Illustration : ShinyHunters et Helix détournent les passkeys Microsoft 365 : ce qui change pour les TPE d'Agen et alentours
Retour au blog
Sécurité

ShinyHunters et Helix détournent les passkeys Microsoft 365 : ce qui change pour les TPE d'Agen et alentours

Des cybercriminels regroupés sous les bannières ShinyHunters et Helix appellent des salariés pour leur faire « valider » une fausse mise à jour de clé d'accès, ou passkey, et prennent ainsi le contrôle de comptes Microsoft 365 entiers. La technique ne repose sur aucune faille technique mais sur la manipulation humaine, et elle concerne autant les grandes entreprises que les petites structures d'Agen, Le Passage, Boé, Bon-Encontre, Foulayronnes ou Villeneuve-sur-Lot qui utilisent la messagerie et les documents Microsoft au quotidien.

Kévin Moniaux
14 septembre 2026 7 min de lecture
Sommaire11 sections
  1. Que s'est-il passé exactement ?
  2. Comment fonctionne le détournement de passkey ?
  3. Pourquoi Microsoft 365 est une cible si intéressante ?
  4. Ce que ça change pour une TPE de Bon-Encontre ou de Foulayronnes
  5. Tableau : quelle situation, quelle action ?
  6. Comment réagir concrètement, étape par étape ?
  7. Le vishing peut-il être évité complètement ?
  8. Une menace qui évolue vite : la prudence reste de mise
  9. Se protéger durablement : quelques principes à garder
  10. Questions fréquentes
  11. Sources

Des cybercriminels regroupés sous les bannières ShinyHunters et Helix appellent des salariés pour leur faire « valider » une fausse mise à jour de clé d'accès, ou passkey, et prennent ainsi le contrôle de comptes Microsoft 365 entiers. Cette technique ne repose sur aucune faille logicielle : elle exploite la confiance et la précipitation d'un employé au téléphone. Elle vise en priorité les entreprises qui ont basculé leur authentification vers des méthodes dites « sans mot de passe », de plus en plus poussées par Microsoft.

Que s'est-il passé exactement ?

Selon les informations relayées par Clubic et détaillées techniquement par le site spécialisé IT-Connect, les groupes ShinyHunters et Helix mènent depuis le printemps une campagne de vishing, c'est-à-dire de hameçonnage par téléphone. Un faux technicien contacte un salarié en lui expliquant qu'une mise à jour de sécurité impose d'enregistrer une nouvelle passkey sur son compte professionnel Microsoft 365.

Pendant que la victime suit les instructions, c'est en réalité l'attaquant qui enregistre sa propre clé d'accès sur le compte de l'entreprise, via la plateforme d'identité Microsoft Entra ID. Résultat : il obtient un accès persistant et légitime en apparence, sans jamais avoir eu besoin du mot de passe de la victime.

Comment fonctionne le détournement de passkey ?

Une passkey est une méthode de connexion qui remplace le mot de passe par une paire de clés cryptographiques : une clé privée stockée sur l'appareil de l'utilisateur, une clé publique conservée par le service (ici Microsoft). Elle est conçue pour résister au vol de mot de passe et au phishing classique, ce qui en fait un outil recommandé pour sécuriser les comptes professionnels.

Le problème n'est pas la technologie elle-même mais la procédure d'enrôlement. Quand un salarié ajoute une nouvelle passkey à son compte, il le fait généralement lui-même, depuis son espace Microsoft, souvent guidé par un support technique en cas de doute. C'est précisément cette étape que les attaquants imitent :

  • Un appel se présente comme le support informatique interne ou Microsoft ;
  • La victime est invitée à se rendre sur une page qui ressemble à l'espace de gestion des méthodes d'authentification ;
  • Sous couvert d'assistance, l'attaquant fait enregistrer sa propre clé sur le compte ciblé ;
  • Une fois la passkey acceptée, l'attaquant peut se connecter au compte sans mot de passe et sans que la victime s'en aperçoive immédiatement.

Pourquoi Microsoft 365 est une cible si intéressante ?

Un compte Microsoft 365 ne se limite pas à une boîte mail. Il donne accès à Exchange (la messagerie), OneDrive (le stockage personnel) et SharePoint (les documents partagés d'équipe). Une fois dans la place, les attaquants fouillent méthodiquement ces trois espaces à la recherche de données sensibles : contrats, informations bancaires, données clients, identifiants d'autres services.

C'est ce qui rend cette campagne particulièrement redoutable : un seul appel réussi peut ouvrir la porte à l'ensemble du système documentaire d'une entreprise, pas seulement à une adresse mail.

Ce que ça change pour une TPE de Bon-Encontre ou de Foulayronnes

Dans une TPE de Bon-Encontre, de Foulayronnes ou d'ailleurs dans le Lot-et-Garonne, il n'y a le plus souvent ni service informatique dédié, ni administrateur système à temps plein. Le poste de « support technique » est parfois occupé par le gérant lui-même, ou par un salarié polyvalent qui n'a pas forcément le réflexe de vérifier l'identité d'un interlocuteur au téléphone.

Or c'est exactement ce profil que ciblent ShinyHunters et Helix : une structure où un appel un peu pressant, en fin de journée, peut suffire à obtenir la confiance nécessaire. La conséquence directe pour une petite entreprise locale utilisant Microsoft 365 pour sa messagerie, ses devis et ses contrats stockés sur SharePoint, c'est un risque de fuite de données clients ou de documents comptables sans qu'aucune alerte visible ne se déclenche dans l'immédiat.

Tableau : quelle situation, quelle action ?

Votre situationCe que vous devez faire
TPE sans administrateur informatique dédiéFormer les salariés à ne jamais valider une demande de passkey reçue par téléphone, même si l'appelant se dit du support Microsoft
Entreprise utilisant déjà Microsoft 365 avec plusieurs comptesVérifier dans Entra ID la liste des méthodes d'authentification enregistrées sur chaque compte et supprimer celles qui sont inconnues
Dirigeant qui gère lui-même l'informatiqueRestreindre l'enrôlement de passkeys aux seuls administrateurs, via les politiques de Conditional Access de Microsoft Entra
Structure ayant un doute sur un appel suspect reçu récemmentFaire contrôler les journaux de connexion Microsoft 365 par un prestataire IT avant qu'une extraction de données ne passe inaperçue

Comment réagir concrètement, étape par étape ?

Face à ce type de campagne, la réponse tient en quelques réflexes simples mais à appliquer sans exception, y compris pour un commerçant du Passage ou de Villeneuve-sur-Lot qui gère sa messagerie professionnelle depuis son smartphone.

  1. Ne jamais valider une demande d'authentification reçue par téléphone sans avoir rappelé l'interlocuteur sur un numéro connu et vérifié au préalable, indépendamment de celui qu'il fournit.
  2. Vérifier les méthodes d'authentification actives sur chaque compte Microsoft 365 de l'entreprise, dans les paramètres de sécurité du compte professionnel.
  3. Activer une politique d'accès conditionnel qui limite l'enrôlement de nouvelles passkeys aux appareils et lieux habituels de l'entreprise, si l'abonnement Microsoft 365 le permet.
  4. Informer l'ensemble de l'équipe, même les personnes qui n'utilisent l'informatique que ponctuellement, car un seul maillon faible suffit à l'attaquant.
  5. Faire appel à un prestataire informatique pour un audit rapide des journaux de connexion si un appel suspect a déjà eu lieu, avant qu'une exfiltration de fichiers ne se poursuive silencieusement.

Pour une entreprise du Lot-et-Garonne qui n'a pas les ressources internes pour surveiller ces journaux au quotidien, un accompagnement en infogérance permet de déléguer cette vigilance à quelqu'un qui la fait régulièrement, plutôt que de la découvrir après coup.

Le vishing peut-il être évité complètement ?

Non, aucune mesure ne supprime totalement le risque : le vishing s'appuie sur la persuasion humaine, pas sur une faille technique corrigeable. On peut en revanche réduire fortement la probabilité qu'il aboutisse, en combinant formation des équipes, restriction des droits d'enrôlement et surveillance des connexions. C'est une question de discipline collective plus que d'outil miracle.

Une menace qui évolue vite : la prudence reste de mise

Les techniques utilisées par ShinyHunters, Helix et les groupes similaires évoluent régulièrement, et les mesures de protection proposées par Microsoft pour Entra ID sont elles aussi susceptibles d'être ajustées. Les détails techniques de cette campagne, tels que rapportés au moment de la rédaction de cet article, méritent d'être vérifiés auprès des sources officielles avant toute décision engageante pour votre système d'information.

Pour une TPE d'Agen ou des communes voisines qui découvre un comportement suspect sur son compte Microsoft 365, mieux vaut solliciter un avis extérieur rapidement que d'attendre une confirmation certaine. Un dépannage informatique ou un simple conseil ponctuel permet souvent de lever le doute avant que la situation ne s'aggrave.

Se protéger durablement : quelques principes à garder

Au-delà de cette campagne précise, quelques principes restent valables face à toute tentative de manipulation par téléphone ou par mail :

  • Ne jamais agir dans l'urgence imposée par l'appelant, même s'il évoque une panne ou une faille grave ;
  • Toujours vérifier l'identité d'un interlocuteur par un canal indépendant de celui qu'il utilise pour vous contacter ;
  • Documenter les procédures internes de sécurité, même dans une structure de quelques salariés, pour que chacun sache à qui remonter un doute ;
  • Considérer l'informatique de l'entreprise comme un actif à protéger, au même titre qu'un stock ou une caisse.

Ces réflexes ne demandent pas de compétence technique particulière : ils relèvent du bon sens appliqué à un contexte numérique. C'est souvent ce qui manque le plus dans les petites structures, non par négligence, mais faute de temps pour s'y former. Un accompagnement extérieur, ponctuel ou régulier, comble ce manque sans nécessiter de recrutement dédié.

Questions fréquentes

Qu'est-ce qu'une passkey et pourquoi Microsoft la recommande-t-il ?

Une passkey est une méthode de connexion sans mot de passe, basée sur une paire de clés cryptographiques stockées sur l'appareil de l'utilisateur. Elle est plus résistante au vol de mot de passe classique, ce qui explique pourquoi Microsoft encourage son adoption sur les comptes professionnels.

Comment savoir si mon compte Microsoft 365 a été compromis par ce type d'attaque ?

Il faut vérifier dans les paramètres de sécurité du compte la liste des méthodes d'authentification enregistrées et repérer toute passkey ou appareil inconnu. Un contrôle des journaux de connexion par un prestataire informatique permet d'aller plus loin si un doute persiste.

Une petite entreprise sans service informatique est-elle vraiment une cible ?

Oui, justement parce qu'elle manque souvent de procédures de vérification formalisées et de personnel dédié à la sécurité. Les attaquants ciblent en priorité les organisations où un appel bien mené peut aboutir sans être remis en question.

Faut-il désactiver les passkeys pour se protéger ?

Non, ce n'est pas la technologie qui pose problème mais la procédure d'enrôlement. Mieux vaut restreindre qui peut ajouter une nouvelle méthode d'authentification et former les équipes à ne jamais valider une demande reçue par téléphone.

Que faire immédiatement si un salarié a suivi les instructions d'un faux support ?

Il faut retirer sans délai la méthode d'authentification suspecte du compte concerné, changer le mot de passe associé, puis faire vérifier les journaux d'activité Microsoft 365 par un professionnel pour évaluer si des documents ont été consultés ou téléchargés.

Sources

🧰 Un outil gratuit pour aller plus loin
Sans inscription, et sans engagement — vous avez une réponse chiffrée en quelques minutes.
🛡️
Test de vulnérabilité →
Votre site est-il vulnérable ? On repère les faiblesses visibles — version exposée, portes ouvertes — sans rien forcer.
📬 Les prochains articles, une fois par semaine
Dépannage, sécurité, logiciels : ce qui est utile, sans bruit. Désinscription en un clic.
Partager : Facebook X LinkedIn WhatsApp E-mail
cybersécurité TPEEntra IDmicrosoft 365PasskeyphishingVishing

Un doute sur la sécurité de vos comptes Microsoft 365 ?

Que vous soyez à Agen, Le Passage, Boé, Bon-Encontre, Foulayronnes ou Villeneuve-sur-Lot, un besoin informatique se présente rarement au bon moment. Parlons-en, sans engagement, pour faire le point sur votre situation.

Contacter Le Bon Contact

Un besoin informatique près de chez vous ?

Le Bon Contact intervient dans votre secteur :

Articles similaires