voteinutile.fr logo

Vishing sur Microsoft 365 : quand un faux support vous fait enrôler la passkey du pirate

Le téléphone sonne, une voix rassurante prétend sécuriser votre compte, et vous voilà en train d’ouvrir grand la porte à un inconnu. C’est le scénario d’une campagne de vishing (hameçonnage vocal) qui cible des organisations de plusieurs secteurs. L’objectif n’est plus de voler un mot de passe mais de faire enrôler une passkey Entra contrôlée par l’attaquant.

Points clés

  • Une campagne de vishing (hameçonnage vocal) vise des utilisateurs Microsoft 365 dans plusieurs secteurs.
  • Les attaquants se font passer pour une équipe de sécurité et font enrôler une passkey Entra qu’ils contrôlent.
  • La passkey malveillante offre un accès persistant et sans mot de passe au compte.
  • La surveillance des enrôlements de méthodes d’authentification dans Entra ID reste la principale parade.

Un détournement malin de l’authentification sans mot de passe

Les passkeys étaient censées enterrer le mot de passe et ses innombrables déboires. Sur le papier, elles tiennent la promesse. Le problème n’est pas la technologie mais l’humain au bout du fil. Le mode opératoire décrit consiste à joindre par téléphone des utilisateurs Microsoft 365, à se faire passer pour une équipe de sécurité légitime, puis à les guider dans l’enrôlement d’une nouvelle passkey Entra.

La manœuvre est retorse. Une fois la passkey de l’attaquant enregistrée sur le compte, celui-ci dispose d’un moyen d’authentification valide, persistant et sans mot de passe. Pas de code à intercepter, pas de session à voler en temps réel : la clé est directement adossée au compte de la victime.

Pourquoi la voix reste une faille béante

Le vishing prospère parce qu’il contourne les protections techniques par le maillon le plus manipulable : la confiance. Un appel qui invoque la sécurité, l’urgence et l’autorité désarme les réflexes de prudence que le même utilisateur appliquerait à un e-mail douteux.

Côté défense, la parade tient en quelques principes. Aucune équipe de sécurité légitime ne guide un enrôlement de passkey par téléphone. La supervision des inscriptions de nouvelles méthodes d’authentification dans Entra ID doit être serrée, et toute passkey ajoutée en dehors d’un parcours contrôlé mérite une alerte immédiate. La passwordless ferme la porte au vol de mot de passe. Elle n’immunise pas contre un utilisateur qu’on convainc de tourner lui-même la clé dans la serrure.

Commentaires