complet aux mails et aux fichiers
uniquement depuis les appareils de l'entreprise, et limiter les appareils personnels ou inconnus à une consultation dans le navigateur,
sans téléchargement ni synchronisation. Un pirate qui obtient un accès depuis sa propre machine ne peut alors plus aspirer tout OneDrive.
Dans la même logique :
interdire aux utilisateurs d'autoriser seuls des applications tierces sur leur compte. Une validation par l'administrateur suffit à couper toute une famille d'attaques.
La phrase à dire : « Un appareil que nous ne connaissons pas peut-il télécharger nos fichiers SharePoint ? »
Une précision de licence, pour éviter les malentendus
L'accès conditionnel nécessite une licence qui l'inclut (Entra ID P1, que l'on trouve par exemple dans
Microsoft 365 Business Premium). Sur les offres
Basic ou Standard, ces trois réglages ne sont pas tous disponibles. Il faut alors, au minimum, activer les
paramètres de sécurité par défaut de Microsoft, garder un œil sur les méthodes d'authentification enregistrées, et faire de la règle « jamais de code dicté » la protection principale. C'est une bonne occasion de se demander si l'écart de prix entre les deux licences ne vaut pas, en réalité, beaucoup moins que ce qu'il protège.
Et un réglage humain, gratuit
Dites clairement à toute l'équipe, par écrit :
« Notre service informatique ne vous demandera jamais de taper un code, ni par téléphone, ni par SMS, ni par Teams. Si quelqu'un le fait, raccrochez et appelez tel numéro. »
Donnez un
canal connu pour signaler un appel suspect. Un salarié qui sait qui appeler hésite beaucoup moins à raccrocher.
9. Questions fréquentes
Les passkeys ne sont donc pas sûres ?
Si, elles le sont, et c'est même la meilleure protection disponible contre les fausses pages de connexion. L'arnaque utilise leur
nom, pas leur fonctionnement. Leur seule limite est celle de toute authentification : elles ne peuvent rien si vous autorisez vous-même, sur le vrai site, un appareil qui n'est pas le vôtre. D'où la règle du code.
J'ai un compte Microsoft personnel (Outlook, Hotmail). Je suis concerné ?
Cette campagne vise les comptes professionnels, mais la fonction de connexion par code existe aussi pour les comptes personnels, et la règle vaut partout : un code qu'un inconnu vous dicte ne se tape jamais, quel que soit le compte. Même chose pour un faux « support Microsoft » qui vous appelle à la maison : voir .
Nous utilisons Google Workspace, pas Microsoft 365. Sommes-nous tranquilles ?
Le prétexte (le service informatique, l'urgence, la clé d'accès) est transposable à n'importe quel service en ligne, et Microsoft relève d'ailleurs des domaines qui imitent aussi d'autres solutions de connexion unique comme Okta. La règle de base ne change pas : on raccroche, on rappelle soi-même.
Nous n'avons pas de service informatique, juste un prestataire. Qui peut appeler de sa part ?
Justement : les escrocs le savent, et se font passer pour lui. Notez son numéro dans vos contacts
maintenant, et convenez avec lui qu'il ne vous demandera jamais un code. Au moindre doute, c'est ce numéro-là que vous appelez.
Le pirate a eu accès au compte, mais j'ai changé mon mot de passe tout de suite. C'est réglé ?
Non, et c'est le piège principal. Un jeton de session déjà délivré peut rester valable, et la méthode d'authentification qu'il a ajoutée lui permet de revenir. Il faut
révoquer les sessions et
supprimer cette méthode, ce qui se fait depuis l'administration du compte.
Comment savoir si mes données ont été volées ?
Le journal d'activité de Microsoft 365 permet de retracer les connexions et les téléchargements, à condition que la journalisation soit active et que quelqu'un sache la lire. C'est un travail d'administrateur, à faire rapidement : certaines traces ne sont conservées que pour une durée limitée selon la licence.
Un collègue m'écrit sur Teams, c'est bien son compte. Comment vérifier ?
Appelez-le, ou passez le voir. Un compte authentique n'est pas une preuve : c'est justement ce que le pirate utilise quand il a déjà pris la main sur un premier poste.
10. Ce que fait BSC Sécurité
Nous sommes à Hyères et nous accompagnons aussi bien les particuliers que les petites entreprises face à ces arnaques.
- Vous venez de raccrocher et vous avez un doute sur ce que vous avez tapé ? Appelez-nous tout de suite, on regarde ensemble.
- Le faux technicien vous a aussi fait installer un logiciel ou prendre la main sur votre PC ? Ne l'éteignez pas précipitamment, déconnectez-le d'Internet et appelez-nous : c'est notre cœur de métier.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et selon votre situation :
- vous êtes gérant d'une TPE et vous voulez savoir si les trois réglages ci-dessus sont en place sur votre Microsoft 365, ou les faire mettre en place ? sécurise les comptes, les licences et les postes des professionnels : contrôle de l'accès conditionnel, passage aux clés d'accès, alertes, et audit après un incident ;
- vous êtes salarié en télétravail et vous voulez faire vérifier votre ordinateur à la maison après un appel suspect, ou apprendre à repérer ces pièges tranquillement ? intervient à domicile auprès des particuliers, et est agréée service à la personne ;
- des fichiers ont disparu ou ont été chiffrés au passage : , notre structure spécialisée dans la récupération de données.
En résumé
- Un faux « service informatique » appelle, envoie un SMS ou écrit sur Teams (parfois depuis le vrai compte d'un collègue) pour une mise à jour urgente de votre clé d'accès. Le mot passkey n'est qu'un prétexte.
- Technique n°1 : la fausse page relais. Elle capture votre connexion en temps réel. La passkey vous protège, parce qu'elle ne fonctionne pas sur une copie.
- Technique n°2 : le code tapé sur la vraie page Microsoft. Vraie adresse, vraie double authentification, aucune alerte, et vous venez d'autoriser l'appareil du pirate. Rien ne vous protège, sauf la règle.
- La règle : un code ne se tape que pour un appareil qu'on a soi-même devant soi. Jamais un code dicté ou envoyé par quelqu'un.
- Une fois entré, le pirate ajoute sa propre double authentification, cartographie l'entreprise, aspire mails et fichiers pendant des jours, puis fait chanter.
- Signes pour raccrocher : appel non sollicité, urgence, lien sur le portable perso, adresse avec le nom de l'entreprise, demande de taper un code.
- Dans l'heure : prévenir l'administrateur par téléphone, révoquer les sessions, changer le mot de passe, supprimer la méthode d'authentification ajoutée, les règles de boîte mail, puis mesurer ce qui est sorti.
- Pour la TPE : bloquer le flux de code d'appareil, passer à une double authentification résistante au phishing avec alerte sur les nouvelles méthodes, limiter l'accès aux données depuis les appareils non gérés.
La phrase à retenir : l'escroc n'a plus besoin de voler votre mot de passe. Il lui suffit que vous tapiez son code. Un vrai informaticien ne vous en dictera jamais un.
Et si rien ne vous est arrivé : transférez la règle du code à vos collègues ce matin. C'est une phrase, et c'est la meilleure protection de cet article.
Source principale : Microsoft Threat Intelligence, « Passkey-themed social engineering leads to identity and cloud compromise », 9 septembre 2026.
Pour aller plus loin : · · · ·