Les faiblesses des systèmes de passkeys et les stratégies d’attaque des pirates informatiques en 2026

Alors que les passkeys sont de plus en plus adoptées pour renforcer la sécurité en ligne, Microsoft alerte sur une nouvelle méthode d’attaque où les pirates contournent ces systèmes en trompant leurs victimes par téléphone. Ce scénario rappelle la nécessité de ne jamais baisser la garde face aux cybermenaces, même avec des technologies de protection avancées.

L’essentiel à retenir

  • Les pirates contournent les passkeys en utilisant des techniques d’ingénierie sociale, notamment en se faisant passer pour le support informatique par téléphone.
  • Microsoft a identifié des campagnes ciblant les environnements Microsoft 365, avec des groupes de ransomware tels que Storm-3121 impliqués.
  • Les vulnérabilités ne se trouvent pas dans la cryptographie des passkeys, mais dans les anciennes procédures d’enregistrement et la crédulité humaine.

Imaginez-vous recevoir un appel apparemment inoffensif du service informatique de votre entreprise. La voix au téléphone vous informe d’une mise à jour urgente des paramètres de sécurité. Vous hésitez, mais le discours est si convaincant que vous suivez les instructions. C’est précisément ce type de manipulation que les cybercriminels utilisent pour contourner les passkeys et infiltrer les systèmes d’entreprise.

Microsoft et la campagne d’attaque depuis mai 2026

Depuis mai 2026, Microsoft a observé une campagne active visant à infiltrer les environnements Microsoft 365. Les criminels, souvent liés à des groupes notoires comme Storm-3121 et Storm-3032, exploitent la crédulité des employés en se faisant passer pour des techniciens d’assistance. Ils envoient un lien par SMS vers un faux site de connexion, presque identique à celui de Microsoft, permettant ainsi de récupérer des informations sensibles.

📊 Comment certains vendeurs dépassent 1 000 €/mois sur Vinted ?

Un vide-dressing occasionnel rapporte rarement plus de 200 € par mois. Mais l'écart avec les vendeurs les plus performants est plus large qu'on ne le pense : 300 à 900 €/mois pour une activité régulière (2 à 5h/semaine), et 1 000 à 2 500 €+/mois pour les profils qui traitent Vinted comme un vrai canal de vente structuré. La différence ne tient ni à la chance ni à la taille du dressing de départ : elle tient presque entièrement à la méthode (algorithme, pricing, réactivité) appliquée avec régularité.

Avec 📘 Le Guide Vinted, transformez ce canal en revenu complémentaire structuré, voire en une vraie activité e-commerce.
Une méthode complète pour décoder l'algorithme, optimiser vos annonces comme une landing page, automatiser votre relance commerciale et sécuriser votre activité sur le plan fiscal.

🧠 Les 5 facteurs qui pilotent la visibilité de vos annonces (logique proche du SEO)
📈 Une méthode réplicable pour passer d'une activité occasionnelle à un revenu récurrent
⚖️ Statut, fiscalité, professionnalisation : rester en règle en montant en volume
🚫 Le chapitre que personne n'aborde ailleurs : comprendre et prévenir les blocages de compte

→ Découvrir la méthode complète (19,99 € au lieu de 29,99 €)

✨ Un guide accessible qui détaille pas à pas le fonctionnement de Vinted, les méthodes de vente qui fonctionnent... et vous verrez que certaines astuces simples et gratuites sur les annonces font toute la différence.

Les pirates utilisent deux méthodes principales. La première consiste à intercepter les jetons de session lors de connexions légitimes, tandis que la seconde abuse du flux de code de l’appareil, une méthode de connexion sans clavier. Dans les deux cas, ils parviennent à contourner les protections sans créer de nouvelles passkeys.

Les vulnérabilités des passkeys et les correctifs

Les failles des passkeys ne proviennent pas de leur cryptographie, mais plutôt des procédures obsolètes et de l’ingénierie sociale. Microsoft et d’autres entreprises technologiques travaillent à renforcer les protections et à fermer les anciennes méthodes d’authentification, telles que les codes SMS et les questions de sécurité, d’ici 2027.

Des incidents ont également été signalés par SpecterOps et Unit 42. Par exemple, Windows 11 avait une vulnérabilité qui permettait de lire des jetons WebAuthn complets, corrigée depuis juillet. De plus, des failles similaires ont été découvertes dans d’autres systèmes, mettant en lumière la nécessité de renforcer continuellement la sécurité.

Les défis de la transition vers des systèmes de sécurité sans faille

La transition vers des systèmes de sécurité plus robustes, tels que les passkeys, est loin d’être simple. Les cybercriminels exploitent les failles humaines et techniques pour contourner ces protections. D’ici 2027, Microsoft espère éliminer les anciennes méthodes, mais jusqu’à cette date, les entreprises doivent rester vigilantes et adopter des mesures de sécurité strictes.

Ouverture sur le renforcement de la sécurité des passkeys par Microsoft d’ici 2027

En réponse à ces menaces, Microsoft prévoit de renforcer ses systèmes de sécurité d’ici 2027. L’entreprise s’engage à éliminer progressivement les anciennes méthodes d’authentification, telles que les codes SMS et les questions de sécurité, pour n’utiliser que des passkeys et d’autres systèmes sécurisés. Cette démarche vise à réduire les marges d’attaque et à rendre les systèmes Microsoft plus résistants aux cyberattaques.

Microsoft collabore également avec d’autres acteurs du secteur pour développer des protocoles de sécurité standardisés. Des efforts sont en cours pour améliorer les systèmes de détection et de réponse aux attaques, garantissant ainsi que les environnements d’entreprise restent protégés face à des menaces toujours plus sophistiquées.

Les enjeux de la sécurité informatique en entreprise

La sécurité informatique reste un défi majeur pour les entreprises, notamment avec l’évolution rapide des techniques d’attaque. Les failles humaines, telles que l’ingénierie sociale, continuent de constituer une menace importante. Des entreprises comme Palo Alto Networks et SpecterOps jouent un rôle clé dans la recherche et le développement de nouvelles solutions de sécurité pour contrer ces menaces.

Le secteur de la cybersécurité évolue rapidement, avec une demande accrue pour des solutions innovantes et efficaces. Les entreprises doivent investir dans la formation de leurs employés et adopter des systèmes de sécurité avancés pour rester à l’avant-garde des cybermenaces. Des collaborations intersectorielles sont également essentielles pour partager les connaissances et les meilleures pratiques en matière de sécurité.

FAQ sur les passkeys et la sécurité informatique

Qu’est-ce qu’une passkey et comment fonctionne-t-elle ?

Une passkey est une méthode d’authentification qui remplace les mots de passe traditionnels. Elle est liée à un domaine spécifique et utilise des clés cryptographiques pour valider les connexions. Cette technologie est conçue pour offrir une sécurité accrue par rapport aux mots de passe conventionnels.

Comment les pirates contournent-ils les passkeys ?

Les pirates utilisent des techniques d’ingénierie sociale, telles que des appels téléphoniques frauduleux se faisant passer pour le support technique, pour tromper les utilisateurs. Ils exploitent également des vulnérabilités dans les procédures d’enregistrement et les flux de code des appareils pour intercepter les données de connexion.

Quels conseils Microsoft donne-t-il pour renforcer la sécurité ?

Microsoft recommande de bloquer le flux de code, de gérer strictement l’accès des appareils non gérés et de mettre en place des journaux et audits réguliers des boîtes aux lettres. Ces mesures visent à réduire les risques d’attaque et à renforcer la sécurité des environnements d’entreprise.

Quelles sont les prévisions pour l’avenir de la sécurité des passkeys ?

Microsoft prévoit de renforcer ses systèmes de sécurité d’ici 2027 en éliminant les anciennes méthodes d’authentification. L’entreprise collabore avec d’autres acteurs du secteur pour développer des standards de sécurité et améliorer les systèmes de détection et de réponse aux attaques.

[Nouveau] 4 ebooks sur le digital marketing à télécharger gratuitement

Cet article vous a plu ? Recevez nos prochains articles par mail

Inscrivez-vous à notre newsletter, et vous recevrez un mail tous les jeudis avec les derniers articles d’experts publiés.

D’autres articles sur le même thème :

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *