Faux support informatique : comment les pirates volent votre Microsoft 365
Des escrocs se font passer pour votre support informatique par téléphone pour dérober vos accès Microsoft 365 et rançonner votre entreprise. Voici comment les reconnaître.
Le téléphone sonne. Un technicien courtois vous explique que votre compte Microsoft 365 a été compromis et qu'il faut agir dans les cinq minutes. Il connaît votre nom, le nom de votre entreprise, parfois même celui de votre assistante. Il semble légitime. Vous suivez ses instructions. Et en moins de dix minutes, les pirates ont la main sur toute votre messagerie, vos fichiers partagés et vos données clients. Ce scénario n'est pas hypothétique : il est signalé chaque semaine en France par des PME. Et contrairement à ce que l'on croit, même si vous avez activé la double authentification (le fameux MFA, ce code reçu par SMS), cette attaque peut quand même fonctionner.
Comment fonctionne cette arnaque helpdesk entreprise ?
Les pirates commencent par collecter des informations sur votre entreprise : LinkedIn, votre site web, les mentions légales, parfois des données achetées sur le dark web. Ils savent qui vous êtes, qui gère l'informatique, et quel prestataire vous utilisez. Armés de ces informations, ils vous appellent en se faisant passer pour votre support informatique ou directement pour Microsoft. Leur discours est rodé : 'Nous avons détecté une connexion suspecte depuis l'étranger sur votre compte, nous devons le sécuriser immédiatement.' Ils vous demandent ensuite de vous connecter à Microsoft 365 pendant qu'ils vous 'accompagnent'. Ce faisant, ils interceptent votre session de connexion en temps réel grâce à un outil qui se glisse entre vous et le vrai site Microsoft — une technique appelée attaque par interception (ou 'man-in-the-middle'). Résultat : votre code SMS de double authentification est capturé au passage, et ils accèdent à votre compte comme si c'était le leur. Le MFA seul ne suffit donc plus face à cette méthode.
Pourquoi les dirigeants de PME sont-ils spécifiquement ciblés ?
Le faux support informatique PME cible en priorité les dirigeants, les DAF et les responsables RH. La raison est simple : ces profils ont accès à tout — comptabilité, paie, contrats, messagerie stratégique — et sont souvent moins accompagnés en cybersécurité que dans les grandes entreprises. De plus, un dirigeant n'a pas l'habitude qu'on lui dise non. Les pirates comptent là-dessus : ils créent un sentiment d'urgence qui court-circuite le réflexe de méfiance. 'Si vous ne faites rien maintenant, votre compte sera bloqué et vous perdrez vos données.' Une fois dans votre compte Microsoft 365, les conséquences sont lourdes : envoi de faux virements depuis votre adresse e-mail à vos clients ou fournisseurs, vol de fichiers confidentiels pour vous faire chanter, déploiement d'un rançongiciel (un virus qui bloque tous vos fichiers contre paiement), ou revente de vos accès à d'autres criminels. Des PME ont perdu plusieurs dizaines de milliers d'euros en quelques heures à cause de ce type d'attaque de vol Microsoft 365 phishing.
Les signaux qui doivent vous alerter immédiatement
Reconnaître l'arnaque n'est pas toujours facile, mais certains signaux sont quasi systématiques. Premier signal : un appel non sollicité de votre 'support informatique' ou de Microsoft. Microsoft ne vous appellera jamais spontanément — c'est une règle absolue. Deuxième signal : une urgence artificielle. Dès qu'on vous met sous pression pour agir 'maintenant', ralentissez. C'est exactement ce que veut l'attaquant : vous empêcher de réfléchir. Troisième signal : on vous demande de vous connecter à un lien envoyé par SMS ou e-mail pendant l'appel. Ce lien mène vers un faux site Microsoft, visuellement identique à l'original. Quatrième signal : on vous demande d'installer un logiciel de prise en main à distance (comme AnyDesk ou TeamViewer) sans que vous ayez vous-même ouvert un ticket d'assistance. Cinquième signal : l'interlocuteur évite de vous rappeler sur un numéro officiel que vous auriez vous-même recherché, et insiste pour rester en ligne.
Ce que vous pouvez faire dès maintenant
1. Activez les clés d'accès ou l'authentification sans mot de passe sur Microsoft 365. Contrairement aux codes SMS, ces méthodes ne peuvent pas être interceptées par un faux site. Demandez à votre prestataire informatique de configurer cela cette semaine.
2. Créez un mot de passe d'urgence avec votre équipe. Convenez d'un mot de code connu uniquement en interne. Si quelqu'un prétend être votre support et ne connaît pas ce mot, raccrochez.
3. Raccrochez toujours, rappellez vous-même. Si vous recevez un appel suspect, ne continuez jamais la conversation. Cherchez vous-même le numéro de votre prestataire ou de votre DSI et rappelez. Ne rappelez jamais le numéro affiché lors de l'appel entrant, il peut être falsifié.
4. Formez les personnes les plus exposées en dix minutes. Partagez cet article à votre DAF, votre assistante de direction et votre responsable RH. Une simple discussion suffit pour ancrer les bons réflexes.
5. Vérifiez les connexions récentes à votre compte Microsoft 365. Dans l'interface Microsoft, rubrique 'Mes connexions', vous pouvez voir d'où vient chaque accès. Si une connexion vous semble inconnue, changez immédiatement votre mot de passe et alertez votre prestataire. En cas de doute sur une situation en cours, vous pouvez aussi signaler l'incident sur le site cybermalveillance.gouv.fr, plateforme officielle d'assistance aux victimes en France.