FACTUALRISK Cyber Intelligence
Mise à jour : 4 Jun 2026 · 00:02
← Accueil
🗞 Briefing
💥 Menaces
🛡 Vulnérabilités
📋 Conformité
📚 Guides
← Retour FactualRisk
IntelligenceGuidesVol d'identifiants & MFA

Aujourd'hui, la majorité des intrusions commencent de la même façon : un identifiant volé. La MFA est la parade essentielle — mais elle n'est pas magique, et les attaquants ont appris à la contourner. Comprendre comment, c'est savoir où mettre vraiment ses défenses.

L'essentiel décideur
Le vol d'identifiants domine le paysage des intrusions, et les comptes Microsoft 365 sont la cible n°1. La MFA reste indispensable et bloque l'immense majorité des tentatives — mais des techniques comme l'AiTM (proxy pirate qui vole le jeton de session) permettent de la contourner. La vraie parade : une MFA résistante au phishing (passkeys, clés FIDO2) sur les accès sensibles, plus de la détection d'anomalies. À noter : en 2026, l'absence de MFA sur des systèmes sensibles peut être vue comme un manquement à l'obligation de sécurité (CNIL).
AiTM : comment un attaquant contourne la MFA en temps réel
Victimesaisit MDP + MFAProxy piraterelaie tout+ vole le cookieMicrosoft 365site légitimeLe jeton de session volé = accès SANS repasser par la MFA80% des contournements MFA passent par le vol de jeton (Microsoft 2025)
Tous les facteurs ne se valent pas : l'échelle de robustesse
SMS / appelfaible — SIM swap, interceptionApp TOTP / Pushmoyen — phishable, MFA fatiguePasskey / FIDO2fort — résistant au phishing

La MFA reste indispensable. Mais face à l'AiTM, seuls les facteurs résistants au phishing (passkeys, clés FIDO2) bloquent réellement le vol de session.

Comment les identifiants sont volés technique

Comment la MFA se contourne

La MFA n'est pas infaillible. Les techniques observées :

Le message clé n'est pas « la MFA est inutile » — c'est l'inverse. La MFA bloque l'écrasante majorité des attaques basées sur des identifiants volés. Mais sur les accès critiques (admin, cloud), il faut une MFA résistante au phishing : les passkeys et clés FIDO2 ne transmettent rien de rejouable et neutralisent l'AiTM.

Les parades, par ordre d'efficacité

Pour aller plus loin
Le phishingSécuriser Microsoft 365Réponse ransomware (72h)
Prioriser ça dans VOTRE SI ?

La donnée est gratuite. Pour un avis sur l'impact réel sur votre parc et un plan de remédiation, on en parle.

Réserver un call 30 min →