Notre site necessite Javascript pour fonctionner correctement !

Arnaque à la clé d'accès


Le faux « service informatique » qui
livre les comptes Microsoft 365

Article publié le 14 Septembre 2026
« Bonjour, c'est le service informatique. On migre tout le monde vers les clés d'accès cette semaine, votre compte va être coupé ce soir si on ne met pas à jour votre configuration. Je vous envoie le lien par SMS, ça prend deux minutes. »

Le ton est aimable, l'interlocuteur connaît votre nom, celui de votre entreprise, parfois celui de votre prestataire informatique. Il parle de passkey, de double authentification, de connexion unique. Des mots que tout le monde a entendus ces derniers mois, et que presque personne ne saurait expliquer. C'est exactement pour ça qu'ils ont été choisis.

Le 9 septembre 2026, Microsoft a publié l'analyse détaillée de cette campagne, active depuis mai et utilisée par plusieurs groupes d'extorsion. Elle vise les comptes Microsoft 365 des entreprises : la messagerie, les fichiers OneDrive et SharePoint, les conversations Teams. Les petites structures sont des cibles de choix : peu de surveillance, un prestataire joignable aux heures de bureau seulement, des salariés en télétravail qui ne peuvent pas passer la tête dans le bureau d'à côté pour vérifier.

Ce qu'il faut comprendre d'emblée, c'est que le mot « passkey » n'est qu'un décor. Les escrocs n'enregistrent aucune clé d'accès. Ils s'en servent pour vous faire exécuter l'une de deux techniques, et la seconde a une particularité rare : tout ce que vous voyez est authentique. La vraie adresse de Microsoft, le vrai cadenas, la vraie double authentification. Aucun indice visuel ne peut vous alerter.

Cet article explique les deux techniques, les signes qui doivent faire raccrocher, ce qu'il faut faire dans l'heure si vous avez déjà tapé un code, et les trois réglages à demander à votre prestataire pour que ce scénario ne puisse tout simplement plus fonctionner dans votre entreprise.

L'essentiel en 30 secondes
  • Aucun service informatique n'a besoin que vous tapiez un code qu'il vous dicte. Ni par téléphone, ni par SMS, ni par Teams. Jamais.
  • Un appel urgent au sujet de votre sécurité = on raccroche, puis on rappelle soi-même son informaticien ou son prestataire, au numéro qu'on connaît déjà.
  • Un message Teams d'un collègue peut venir d'un compte piraté. Vérifiez par un autre canal.
  • Si vous avez tapé un code ou vos identifiants : prévenez tout de suite la personne qui administre Microsoft 365 dans l'entreprise. Changer son mot de passe ne suffit pas : il faut couper les sessions et supprimer la méthode d'authentification que le pirate a ajoutée.
  • Gérant de TPE : demandez à votre prestataire de bloquer la connexion par code d'appareil. La plupart des petites entreprises n'en ont aucun usage, et c'est la porte principale de cette arnaque.
Si vous avez déjà tapé un code, allez directement à la section « Vous avez tapé un code : quoi faire dans l'heure ».

1. Comment se déroule l'appel


L'attaque ne commence pas par l'appel. Elle commence par un repérage. Les escrocs consultent les réseaux sociaux professionnels et les sites d'entreprise : qui travaille où, à quel poste, qui s'occupe de l'informatique, quel prestataire intervient. Nous l'expliquions dans notre article sur ce qui a changé dans les arnaques en ligne : les escrocs ne cherchent plus au hasard, ils choisissent.

Vient ensuite le premier contact, sous l'une de ces formes :


Le discours est toujours le même : votre configuration de clé d'accès (ou de double authentification, ou de connexion unique) doit être mise à jour immédiatement, sinon votre accès sera coupé. L'urgence n'est pas un détail, c'est le moteur. Elle sert à vous empêcher de prendre dix secondes pour vérifier.

Les liens envoyés pointent vers des adresses fabriquées pour paraître maison, en accolant le nom de votre entreprise à un mot rassurant. Microsoft en cite plusieurs, sur le modèle de nomdelentreprise.secure-passkey[.]com, nomdelentreprise.integratedsso[.]com, ou encore passkeyhelpdesk[.]com et setupmypasskey[.]com. Voir le nom de son entreprise au début d'une adresse rassure. C'est précisément le but.

À partir de là, le faux technicien vous oriente vers l'une des deux techniques suivantes. Il est essentiel de les distinguer, parce que la parade n'est pas la même.

2. Technique n°1 : la fausse page de connexion relais


C'est la plus classique. Le lien mène à une copie de la page de connexion Microsoft. Vous tapez votre adresse et votre mot de passe, puis vous validez la double authentification comme d'habitude.

Sauf que cette page n'est pas une simple imitation qui collecte vos identifiants : elle relaie en temps réel tout ce que vous tapez vers le vrai site de Microsoft. Votre double authentification est bien réelle, elle est simplement validée pour le compte du pirate, qui récupère au passage le « jeton de session », le laissez-passer qui permet de rester connecté sans se réidentifier.

C'est la même mécanique que celle que nous décrivions pour les fausses pages de connexion Facebook, Instagram et TikTok, transposée au monde de l'entreprise.

Ce qui protège ici : la clé d'accès, justement. Une passkey est liée à l'adresse exacte du vrai site. Sur une copie, même parfaite, elle refuse tout simplement de fonctionner. Ironie de l'histoire : l'arnaque utilise le nom de la protection qui la déjoue.
C'est aussi pourquoi un code reçu par SMS ou une validation dans l'application Authenticator, qui restent de bonnes protections contre le vol de mot de passe, ne suffisent pas contre ce type de page relais. Notre article la double authentification expliquée simplement revient sur ces différences.

3. Technique n°2 : le code tapé sur la vraie page Microsoft


C'est la technique qui mérite toute votre attention, parce qu'elle contredit tout ce qu'on apprend en matière de prudence.

Pour la comprendre, il faut connaître une fonction parfaitement légitime. Certains appareils n'ont pas de clavier pratique pour se connecter à un compte : un écran de salle de réunion, une télévision, un vieil équipement. Microsoft a prévu pour eux une solution : l'appareil affiche un code court, vous allez sur une page officielle de Microsoft depuis votre ordinateur ou votre téléphone (du type microsoft.com/devicelogin), vous tapez ce code, vous vous connectez, et l'appareil se retrouve relié à votre compte.

Le faux technicien détourne cette fonction. Il lance lui-même une connexion depuis son appareil, obtient le code, et vous le dicte au téléphone ou vous l'envoie par message : « Allez sur cette page Microsoft, tapez ce code, puis connectez-vous normalement. »

Vous le faites. L'adresse est la bonne. Le cadenas est là. Microsoft vous demande votre mot de passe, puis votre double authentification, comme d'habitude. Tout se passe normalement.

Et à la seconde où vous validez, vous venez d'autoriser l'appareil du pirate à accéder à votre compte. Il n'a volé ni votre mot de passe, ni un cookie. C'est vous qui lui avez ouvert, en bonne et due forme.

Pourquoi c'est si dangereux : tous les conseils habituels (vérifier l'adresse, chercher le cadenas, se méfier des pages qui ressemblent à Microsoft) sont respectés, et ne servent à rien. Même une passkey ne vous protège pas, puisque c'est vous-même qui vous authentifiez, sur le vrai site.
Nous le rappelons souvent à propos des fausses alertes de sécurité : le critère fiable n'est pas l'apparence de la page, c'est l'action qu'on vous demande. Ici, cette règle devient la seule qui reste.

4. La règle qui protège dans les deux cas


Une seule phrase, à retenir et à transmettre à toute l'équipe :

Un code ne se tape que pour relier un appareil qu'on a soi-même devant les yeux, et dont on a soi-même lancé la connexion.

Un code dicté au téléphone, envoyé par SMS, par mail ou par Teams : jamais. Aucun service informatique, aucun prestataire, aucun support Microsoft n'en a besoin.
Cette règle a l'avantage de ne demander aucune compétence technique. Pas besoin de savoir ce qu'est un jeton de session ou un flux d'authentification. Il suffit de savoir qu'un code qui vient de quelqu'un d'autre ne se tape pas.

C'est la cousine exacte de la règle bancaire que nous détaillions dans l'article sur le faux conseiller bancaire : un vrai conseiller ne vous demande jamais de lui lire un code, un vrai informaticien ne vous demande jamais d'en taper un qu'il vous donne.

5. Ce que fait le pirate une fois entré


Comprendre la suite aide à mesurer pourquoi il faut réagir vite, et pourquoi changer son mot de passe ne suffit pas.


Pour une TPE, l'enjeu dépasse la rançon : si des données personnelles de clients sont sorties, l'entreprise a des obligations au titre du RGPD, dont la notification à la CNIL dans les 72 heures lorsque la fuite présente un risque. Nous abordions l'autre côté de ce miroir dans vos données ont fuité chez un commerçant.

6. Les signes qui doivent faire raccrocher


Un seul de ces signes suffit :


Et après coup :


Le réflexe : raccrocher poliment, puis rappeler vous-même votre informaticien, votre prestataire ou votre collègue, au numéro que vous connaissez déjà. Jamais celui que l'appelant vous donne.
Un vrai technicien ne s'offusquera jamais de cette vérification, il sera même rassuré de voir que la consigne est appliquée.

7. Vous avez tapé un code : quoi faire dans l'heure


Pas de honte à avoir : cette arnaque est conçue par des professionnels pour tromper des gens attentifs. Ce qui compte maintenant, c'est la vitesse.

Côté salarié : les deux premières minutes


Côté administrateur : l'ordre compte

Étape Pourquoi
1. Révoquer toutes les sessions de l'utilisateur (centre d'administration Microsoft 365 ou Entra)Un jeton déjà émis reste valable même après un changement de mot de passe. C'est lui qu'il faut couper en premier
2. Réinitialiser le mot de passeAu cas où il aurait été capturé (technique n°1)
3. Supprimer les méthodes d'authentification ajoutées par le pirate, puis faire réenregistrer celles de l'utilisateurSinon le pirate pourra valider lui-même une nouvelle connexion. C'est l'étape la plus souvent oubliée
4. Supprimer les règles de boîte mail suspectes (transfert automatique, déplacement ou suppression de certains messages)Elles servent à continuer de lire les mails ou à masquer les réponses
5. Vérifier les applications autorisées sur le compteUne application tierce consentie reste un accès ouvert
6. Examiner l'activité de la période : connexions, téléchargements OneDrive et SharePoint, mails consultésPour savoir ce qui est sorti, et donc ce qu'il faut déclarer
7. Prévenir les collèguesLe compte piraté a peut-être servi à leur écrire sur Teams ou par mail

Si des données personnelles ont été consultées ou téléchargées, prenez date : le délai de notification RGPD court à partir du moment où vous en avez connaissance. Et déposez plainte, ne serait-ce que pour pouvoir le justifier plus tard.

Pour le poste de travail lui-même, les réflexes généraux de notre article sécuriser son PC après une arnaque restent valables, en particulier si le faux technicien vous a aussi fait installer un logiciel de prise en main à distance.

8. Gérant de TPE : 3 réglages à demander à votre prestataire


La règle « jamais de code dicté » est indispensable, mais elle repose sur la vigilance de chacun, un lundi matin comme un vendredi à 18 h. Les réglages ci-dessous ont un avantage décisif : ils fonctionnent même le jour où quelqu'un se fait avoir.

Vous n'avez pas besoin de savoir les faire vous-même. Vous avez besoin de savoir les demander, et de vérifier qu'ils ont été faits.

Réglage n°1 : bloquer la connexion par code d'appareil

C'est la mesure contre la technique n°2, recommandée en premier par Microsoft. Elle se règle par une stratégie d'accès conditionnel qui interdit le « flux de code d'appareil » (et le « transfert d'authentification », son cousin), sauf pour les rares équipements qui en ont réellement besoin.

Dans l'immense majorité des petites entreprises, personne ne s'en sert. Le blocage ne gêne donc personne, et ferme la porte principale de l'arnaque. S'il existe un écran de salle de réunion qui l'utilise, il peut faire l'objet d'une exception ciblée.

La phrase à dire à votre prestataire : « Est-ce que le flux de code d'appareil est bloqué par l'accès conditionnel sur notre tenant ? »
Réglage n°2 : passer à une double authentification résistante au phishing

Les clés d'accès (passkeys), les clés de sécurité physiques (FIDO2) ou Windows Hello Entreprise neutralisent la technique n°1 : elles refusent de fonctionner sur une fausse page, même parfaite. À imposer en priorité aux comptes administrateurs et à ceux qui manipulent l'argent ou les données sensibles (gérance, comptabilité), puis à tous.

À y associer : une alerte à chaque ajout d'une nouvelle méthode d'authentification sur un compte. C'est souvent le seul signe visible qu'un pirate vient de s'installer, et il permet de réagir en minutes plutôt qu'en semaines.

La phrase à dire : « Qui reçoit une alerte si quelqu'un ajoute une méthode d'authentification sur un de nos comptes ? »
Réglage n°3 : limiter l'accès aux données depuis les appareils non maîtrisés

Autoriser l'accès complet aux mails et aux fichiers uniquement depuis les appareils de l'entreprise, et limiter les appareils personnels ou inconnus à une consultation dans le navigateur, sans téléchargement ni synchronisation. Un pirate qui obtient un accès depuis sa propre machine ne peut alors plus aspirer tout OneDrive.

Dans la même logique : interdire aux utilisateurs d'autoriser seuls des applications tierces sur leur compte. Une validation par l'administrateur suffit à couper toute une famille d'attaques.

La phrase à dire : « Un appareil que nous ne connaissons pas peut-il télécharger nos fichiers SharePoint ? »
Une précision de licence, pour éviter les malentendus

L'accès conditionnel nécessite une licence qui l'inclut (Entra ID P1, que l'on trouve par exemple dans Microsoft 365 Business Premium). Sur les offres Basic ou Standard, ces trois réglages ne sont pas tous disponibles. Il faut alors, au minimum, activer les paramètres de sécurité par défaut de Microsoft, garder un œil sur les méthodes d'authentification enregistrées, et faire de la règle « jamais de code dicté » la protection principale. C'est une bonne occasion de se demander si l'écart de prix entre les deux licences ne vaut pas, en réalité, beaucoup moins que ce qu'il protège.

Et un réglage humain, gratuit

Dites clairement à toute l'équipe, par écrit :

« Notre service informatique ne vous demandera jamais de taper un code, ni par téléphone, ni par SMS, ni par Teams. Si quelqu'un le fait, raccrochez et appelez tel numéro. »
Donnez un canal connu pour signaler un appel suspect. Un salarié qui sait qui appeler hésite beaucoup moins à raccrocher.

9. Questions fréquentes


Les passkeys ne sont donc pas sûres ?
Si, elles le sont, et c'est même la meilleure protection disponible contre les fausses pages de connexion. L'arnaque utilise leur nom, pas leur fonctionnement. Leur seule limite est celle de toute authentification : elles ne peuvent rien si vous autorisez vous-même, sur le vrai site, un appareil qui n'est pas le vôtre. D'où la règle du code.

J'ai un compte Microsoft personnel (Outlook, Hotmail). Je suis concerné ?
Cette campagne vise les comptes professionnels, mais la fonction de connexion par code existe aussi pour les comptes personnels, et la règle vaut partout : un code qu'un inconnu vous dicte ne se tape jamais, quel que soit le compte. Même chose pour un faux « support Microsoft » qui vous appelle à la maison : voir comprendre l'arnaque au faux support technique.

Nous utilisons Google Workspace, pas Microsoft 365. Sommes-nous tranquilles ?
Le prétexte (le service informatique, l'urgence, la clé d'accès) est transposable à n'importe quel service en ligne, et Microsoft relève d'ailleurs des domaines qui imitent aussi d'autres solutions de connexion unique comme Okta. La règle de base ne change pas : on raccroche, on rappelle soi-même.

Nous n'avons pas de service informatique, juste un prestataire. Qui peut appeler de sa part ?
Justement : les escrocs le savent, et se font passer pour lui. Notez son numéro dans vos contacts maintenant, et convenez avec lui qu'il ne vous demandera jamais un code. Au moindre doute, c'est ce numéro-là que vous appelez.

Le pirate a eu accès au compte, mais j'ai changé mon mot de passe tout de suite. C'est réglé ?
Non, et c'est le piège principal. Un jeton de session déjà délivré peut rester valable, et la méthode d'authentification qu'il a ajoutée lui permet de revenir. Il faut révoquer les sessions et supprimer cette méthode, ce qui se fait depuis l'administration du compte.

Comment savoir si mes données ont été volées ?
Le journal d'activité de Microsoft 365 permet de retracer les connexions et les téléchargements, à condition que la journalisation soit active et que quelqu'un sache la lire. C'est un travail d'administrateur, à faire rapidement : certaines traces ne sont conservées que pour une durée limitée selon la licence.

Un collègue m'écrit sur Teams, c'est bien son compte. Comment vérifier ?
Appelez-le, ou passez le voir. Un compte authentique n'est pas une preuve : c'est justement ce que le pirate utilise quand il a déjà pris la main sur un premier poste.

10. Ce que fait BSC Sécurité


Nous sommes à Hyères et nous accompagnons aussi bien les particuliers que les petites entreprises face à ces arnaques.


04 94 27 65 95  /  contact@bsc-securite.fr  /  atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Et selon votre situation :


En résumé



La phrase à retenir : l'escroc n'a plus besoin de voler votre mot de passe. Il lui suffit que vous tapiez son code. Un vrai informaticien ne vous en dictera jamais un.
Et si rien ne vous est arrivé : transférez la règle du code à vos collègues ce matin. C'est une phrase, et c'est la meilleure protection de cet article.

Source principale : Microsoft Threat Intelligence, « Passkey-themed social engineering leads to identity and cloud compromise », 9 septembre 2026.

Pour aller plus loin : la double authentification expliquée simplement · comprendre l'arnaque au faux support technique · fausses pages de connexion Facebook, Instagram, TikTok · arnaque au faux conseiller bancaire · reconnaître un email de phishing en 30 secondes


Un appel suspect, ou un code déjà tapé ?

Reprise du compte dans le bon ordre, vérification du poste, mise en place des clés d'accès et des bons réglages Microsoft 365.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande