Magazine High tech

Et si ça vous arrivait ? – Épisode 2 : Votre compte piraté en 47 secondes

Publié le 08 octobre 2026 par Axonegroup

Dans le premier épisode de cette série, nous avons parlé du piratage de votre boîte mail. Et à la fin, je vous donnais une première mesure concrète : activer la double authentification – le MFA.
Aujourd’hui, je veux vous expliquer exactement pourquoi. Parce que sans MFA, votre compte peut être compromis en moins d’une minute. Et vous ne le saurez pas avant qu’il soit trop tard.

Ce qui se passe sans MFA

Imaginez la situation. Mardi soir. 23h14. Une notification s’affiche sur votre téléphone. « Nouvelle connexion détectée sur votre compte Microsoft — Ushuaïa, Argentine. » Vous n’êtes pas à Ushuaï. Vous rouvrez l’alerte. L’heure de connexion : 22h47. Il y a vingt-sept minutes, quelqu’un était dans votre messagerie, vos fichiers, vos outils métiers.
Vous changez votre mot de passe en urgence. Mais il est déjà trop tard. Des règles de transfert automatique ont été configurées en quelques minutes. Depuis 22h47, une copie de chaque email que vous recevez part vers une adresse inconnue. La question qui reste sans réponse : depuis combien de temps ce mot de passe circulait-il ?

Comment votre mot de passe s’est retrouvé entre de mauvaises mains

Il y a quelques mois, un site que vous utilisez a été piraté. Un fournisseur. Un outil en ligne. Une plateforme professionnelle.
Votre adresse email et votre mot de passe faisaient partie des données volées. Ces informations ont été revendues sur le dark web — pour quelques euros.
Quelqu’un les a achetées. Il a essayé votre mot de passe sur votre compte Microsoft 365.
Ça a fonctionné. Pas de virus. Pas de piratage sophistiqué. Juste un mot de passe. Le vôtre. Utilisé ailleurs. C’est ce qu’on appelle une attaque par credential stuffing — le « bourrage d’identifiants ». Les cybercriminels testent automatiquement des millions de combinaisons email/mot de passe sur des dizaines de services. Ils n’ont pas besoin de vous cibler personnellement. Ils attendent juste que quelque chose fonctionne.

Un chiffre qui devrait tout changer

Fin 2025, la présidente de la CNIL l’a déclaré publiquement : 80 % des fuites de données de 2024 en France auraient pu être évitées avec le MFA.
Ce n’est pas un chiffre technique. C’est un chiffre de dirigeant. Il signifie que 8 incidents sur 10 — les amendes, les données clients exposées, les semaines de crise — n’auraient pas eu lieu si une mesure simple avait été en place. Et pourtant, aujourd’hui, 3 PME sur 4 n’ont pas activé le MFA sur leurs comptes professionnels.

Ce qu’est le MFA, concrètement

MFA signifie authentification multifacteur. Le principe est simple. Aujourd’hui, pour accéder à votre compte, il suffit d’un mot de passe. Un seul verrou. Si quelqu’un l’a — pour une raison ou une autre — il entre.
Avec le MFA, un second verrou s’ajoute. Après votre mot de passe, une validation supplémentaire est demandée. Un code reçu sur votre téléphone. Une notification à confirmer. Une clé physique.
Même si un attaquant possède votre mot de passe, il ne peut pas aller plus loin. Il lui manque ce second élément — que seul vous possédez.
Selon Microsoft, le MFA bloque 99 % des attaques par vol de mot de passe.

Pourquoi les dirigeants ne l’activent pas

La réponse que j’entends le plus souvent : « C’est contraignant pour mes équipes. »
Je comprends l’objection. Mais posons la question autrement : Est-ce plus contraignant qu’une semaine d’activité paralysée ? Qu’un virement frauduleux de plusieurs dizaines de milliers d’euros ? Qu’appeler vos clients pour leur expliquer que leurs données ont fuité depuis votre système ? Une notification sur son téléphone, une fois par connexion. C’est le coût réel du MFA pour un collaborateur.

Les trois erreurs les plus fréquentes

Activer le MFA uniquement sur la messagerie

La messagerie est la porte d’entrée, mais pas la seule. Microsoft 365, c’est aussi vos fichiers partagés, Teams, vos outils RH, votre ERP si il est connecté. Un seul compte sans MFA dans cet environnement, c’est une fenêtre ouverte à côté d’une porte blindée.

Laisser les comptes administrateurs sans MFA C’est l’erreur la plus grave.

Un compte administrateur compromis, c’est l’accès à l’ensemble du système. La possibilité de créer de nouveaux comptes. De modifier les droits. De supprimer les sauvegardes. Les comptes à privilèges sont les premières cibles. Ils doivent être les premiers protégés.

Déployer le MFA sans accompagner les équipes Le MFA mal expliqué génère de la résistance.

Les collaborateurs trouvent des contournements, utilisent des appareils personnels non sécurisés, désactivent les notifications. Un déploiement technique sans sensibilisation humaine ne protège personne.

Ce que je retiens

Le MFA n’est pas une option technique réservée aux grandes entreprises. C’est aujourd’hui la mesure de protection la plus efficace, la plus rapide à déployer, et la moins coûteuse ; rapportée au risque qu’elle élimine.
La CNIL le dit. Microsoft le mesure. L’ANSSI le recommande en priorité absolue. La vraie question n’est pas : « Est-ce que le MFA est utile ? » Mais plutôt : « Pourquoi mon entreprise ne l’a pas encore activé sur tous ses comptes ? »

Le prochain épisode mettra en scène une PME dont les fichiers ont disparu un vendredi à 17h. Ransomware, sauvegarde introuvable, week-end de crise. Même principe : un scénario réaliste et trois mesures qui changent tout.

Ce que nous faisons chez Koesio Managed Services

Nous avons conçu une offre MFA clé en main, construite autour des solutions Thales, un des leaders mondiaux de l’authentification forte.
Concrètement, cela signifie :

  • Un déploiement complet sur l’ensemble de vos accès ; messagerie, VPN, applications métiers, postes distants
  • Des tokens physiques ou applications mobiles selon les profils de vos collaborateurs
  • Une supervision continue des connexions pour détecter immédiatement toute anomalie
  • Un accompagnement humain à chaque étape, parce qu’un outil non adopté ne protège personne

Notre engagement : que chaque collaborateur de votre entreprise soit protégé, sans que ça devienne une contrainte au quotidien.
Si vous voulez évaluer votre niveau d’exposition actuel, c’est le point de départ de chacun de nos accompagnements.


Série pédagogique #Cybermois : rdv pour l’épisode 3 : Vos fichiers ont disparu un vendredi à 17h.


Retour à La Une de Logo Paperblog

A propos de l’auteur


Axonegroup 372 partages Voir son profil
Voir son blog

l'auteur n'a pas encore renseigné son compte l'auteur n'a pas encore renseigné son compte