Sécurité des identités : les attaques modernes qui contournent le MFA
Pendant longtemps, la cybersécurité s'est concentrée sur la protection du périmètre de l'entreprise. Pare-feu, antivirus et systèmes de détection des intrusions constituaient les premières lignes de défense. Mais les attaquants ont changé de cible : ils ne cherchent plus uniquement à exploiter des failles techniques, ils s'en prennent directement aux identités comptes compromis, contournement de l'authentification multifacteur, vol de jetons de session. Comprendre ces techniques est devenu aussi important que les contrer.
Pourquoi les identités sont devenues la cible privilégiée
Les entreprises utilisent désormais des dizaines, voire des centaines d'applications SaaS, auxquelles les collaborateurs accèdent depuis différents appareils et lieux de travail. Chaque utilisateur possède plusieurs comptes, autorisations et privilèges qui évoluent au fil de son parcours professionnel une multiplication des identités numériques qui élargit considérablement la surface d'attaque.
Plutôt que de forcer l'accès à un réseau, les attaquants préfèrent compromettre un compte utilisateur légitime à l'aide de campagnes de phishing, de vols de cookies de session ou d'identifiants récupérés lors de précédentes fuites de données. Une identité compromise offre souvent un accès direct aux ressources de l'entreprise, sans avoir besoin d'exploiter une vulnérabilité technique.
L'authentification multifacteur ne suffit plus à elle seule
Le MFA constitue aujourd'hui un standard de sécurité indispensable mais il ne protège pas contre toutes les menaces. Les attaquants ont développé des techniques capables de le contourner :
Le phishing en temps réel : un faux site de connexion intercepte les identifiants et le code MFA au moment où la victime les saisit, permettant à l'attaquant de rejouer la session immédiatement.
Le vol de jetons de session : une fois authentifié, l'utilisateur reçoit un jeton qui le dispense de se reconnecter. Si ce jeton est volé (via un malware ou un cookie intercepté), l'attaquant contourne le MFA entièrement, sans jamais avoir besoin du mot de passe.
La fatigue MFA : l'attaquant envoie de multiples demandes de validation jusqu'à ce que l'utilisateur, agacé ou distrait, en accepte une par erreur.
Avec l'essor de l'intelligence artificielle, ces attaques deviennent aussi plus convaincantes : emails mieux rédigés, faux sites de connexion plus réalistes, campagnes plus ciblées. Un utilisateur qui se connecte simultanément depuis deux pays différents, télécharge un volume inhabituel de données ou tente d'accéder à des applications jamais utilisées auparavant peut désormais déclencher automatiquement une alerte grâce à l'analyse comportementale pilotée par IA un axe de défense qui progresse aussi vite que les techniques d'attaque.
Ce que cela implique pour la stratégie de défense
Face à ces techniques de contournement, le MFA seul ne suffit plus : il doit s'intégrer dans une approche combinant authentification adaptative selon le niveau de risque, principe du moindre privilège, gestion des accès privilégiés (PAM) et surveillance continue des connexions. L'objectif est de détecter les comportements inhabituels avant qu'ils ne deviennent un incident de sécurité.
C'est précisément le rôle que joue un modèle Zero Trust Identity, où chaque demande d'accès est évaluée en continu plutôt qu'une seule fois à la connexion. Nous avons détaillé en profondeur cette architecture ainsi que le concept d'Identity Fabric qui permet de l'opérationnaliser à l'échelle d'un SI hybride dans notre article Sécurité des identités : Zero Trust et Identity Fabric expliqués.
La gouvernance des identités, un rempart trop souvent négligé
Une bonne partie des comptes compromis exploités par les attaquants ne sont pas des comptes actifs légitimes détournés en temps réel : ce sont des comptes oubliés, des privilèges conservés trop longtemps après un changement de poste, ou des accès jamais révoqués après le départ d'un collaborateur. Ces angles morts constituent une porte d'entrée silencieuse, indépendante de toute technique de contournement du MFA.
Une gouvernance rigoureuse permet de réduire cette exposition :
automatiser le cycle de vie des identités (création, modification, suppression) ;
réaliser des campagnes régulières de revue des accès ;
garantir la conformité avec des réglementations comme le RGPD, NIS2 ou ISO 27001 ;
disposer d'une traçabilité complète des actions réalisées.
Conclusion : anticiper les techniques d'attaque, pas seulement les bloquer
Les cyberattaques contre les identités évoluent plus vite que les défenses traditionnelles. Le MFA reste indispensable, mais son contournement phishing en temps réel, vol de jetons, fatigue d'authentification montre qu'aucune brique de sécurité ne peut être considérée comme suffisante isolément. Comprendre comment les attaquants opèrent aujourd'hui est la première étape pour adapter sa défense en conséquence, avant de se pencher sur l'architecture Zero Trust et Identity Fabric qui permet de l'opérationnaliser durablement.