Pendant vingt ans, la consigne tenait en trois mots : mot de passe long, mot de passe unique, mot de passe changé souvent. Elle a vécu. Les attaquants ne cassent plus les mots de passe : ils les achètent, les ramassent dans des fuites, ou ils s’en passent en volant directement la session déjà ouverte. Et en France, le résultat est désormais visible dans les statistiques officielles : le piratage de compte est passé en tête des menaces qui touchent les entreprises.
Le piratage de compte est devenu la première menace des entreprises françaises
Le rapport d’activité 2025 de Cybermalveillance.gouv.fr, publié en mars 2026, est sans ambiguïté sur ce point. La plateforme a traité plus de 504 000 demandes d’assistance, en hausse de 20 % sur un an, avec une progression bien plus forte côté professionnel : +73 % de demandes émanant d’entreprises et d’associations.
Surtout, le classement a changé de tête. Pour les entreprises et associations, le piratage de compte arrive désormais au premier rang avec 21 % des demandes d’assistance, en progression de 52 %. L’hameçonnage suit avec 16 % (+29 %), puis les faux ordres de virement avec 13,5 %. Ces trois motifs n’en font en réalité qu’un : on hameçonne pour obtenir un accès, on utilise l’accès pour détourner un virement.
Le Panorama de la cybermenace de l’ANSSI publié en mars 2026 dresse un tableau cohérent sur les grandes organisations : 1 366 incidents de sécurité traités, un volume stable, mais 196 incidents d’exfiltration de données contre 130 l’année précédente, soit une progression de plus de 50 %. Exploitation de vulnérabilités et identifiants valides y restent les deux grandes portes d’entrée.
Ce n’est plus une histoire de mot de passe faible
L’image du pirate qui devine un mot de passe a vécu. Trois mécanismes, beaucoup plus efficaces, ont pris le relais.
Les fuites de données. Un identifiant professionnel utilisé sur un service tiers compromis se retrouve dans une base revendue. Si le même mot de passe sert à la messagerie de l’entreprise, l’attaquant n’a rien à casser : il se connecte.
Les logiciels voleurs d’informations. Installés par un faux installeur ou une pièce jointe, ils recopient en quelques secondes les mots de passe enregistrés dans le navigateur, mais aussi les jetons et les cookies de session. C’est le point clé : un cookie de session volé correspond à une connexion déjà authentifiée. Le second facteur a déjà été présenté, il ne sera pas redemandé.
Le poste de l’utilisateur lui-même. L’ANSSI décrit une technique en forte progression, dite « ClickFix » : sous prétexte de résoudre un problème d’affichage ou de vérifier qu’on n’est pas un robot, la page demande à la victime de copier-coller elle-même une commande dans son système. Aucune faille logicielle n’est exploitée ; c’est l’utilisateur qui exécute le code.
Le MFA reste indispensable, mais tous les MFA ne se valent pas
Soyons clairs : activer la double authentification reste la mesure au meilleur rapport effort/protection qui existe aujourd’hui. Elle élimine d’un coup toute la fraude opportuniste qui repose sur des mots de passe recyclés. Le problème n’est pas le principe, c’est le facteur choisi.
Les attaques dites de l’intermédiaire (adversary-in-the-middle) sont devenues courantes et industrialisées. Le principe : la page de connexion frauduleuse n’imite pas le portail légitime, elle le relaie en temps réel. La victime saisit son identifiant, son mot de passe, puis son code à six chiffres ; le serveur de l’attaquant transmet le tout au vrai portail, et récupère au passage le cookie de session renvoyé par celui-ci. Le code SMS ou l’application d’authentification a parfaitement fonctionné — et n’a servi à rien.
S’y ajoutent deux faiblesses plus anciennes : le SMS, vulnérable au détournement de numéro, et la notification « approuver / refuser », contre laquelle il suffit parfois de harceler l’utilisateur jusqu’à ce qu’il valide par lassitude.
Ce qui résiste, en revanche, tient à une propriété technique simple : les clés de sécurité et les passkeys (FIDO2) sont liées cryptographiquement au domaine du site. Présentées à un faux portail, elles ne répondent tout simplement pas. Il n’y a rien à relayer, rien à recopier. C’est la raison pour laquelle ces méthodes sont aujourd’hui recommandées en priorité sur les accès sensibles : direction, comptabilité, administration du système d’information.
Ce que dit la CNIL : la politique « 8 caractères tous les 90 jours » est périmée
Beaucoup d’entreprises appliquent encore une règle héritée des années 2000. La recommandation de la CNIL adoptée par la délibération n° 2022-100 du 21 juillet 2022 a pourtant changé de logique : elle ne raisonne plus en nombre de caractères mais en entropie, c’est-à-dire en imprévisibilité réelle, avec un niveau de référence de 80 bits lorsque aucune mesure complémentaire n’accompagne le mot de passe.
Deux conséquences pratiques. D’abord, le renouvellement périodique obligatoire des comptes utilisateurs standard est abandonné : imposer un changement tous les trois mois produit des variantes prévisibles et des mots de passe notés quelque part, sans gain de sécurité. Ensuite, l’authentification multifacteur est explicitement attendue sur les accès à distance, les comptes à privilèges et les traitements sensibles. Autrement dit, une politique de mots de passe conforme en 2026 est une politique qui exige moins de gymnastique aux utilisateurs et davantage d’outillage à l’entreprise.
Les trois angles morts qu’on retrouve dans presque toutes les PME
Les secrets partagés hors de tout outil. Le classeur « codes » sur le serveur de fichiers, les identifiants envoyés par courriel ou par SMS, le compte de messagerie commun dont cinq personnes connaissent le mot de passe. Aucun de ces accès n’est révocable : on ne peut pas retirer à quelqu’un une information qu’il a déjà lue.
Les comptes à privilèges et les comptes de service. Administrateur du domaine, compte du logiciel de sauvegarde, compte technique créé par un prestataire en 2019. Ils ont presque toujours des droits excessifs, rarement un MFA, et jamais de propriétaire clairement identifié.
Les départs et les prestataires. Le poste est restitué, la messagerie est fermée — et les accès aux services en ligne, aux extranets fournisseurs, aux outils métier souscrits directement par un service restent actifs. C’est l’angle mort le plus fréquent, parce qu’il relève d’un processus RH autant que d’un sujet technique.
Par où commencer, concrètement
Cartographier. Lister les services réellement utilisés, qui y accède, et lesquels détiennent des données sensibles ou permettent de déclencher un paiement. L’exercice prend une demi-journée et révèle toujours des comptes oubliés.
Déployer un coffre-fort d’entreprise. Il supprime la réutilisation des mots de passe, rend le partage révocable, et permet enfin de savoir qui détient quoi.
Mettre du MFA résistant là où ça compte. Passkeys ou clé physique sur les comptes à privilèges, la direction et la comptabilité ; application d’authentification ailleurs. Le SMS en dernier recours, mieux que rien mais pas pour les accès critiques.
Raccourcir la durée de vie des sessions sur les accès sensibles, et surveiller les connexions anormales. Puisque le cookie de session est devenu la cible, c’est sur sa durée qu’il faut agir.
Formaliser l’arrivée et le départ. Une liste de contrôle unique, tenue avec les RH, qui couvre l’ouverture et la fermeture de tous les accès, y compris ceux qui ne passent pas par l’annuaire.
Aucune de ces mesures n’est spectaculaire. Prises ensemble, elles ferment la porte par laquelle passe aujourd’hui la majorité des intrusions dans les entreprises françaises.
Savez-vous qui détient les accès de votre entreprise ?
Assutech audite vos pratiques, cartographie vos accès sensibles, déploie un coffre-fort chiffré avec authentification forte et encadrement des comptes à privilèges, puis administre la plateforme dans la durée — arrivées, départs et revue périodique des droits comprises.
Découvrir notre offre gestion des accès & mots de passeSources : Cybermalveillance.gouv.fr — Rapport d’activité et état de la menace 2025, mars 2026 (volume de demandes d’assistance, progression des professionnels, classement des menaces pour les entreprises et associations) · ANSSI / CERT-FR — Panorama de la cybermenace 2025, mars 2026 (nombre d’incidents traités, incidents d’exfiltration de données, vecteurs d’accès initial, technique dite ClickFix) · CNIL — délibération n° 2022-100 du 21 juillet 2022 portant recommandation relative aux mots de passe et autres secrets partagés (approche par entropie, abandon du renouvellement périodique, authentification multifacteur) · publications techniques d’éditeurs et de chercheurs en sécurité sur les attaques par relais d’authentification et le vol de jetons de session.