Des cybercriminels exploitent désormais les passkeys ces clés d'accès sans mot de passe pour infiltrer les comptes Microsoft Cloud et exfiltrer des données sensibles. Microsoft a révélé deux campagnes distinctes, menées en août 2026, qui combinent phishing ciblé et ingénierie sociale pour contourner les protections traditionnelles.

Email de phishing imitant Microsoft sur un écran d'ordinateur
Exemple d'email frauduleux utilisé dans les campagnes de passkey phishing. Illustration IA par BNTIC News

Les attaquants ont envoyé plus d’un million d’emails frauduleux entre le 3 et le 5 août 2026, se faisant passer pour des PDG de grandes entreprises. Leur objectif : convaincre les services financiers de ces sociétés d’effectuer des virements via l’Automated Clearing House (ACH) pour un prétendu abonnement à ServiceNow. Les emails, personnalisés grâce à des outils d’intelligence artificielle générative, visaient principalement des utilisateurs d’entreprises américaines dans les secteurs des services IT et de la consommation.

Une fois le lien malveillant cliqué, les victimes étaient redirigées vers une page de connexion imitant l’interface Microsoft, où elles étaient incitées à enregistrer une passkey une clé cryptographique stockée sur leur appareil. Cette méthode permet aux attaquants de prendre le contrôle du compte sans connaître le mot de passe, puis d’accéder aux données hébergées dans le cloud.

Des attaques qui exploitent les failles humaines et technologiques

Selon Microsoft, ces campagnes illustrent une évolution des techniques de phishing : l’utilisation de passkeys, introduites comme une alternative plus sécurisée aux mots de passe, devient un vecteur d’attaque. Les cybercriminels misent sur la méconnaissance des utilisateurs et l’automatisation des emails pour maximiser leur impact. Les entreprises africaines, de plus en plus dépendantes des solutions cloud comme Microsoft 365, sont directement exposées à ce risque.

Données clés :
- Plus d’1 million d’emails frauduleux envoyés en 3 jours (3–5 août 2026).
- Ciblage prioritaire : entreprises américaines (IT et consommation).
- Méthode : usurpation d’identité de PDG + virements frauduleux via ACH.
- Outil utilisé : IA générative pour personnaliser les emails.

Pour les experts en cybersécurité, cette attaque souligne l’urgence de renforcer les formations des employés et de déployer des solutions de détection avancées, comme l’analyse comportementale ou le multi-factor authentication (MFA) renforcé. En Afrique, où la digitalisation des entreprises s’accélère, la vigilance doit être accrue face à ces nouvelles menaces.

Microsoft n’a pas précisé si des organisations africaines figuraient parmi les cibles, mais les environnements cloud notamment ceux hébergés en Europe ou aux États-Unis sont accessibles depuis le continent. Les entreprises locales utilisant Microsoft 365 ou Azure doivent donc considérer ces attaques comme un signal d’alerte.

Les autorités en cybersécurité recommandent de révoquer immédiatement toute passkey suspecte et de signaler les activités inhabituelles via les outils de Microsoft Defender. Une enquête est en cours pour identifier les auteurs de ces campagnes, dont les opérateurs pourraient être liés à des groupes cybercriminels organisés.

Pour aller plus loin : Lire l’analyse complète sur The Hacker News.

Data center Microsoft Azure
Les environnements cloud comme Microsoft Azure sont ciblés par les attaques. Illustration IA par BNTIC News

Ces attaques rappellent que la souveraineté numérique passe aussi par la maîtrise des outils d’authentification. En Afrique, où les infrastructures cloud se multiplient, les entreprises doivent anticiper ces risques en adoptant des politiques de sécurité strictes et en formant leurs équipes aux nouvelles techniques de fraude.

À lire aussi : Des attaquants masquent leurs leurres de phishing avec des caractères Unicode invisibles

Sources et références

Sources consultées pour vérifier ce contenu :

  1. Attackers Use Passkey Phishing to Hijack Microsoft Cloud Accounts and Exfiltrate Data The Hacker News
QR code de partage — Des attaquants détournent des comptes Microsoft via phishing de passkeys
Contenu authentique BNTIC News : scannez pour confirmer