L’authentification à deux facteurs — MFA, comme elle apparaît dans les réglages — a été des années durant le conseil numéro un en sécurité, à juste titre : un mot de passe volé ne suffisait plus, et la plus grande partie des attaques de masse s’arrêtaient là. Le conseil reste valable aujourd’hui. Seule la conclusion doit être mise à jour : la MFA n’est plus une garantie, mais un obstacle — un obstacle que les attaquants ont appris à contourner méthodiquement.
Ce n’est pas une raison de paniquer et encore moins une raison de renoncer à la MFA. C’est une raison de comprendre à quoi ressemblent les contournements, car la défense diffère de l’un à l’autre — et quelques réglages bien choisis font la différence entre une MFA à cocher dans les questionnaires et une MFA qui arrête vraiment une attaque.
Cet article s’adresse aux entreprises qui ont activé l’authentification à deux facteurs sur l’e-mail et les applications importantes et considèrent le point réglé. Ci-dessous : les méthodes de contournement, les signes que votre MFA n’est que de forme et les étapes concrètes, dans l’ordre où elles valent la peine.
Pourquoi les attaquants sont passés au contournement de la MFA
Simple : parce que la MFA s’est répandue. Tant que les mots de passe simples suffisaient, personne ne se cassait la tête avec plus ; à mesure que de plus en plus de comptes ont été protégés en plus, les outils de contournement sont descendus de la zone des attaques sophistiquées vers celle des services à louer. L’accès à l’infrastructure des entreprises est devenu lui-même une marchandise : sur le dark web se vendent des accès tout faits, et la majorité de ceux vendus sont des accès à des PME — pas aux grandes entreprises des journaux. Les petites entreprises sont le volume du marché, précisément parce que leur défense s’arrête d’habitude à « nous avons activé la MFA ».
Cinq méthodes pour contourner l’authentification à deux facteurs
1. Le phishing en temps réel
Le classique faux site ne collecte plus seulement le mot de passe. La variante moderne se place comme un relais entre la victime et le site réel : vous saisissez le mot de passe et le code MFA sur la page fausse, elle les transmet instantanément plus loin, la session s’ouvre — chez l’attaquant. Tout paraît normal, car, de votre point de vue, vous vous êtes bel et bien authentifié. L’appât qui vous amène sur la page fausse reste un e-mail ou un message — et ceux-ci sont devenus sensiblement plus convaincants depuis que le phishing est généré par IA.
2. La fatigue MFA
L’attaquant a le mot de passe (acheté ou volé) et déclenche l’authentification encore et encore : le téléphone de la victime reçoit des notifications d’approbation en série, le soir, le week-end, en réunion. Beaucoup de comptes sont tombés par un seul doigt fatigué qui a appuyé sur « Approuver » pour faire cesser la sonnerie. La variante téléphonique est encore plus efficace : « je suis du service informatique, une notification va s’afficher, approuvez-la s’il vous plaît ».
3. Le vol de session
Après l’authentification, le navigateur conserve un « billet d’entrée » — la session — pour ne pas vous demander le code à chaque clic. Les programmes de type infostealer, installés via un téléchargement infecté, volent exactement ces billets : avec votre session copiée, l’attaquant est déjà à l’intérieur, et la MFA n’est plus du tout sollicitée.
4. La duplication du numéro de téléphone
Les codes par SMS dépendent de la carte SIM. Un attaquant qui convainc l’opérateur de lui émettre un duplicata de votre numéro reçoit lui-même les codes. C’est une attaque ciblée, pas de masse — mais exactement les comptes qui méritent d’être ciblés (administrateurs, direction, banque) sont ceux pour lesquels le SMS n’est plus une bonne idée.
5. L’ingénierie sociale au guichet du support
Quand la technologie résiste, on attaque la procédure : un appel convaincant au service de support — « j’ai perdu mon téléphone, réinitialisez-moi la MFA s’il vous plaît » — et l’obstacle disparaît entièrement. La cible n’est pas l’utilisateur, mais le processus de récupération du compte.
Les signes que votre MFA n’est que de forme
- Le second facteur est le SMS, partout, y compris sur les comptes d’administrateur.
- L’approbation est un simple appui sur « Oui », sans aucune vérification de contexte.
- Les sessions n’expirent pratiquement jamais — vous vous êtes authentifié en janvier et vous êtes encore à l’intérieur aujourd’hui.
- Il existe des « exceptions de commodité » : la direction, le compte de service, la vieille application qui « ne marche pas avec la MFA » et est restée sur mot de passe simple.
- Personne ne regarde jamais le journal des authentifications échouées ou étranges.
Ce qui fonctionne : une MFA résistante au phishing
L’ordre ci-dessous est aussi l’ordre de l’efficacité :
- Des clés physiques ou des passkeys pour les comptes critiques. Les méthodes de la famille FIDO lient l’authentification au site réel : sur la page fausse, elles ne fonctionnent tout simplement pas, et le relais de la méthode 1 reste les mains vides. Les administrateurs, la finance et la direction sont les premiers candidats.
- La correspondance de numéros à la place de l’approbation aveugle. Si l’application vous demande de taper les chiffres affichés sur l’écran de connexion, il n’y a plus de « j’ai appuyé sur Approuver par réflexe » — la fatigue MFA perd son objet.
- Des règles d’accès conditionnel. Les authentifications depuis des lieux, des appareils ou des situations inhabituels reçoivent des exigences supplémentaires ou sont bloquées. Les services cloud que vous utilisez probablement déjà l’incluent ; c’est à configurer, pas à acheter — et si l’entreprise est en plein déménagement vers ce type de services, la foire aux questions sur le cloud et la migration met aussi en contexte le volet sécurité.
- Des sessions plus courtes et une révocation en cas de soupçon. Si un « billet d’entrée » volé expire vite et peut être annulé centralement, le vol de session devient une fenêtre étroite, pas une porte permanente.
- Le retrait du SMS des comptes importants et son remplacement par une application ou une clé physique.
- Une procédure de réinitialisation MFA avec vérification réelle de l’identité — pour que la méthode 5 ne contourne pas tout ce que vous avez construit aux points 1–4.
Le plan pour une PME, sans dramatisme
Tout ne doit pas être fait d’un coup. Divisez les comptes en deux : les critiques (administration informatique, e-mail de la direction, finance-banque) reçoivent le traitement complet — clés physiques ou passkeys, sessions courtes, zéro SMS. Les autres reçoivent une application d’authentification avec correspondance de numéros et des règles d’accès conditionnel. Puis deux petites choses à grand effet : dites aux gens, dans une discussion de dix minutes, ce qu’est la fatigue MFA — « si vous recevez une demande d’approbation que vous n’avez pas déclenchée, c’est une attaque, signalez-la immédiatement » — et fixez qui a le droit de réinitialiser la MFA de quelqu’un et sur la base de quelles vérifications.
Si vous ne savez pas ce que permet exactement votre plateforme ou par où commencer sans bloquer la moitié de l’entreprise lundi matin, un entretien appliqué de conseil informatique éclaire en quelques heures la configuration adaptée à votre environnement concret.
La prochaine étape : ouvrez aujourd’hui la liste des comptes avec droits d’administrateur et vérifiez, pour chacun, deux choses — quel second facteur il utilise et quand expirent les sessions. C’est là que se décide, le plus souvent, le sort de toute l’infrastructure. Neoxis, société de services informatiques fondée en 2015 à Pitești, certifiée ISO 27001, travaille avec des PME de toute la Roumanie.