Surfeurs Avertis
← Retour à l'accueil

On vous appelle pour « installer une passkey » — c’est une arnaque

alerte
Sommaire de l'article

L'essentiel en 30s

Des pirates appellent en se faisant passer pour le support et vous poussent à enregistrer une passkey sur un faux site.

Une passkey ajoutée par l'attaquant peut donner un accès durable à Microsoft 365 — sans voler votre mot de passe.

Ne jamais s'enrôler pendant un appel entrant : utilisez uniquement le portail interne ou une procédure vérifiée.

Votre téléphone sonne. La personne dit travailler au support informatique. Elle explique qu'il faut « installer une nouvelle passkey Microsoft pour sécuriser votre compte ». Elle vous envoie un lien. Le site a même le logo de votre organisation. Le piège : c'est vous qui avez ajouté l'accès pour le pirate.

Ce qui se passe, étape par étape

Depuis le printemps 2026, des campagnes de vishing (hameçonnage par téléphone) ciblent les organisations Microsoft 365. L'attaquant se fait passer pour le service TI, invente une urgence, puis dirige la victime vers un faux portail d'enrôlement Entra — souvent avec le mot « passkey » dans l'adresse. Vous suivez les instructions. En coulisse, c'est l'appareil du pirate qui devient la nouvelle méthode de connexion de confiance.

Pourquoi « je n'ai pas donné mon mot de passe » ne protège pas

Une passkey bien utilisée est plus solide qu'un code SMS. Mais si vous l'enregistrez pour quelqu'un d'autre, elle devient une clé permanente pour lui. L'attaquant n'a plus besoin de votre mot de passe : il se connecte avec « sa » passkey, comme un collègue légitime. C'est l'inverse de la promesse de sécurité.

Les signes à reconnaître

  • Un appel entrant qui demande d'ajouter ou de changer une méthode d'authentification.
  • Un lien reçu par texto, Teams ou courriel pendant l'appel, surtout s'il mène hors de votre portail habituel.
  • Une pression du type « ton compte va être bloqué dans 10 minutes ».
  • Une page qui ressemble à Microsoft ou Entra, mais dont l'adresse n'est pas celle de votre organisation.

Les 4 réflexes à garder

  1. Raccrochez et rappelez le support via un numéro ou un canal que vous connaissez déjà — jamais le numéro de l'appelant.
  2. N'enregistrez jamais une passkey, une MFA ou une appli d'authentification pendant un appel que vous n'avez pas initié.
  3. Au travail, passez seulement par le portail officiel (myapps, intranet, procédure TI écrite).
  4. Si vous avez déjà cliqué ou approuvé quelque chose : prévenez l'équipe TI, vérifiez les méthodes d'authentification de votre compte et révoquez celles que vous ne reconnaissez pas.

La passkey reste une bonne idée. Le vrai danger, c'est l'humain pressé au bout du fil — pas la technologie.

Et maintenant ?

À lire ensuite

Akira frappe encore les PME canadiennes : ce qu'il faut savoir

Le groupe Akira revendique encore des victimes au Canada. Double extorsion, accès distant, sauvegardes : ce que ça change pour une PME.

Lire l'article
Partage

Deviens acteur.

Ne garde pas cette info pour toi. Un partage peut sauver un compte hacké.

Pour aller plus loin

Complétez votre lecture avec le Dico-hacker et nos guides thématiques.