Wi-Fi d'hôtel : vos comptes Microsoft 365 en danger
Se connecter au Wi-Fi d'un hôtel ou d'un salon pro peut suffire à perdre l'accès à toute votre messagerie d'entreprise. Voici pourquoi et comment vous protéger.
Imaginez la scène : vous arrivez dans votre hôtel la veille d'un salon professionnel, vous vous connectez au Wi-Fi pour consulter vos mails, et le lendemain matin, plus rien. Votre compte Microsoft 365 est verrouillé, vos données sont inaccessibles, et quelqu'un d'autre a la main sur votre messagerie d'entreprise. Ce scénario n'est pas un film. Des chercheurs en cybersécurité ont documenté une technique d'attaque de plus en plus répandue dans les hôtels et les salles de conférence, qui cible précisément les dirigeants et cadres en déplacement. Et le pire, c'est que vous ne voyez rien venir.
Ce qui se passe vraiment quand vous vous connectez au Wi-Fi de l'hôtel
Quand votre téléphone ou votre ordinateur se connecte à un réseau Wi-Fi, il utilise un système invisible appelé DNS — pensez-y comme à un annuaire téléphonique d'Internet. Vous tapez "outlook.com", et le DNS traduit ça en une adresse compréhensible pour votre appareil pour vous amener sur le bon site. Le problème : sur un réseau Wi-Fi public mal sécurisé, des hackers peuvent empoisonner cet annuaire. Concrètement, ils détournent le DNS du réseau pour que, lorsque vous tapez l'adresse de votre messagerie Microsoft 365, vous atterrissiez en réalité sur une fausse page de connexion qu'ils contrôlent entièrement. Elle ressemble trait pour trait à la vraie page Microsoft. Vous entrez votre identifiant, votre mot de passe, peut-être même le code reçu par SMS pour la double authentification — et vous venez de tout donner aux pirates. Cette technique s'appelle le phishing DNS, et elle est particulièrement redoutable car elle ne nécessite aucun clic sur un lien suspect. Vous faites exactement ce que vous faites chaque jour.
Pourquoi les PME sont des cibles de choix dans ces environnements
Les grandes entreprises disposent souvent d'équipes IT qui imposent des règles strictes : VPN obligatoire, accès bloqué sur réseau non approuvé, alertes automatiques. Les dirigeants de PME, eux, voyagent avec les mêmes droits d'accès qu'au bureau, sur leurs propres appareils, sans filet de sécurité. Un compte Microsoft 365 compromis, c'est bien plus qu'une messagerie perdue. C'est l'accès à vos fichiers SharePoint, vos équipes Teams, vos contacts clients, vos factures stockées dans OneDrive, et parfois les accès à d'autres outils connectés via ce même compte. Les attaquants le savent. Ils savent aussi que les hôtels accueillant des salons professionnels ou des conférences d'affaires concentrent, pendant quelques jours, des dizaines de dirigeants pressés, fatigués, et connectés. C'est une cible en or. Le vol de compte Microsoft 365 dans ce contexte n'est pas un acte opportuniste : c'est une opération planifiée, avec du matériel installé à l'avance dans la zone du réseau Wi-Fi.
Les signaux d'alerte à ne pas ignorer
La difficulté avec ce type d'attaque, c'est qu'elle ne déclenche aucune alarme évidente. Pas de mail bizarre, pas de pièce jointe douteuse. Vous faites simplement vos gestes habituels. Quelques signaux doivent cependant vous alerter : la page de connexion à Microsoft s'affiche alors que vous n'avez pas demandé à vous reconnecter, votre navigateur affiche une petite icône de cadenas avec un avertissement sur le certificat de sécurité du site, la connexion semble lente ou instable juste après avoir saisi vos identifiants, ou vous recevez peu après un SMS de validation Microsoft que vous n'avez pas demandé. Si l'un de ces éléments se produit lors d'une connexion sur un Wi-Fi hôtel ou salle de conférence, déconnectez-vous immédiatement du réseau et changez vos mots de passe depuis une connexion mobile sécurisée (4G/5G).
Ce que vous pouvez faire dès maintenant
1. Activez la double authentification (MFA) sur votre compte Microsoft 365 si ce n'est pas encore fait — mais sachez qu'elle ne suffit pas seule face à cette attaque : les pirates peuvent intercepter le code en temps réel. Optez si possible pour l'application Microsoft Authenticator plutôt que le SMS, car elle est plus difficile à contourner.
2. Utilisez systématiquement votre connexion 4G/5G en déplacement. Désactivez le Wi-Fi sur votre téléphone et votre ordinateur dès que vous êtes hors de votre bureau. La data mobile coûte quelques euros par mois — une violation de compte peut coûter des milliers d'euros et des semaines de crise.
3. Installez un VPN de confiance sur tous vos appareils professionnels. Un VPN chiffre votre connexion et rend le détournement DNS inopérant. Des solutions simples existent pour moins de 10 euros par mois et par appareil.
4. Demandez à votre prestataire informatique d'activer les alertes de connexion inhabituelles sur vos comptes Microsoft 365. Vous recevrez un email dès qu'une connexion depuis un pays ou un appareil inconnu est détectée.
5. Sensibilisez vos collaborateurs qui voyagent. Un commercial en déplacement peut avoir accès aux mêmes données que vous. La sécurité de votre entreprise en déplacement dépend de chaque personne qui se connecte au nom de votre organisation — pas seulement du dirigeant.