Par Emma · Rédactrice eBrigade · Publié le 24 septembre 2026
Authentification multifacteur (MFA) : les attaques qu'elle aurait évitées
Un oléoduc arrêté pendant plusieurs jours sur la côte Est des États-Unis, les données de santé de 190 millions d’Américains dérobées, 36 millions de demandeurs d’emploi français exposés : derrière ces attaques, pas de faille logicielle sophistiquée, mais un identifiant et un mot de passe valides, utilisés sur un accès qui ne demandait rien d’autre. Un second facteur aurait suffi à fermer la porte.
L’authentification multifacteur (MFA, ou double authentification) consiste à exiger, en plus du mot de passe, une seconde preuve d’identité d’une autre nature : un code affiché sur le téléphone de la personne, un code reçu par mail ou SMS, une clé de sécurité ou une empreinte. Un mot de passe volé, deviné ou réutilisé ne suffit plus alors pour ouvrir un compte.
Qu’est-ce que l’authentification multifacteur ?
Une authentification combine des preuves de trois familles différentes :
- ce que l’on sait : un mot de passe, un code PIN ;
- ce que l’on possède : un téléphone qui calcule un code, une clé de sécurité, une carte ;
- ce que l’on est : une empreinte digitale, un visage.
On parle d’authentification multifacteur dès que la connexion exige deux familles différentes. Deux mots de passe ne font pas un second facteur : ils sont volés de la même façon.
Dans la pratique, le second facteur prend le plus souvent l’une de ces formes :
| Méthode | Principe | Points d’attention |
|---|---|---|
| Application d’authentification (Google Authenticator, Microsoft Authenticator, FreeOTP…) | Le téléphone calcule un code à six chiffres qui change toutes les 30 secondes (norme TOTP), même sans réseau | Prévoir un recours en cas de téléphone perdu |
| Code par mail | Un code à usage unique est envoyé dans la boîte de la personne | Ne vaut que ce que vaut la sécurité de la messagerie |
| Code par SMS | Le code part sur le téléphone | Vulnérable au détournement de ligne (SIM swapping) ; l’ANSSI le déconseille |
| Notification sur une application | La personne valide la connexion sur son téléphone | Risque d’approbation machinale (voir le cas Uber plus bas) |
| Clé de sécurité, passkey | Preuve cryptographique liée à l’appareil | La plus résistante à l’hameçonnage, plus lourde à équiper |
Quels risques l’authentification multifacteur écarte-t-elle ?
Le mot de passe fuit de mille façons, et la personne qui le possède ne s’en rend presque jamais compte. Le second facteur neutralise la plupart de ces scénarios :
- La réutilisation des mots de passe. Un bénévole utilise le même mot de passe pour sa messagerie, un site marchand et votre logiciel de gestion. Le site marchand est piraté, sa base circule : les attaquants essaient automatiquement les couples identifiant et mot de passe sur d’autres services. C’est le bourrage d’identifiants (credential stuffing).
- Les logiciels voleurs d’identifiants. Un ordinateur personnel infecté envoie tous les mots de passe enregistrés dans le navigateur. Ces journaux se revendent par millions.
- L’hameçonnage. Un faux message, une fausse page de connexion : la personne saisit elle-même son mot de passe chez l’attaquant.
- La pulvérisation de mots de passe (password spraying). Quelques mots de passe très courants essayés sur un grand nombre de comptes, lentement, pour ne déclencher aucun blocage.
- Les comptes oubliés. Le compte d’un ancien responsable, d’un test ou d’un prestataire, jamais désactivé, que personne ne surveille.
L’effet est mesuré. Une étude de Microsoft Research portant sur des millions de comptes d’entreprise conclut que l’authentification multifacteur réduit le risque de compromission de 99,22 %, et encore de 98,56 % lorsque le mot de passe a déjà fuité. La même étude montre qu’une application d’authentification protège mieux que le SMS.
Quelles attaques majeures le manque de MFA a-t-il rendues possibles ?
Les cas suivants ont un point commun documenté par les enquêtes officielles ou par les victimes elles-mêmes : l’accès initial s’est fait avec un identifiant et un mot de passe valides, sur un point d’entrée qui n’exigeait pas de second facteur.
| Année | Organisation | Porte d’entrée | Conséquence |
|---|---|---|---|
| 2021 | Colonial Pipeline (États-Unis) | Compte VPN inutilisé, mot de passe fuité | Oléoduc arrêté, rançon d’environ 4,4 M$ |
| 2023 | 23andMe (génétique) | Mots de passe réutilisés | Données de 6,9 millions de personnes |
| 2024 | Microsoft | Compte de test, mot de passe deviné | Messageries de dirigeants lues |
| 2024 | Change Healthcare (santé, États-Unis) | Portail d’accès distant | 190 millions de personnes, 22 M$ de rançon |
| 2024 | Clients de Snowflake (AT&T, Ticketmaster…) | Identifiants volés par des logiciels espions | Environ 165 organisations touchées |
| 2024 | France Travail | Comptes de conseillers usurpés | 36,8 millions de personnes, 5 M€ d’amende |
| 2024 | Viamedis et Almerys (tiers payant) | Identifiants de soignants usurpés | 33 millions d’assurés |
Colonial Pipeline (2021) : un seul mot de passe pour arrêter un oléoduc
En mai 2021, le principal oléoduc de carburant de la côte Est des États-Unis s’arrête après une attaque par rançongiciel. Devant le Sénat américain, son dirigeant Joseph Blount a expliqué que les attaquants étaient entrés par un ancien compte VPN qui n’avait pas d’authentification multifacteur : un compte qui ne servait plus, jamais désactivé, dont le mot de passe avait été retrouvé dans une fuite. Un seul mot de passe a suffi. L’entreprise a versé une rançon d’environ 4,4 millions de dollars, et les pénuries de carburant ont touché plusieurs États.
Change Healthcare (2024) : la plus grande attaque de l’histoire de la santé américaine
En février 2024, le groupe BlackCat/ALPHV entre chez Change Healthcare, filiale d’UnitedHealth qui traite une part considérable des transactions de santé du pays. Le PDG Andrew Witty l’a reconnu devant le Congrès : les attaquants ont utilisé des identifiants volés sur un portail Citrix d’accès à distance qui n’avait pas l’authentification multifacteur activée, alors que la politique du groupe l’exigeait pour tous les systèmes exposés. Le rançongiciel a été déployé neuf jours après l’intrusion. Bilan : environ 190 millions de personnes concernées, une rançon de 22 millions de dollars et des semaines de paralysie pour les pharmacies et les établissements de soins.
Snowflake (2024) : 165 organisations et des identifiants vieux de quatre ans
Au printemps 2024, un groupe baptisé UNC5537 vide les bases de données de clients de la plateforme Snowflake, parmi lesquels AT&T, Ticketmaster et Santander. Snowflake elle-même n’a pas été piratée. L’enquête de Mandiant est sans ambiguïté : les comptes touchés n’avaient pas d’authentification multifacteur, un identifiant et un mot de passe suffisaient. Au moins 79,7 % des comptes utilisés avaient vu leurs identifiants dérobés par des logiciels espions, parfois dès 2020. Environ 165 organisations ont été prévenues ; chez AT&T, les métadonnées d’appels et de SMS de quelque 110 millions de clients ont été copiées.
23andMe (2023) : quatorze mille comptes, six millions de profils génétiques
Les attaquants de 23andMe n’ont rien cassé : ils ont essayé des mots de passe issus d’autres fuites. Environ 14 000 comptes ont cédé, et par le jeu des fonctions de mise en relation familiale, les données de près de 6,9 millions de personnes ont été aspirées. En 2025, l’autorité britannique de protection des données a infligé une amende de 2,31 millions de livres, en retenant notamment que l’entreprise n’imposait pas le second facteur pour protéger des données aussi sensibles.
Microsoft (2024) : un compte de test oublié
Même l’éditeur de Microsoft Authenticator n’y a pas échappé. En janvier 2024, le groupe Midnight Blizzard, rattaché aux services de renseignement russes, a deviné par pulvérisation de mots de passe le mot de passe d’un ancien compte de test qui n’avait pas d’authentification multifacteur. Ce compte lui a ouvert l’accès à des messageries de membres de la direction et des équipes juridiques et de cybersécurité.
France Travail (2024) : 36,8 millions de personnes et une sanction de la CNIL
Au premier trimestre 2024, des attaquants usurpent les comptes de conseillers Cap emploi, partenaires de France Travail, par des techniques d’ingénierie sociale, et en extraient les données de 36,8 millions de personnes : noms, numéros de sécurité sociale, adresses, téléphones. Dans sa délibération du 22 janvier 2026, la CNIL relève l’absence d’authentification multifacteur pour ces comptes et un verrouillage qui n’intervenait qu’après cinquante tentatives infructueuses. Elle estime qu’une authentification multifacteur « aurait rendu extrêmement difficile l’authentification des attaquants », prononce une amende de 5 millions d’euros et enjoint à France Travail de justifier sa mise en œuvre.
Viamedis et Almerys (2024) : des identifiants de soignants usurpés
En février 2024, deux opérateurs du tiers payant voient fuir les données de plus de 33 millions d’assurés : état civil, numéro de sécurité sociale, organisme complémentaire. Selon les éléments rendus publics, les pirates sont entrés avec des identifiants et des mots de passe de professionnels de santé usurpés. Le scénario est exactement celui que le second facteur neutralise : un mot de passe volé ne sert à rien sans le code affiché sur le téléphone de son titulaire.
Le second facteur est-il infaillible ?
Non, et il vaut mieux le savoir pour choisir la bonne méthode.
- L’approbation machinale. En 2022, un attaquant entre chez Uber avec le mot de passe d’un prestataire, acheté après l’infection de son ordinateur personnel. Le second facteur le bloque d’abord, alors il multiplie les tentatives de connexion : chacune envoie une demande de validation sur le téléphone du prestataire, qui finit par en accepter une. Un code à recopier, ou un nombre à confirmer, rend cette manœuvre inopérante.
- Le SMS. Une ligne téléphonique peut être détournée auprès de l’opérateur. L’ANSSI recommande de privilégier les facteurs de possession et déconseille le SMS comme moyen de recevoir un second facteur, quand une alternative existe.
- La procédure de secours. Si un simple appel au support suffit à désactiver le second facteur d’un compte, l’attaquant appellera le support. La réinitialisation doit être aussi exigeante que la connexion.
- Les comptes oubliés. Colonial Pipeline et Microsoft le montrent : un second facteur qui protège 99 % des comptes laisse la porte ouverte par le centième. Il doit s’appliquer à tous les comptes, dès leur création, et sur tous les chemins de connexion (web, application mobile, accès distants).
Ces limites ne remettent pas en cause l’essentiel : dans chacune des attaques citées plus haut, un second facteur, même imparfait, aurait arrêté l’intrusion au premier pas.
Que disent les autorités ?
Le RGPD impose au responsable de traitement des mesures de sécurité « appropriées » au risque (article 32). Les autorités ont tranché la question pour les données sensibles : la CNIL a enjoint à France Travail de mettre en œuvre une authentification multifacteur, et l’autorité britannique a sanctionné 23andMe notamment pour ne pas l’avoir imposée. La CNIL comme l’ANSSI recommandent le second facteur dès que des données sensibles ou des comptes à privilèges sont en jeu.
Pour une association de secours, un SDIS ou une fédération, les fiches du personnel, les coordonnées, les aptitudes médicales, les fiches bilan des victimes relèvent précisément de cette catégorie.
Comment déployer le MFA dans une association ou un service de secours ?
- Commencer par les comptes qui ont le plus de droits. Administrateurs, responsables de section, personnes qui exportent des données : ce sont les comptes que visent les attaquants.
- Proposer plusieurs canaux. Une application d’authentification pour ceux qui le souhaitent, un code par mail pour tous les autres, le SMS ou la notification en complément. Un bénévole qui n’arrive pas à se connecter le soir d’une garde contournera la règle.
- Demander le code au bon moment. Un code à chaque connexion lasse vite. Le demander depuis une nouvelle adresse, depuis l’étranger ou à intervalle régulier protège l’essentiel sans alourdir le quotidien.
- Couvrir tous les chemins de connexion. Le site web, l’application mobile, les connexions par annuaire ou par fournisseur d’identité : il suffit d’une porte sans second facteur.
- Prévoir la perte du téléphone. Un recours par mail, et une procédure écrite pour réinitialiser un compte, validée par un responsable.
- Mesurer l’adoption. Suivre la part des comptes protégés, et traiter les exceptions une par une.
Questions fréquentes
La double authentification va-t-elle compliquer la vie des bénévoles ?
Peu, si le code n’est demandé que dans les situations à risque : nouvel appareil, nouvelle adresse, connexion depuis l’étranger. Une application d’authentification affiche le code en une seconde, même sans réseau ; pour ceux qui ne veulent rien installer, le code par mail reste possible.
Le code par mail est-il un vrai second facteur ?
Oui, tant que la messagerie est elle-même bien protégée : l’attaquant qui a volé le mot de passe de votre logiciel ne possède pas, en général, celui de la boîte mail. Une application d’authentification reste préférable : rien ne transite, le code se calcule sur le téléphone.
Faut-il un smartphone pour utiliser une application d’authentification ?
Un smartphone est le cas le plus courant, mais des applications existent aussi sur ordinateur, et des gestionnaires de mots de passe savent calculer ces codes. Pour qui n’a pas de téléphone adapté, le code par mail suffit.
Que faire si un membre perd son téléphone ?
Il demande un code par mail depuis l’écran de connexion, puis retire l’ancienne application et en associe une nouvelle depuis son profil. D’où l’intérêt de garder au moins deux canaux ouverts.
Les passkeys vont-elles remplacer le second facteur ?
Elles le remplacent déjà en partie : une passkey est à la fois un facteur de possession et, avec l’empreinte ou le visage, un facteur d’inhérence, et elle résiste à l’hameçonnage. Tant que le mot de passe existe comme porte d’entrée, il doit cependant rester doublé d’un second facteur.
eBrigade prend en charge l’authentification multifacteur avec son module Double facteur (MFA). À la connexion, le code vient de l’application d’authentification de la personne (Google Authenticator, Microsoft Authenticator, FreeOTP…) ou arrive par mail, SMS ou notification sur l’application mobile. L’administrateur choisit les déclencheurs (nouvelle adresse IP, connexion depuis l’étranger, toutes les N connexions) et les canaux autorisés ; la règle s’applique à chaque compte dès sa première connexion, sur le web comme dans l’application mobile. Après cinq codes erronés, la connexion est annulée, et le taux de comptes protégés compte dans le score de sécurité de votre instance.
Gérez vos équipes terrain avec eBrigade
Planning, formations, habilitations, pointage — tout en un.
Demander une démo gratuite