Tous les articles


Publié le 30/09/2026

Pourquoi voler un compte Microsoft 365 est devenu un objectif pour les cybercriminels

Pourquoi voler un compte Microsoft 365 est devenu un objectif pour les cybercriminels

Le compte Microsoft 365 est devenu la nouvelle porte d’entrée du système d’information

Il y a quelques années, les cybercriminels cherchaient principalement à compromettre des serveurs ou à exploiter des vulnérabilités sur les postes de travail.

Aujourd’hui, leur cible privilégiée est tout autre : l’identité numérique des utilisateurs.

Avec la généralisation de Microsoft 365, un simple compte utilisateur donne accès à une quantité considérable d’informations stratégiques et de ressources critiques. Pour un attaquant, compromettre une identité est souvent plus simple, plus discret et plus rentable que d’exploiter une faille technique.

Cette évolution explique pourquoi les attaques contre Microsoft 365 connaissent une croissance constante.

Un compte Microsoft 365 donne accès à bien plus qu’une messagerie

Lorsqu’un utilisateur se connecte à Microsoft 365, il n’accède pas uniquement à Outlook.

Selon les droits qui lui sont attribués, son identité peut également ouvrir l’accès à :

  • Outlook et l’ensemble des échanges de messagerie ;
  • Teams et ses conversations internes ;
  • SharePoint contenant procédures, contrats ou documents confidentiels ;
  • OneDrive et les fichiers personnels de l’utilisateur ;
  • Microsoft Entra ID (anciennement Azure Active Directory) ;
  • des applications SaaS accessibles via le Single Sign-On (SSO) ;
  • Power BI, Power Platform ou Dynamics 365 selon les usages de l’entreprise.

Pour un pirate, cette identité représente une véritable clé d’accès au patrimoine informationnel de l’organisation.

Premier objectif : l’exfiltration de données

Dans de nombreuses attaques, le chiffrement des données n’est plus la priorité.

Les cybercriminels cherchent avant tout à récupérer des informations exploitables :

  • données financières ;
  • informations RH ;
  • dossiers commerciaux ;
  • contrats ;
  • propriété intellectuelle ;
  • plans industriels ;
  • données clients.

SharePoint et OneDrive sont devenus des cibles privilégiées, car ils concentrent une grande partie des documents stratégiques de l’entreprise.

Une fois les données copiées, elles peuvent être revendues, publiées ou utilisées dans le cadre d’une tentative d’extorsion.

Deuxième objectif : préparer une fraude interne

Un compte Microsoft 365 compromis offre un avantage considérable : il inspire confiance.

Le pirate peut envoyer des messages depuis une adresse légitime, participer à des conversations Teams existantes ou répondre à des échanges en cours.

Cette position lui permet de mener des attaques particulièrement crédibles :

  • fraude au président (Business Email Compromise) ;
  • modification de coordonnées bancaires ;
  • diffusion de liens malveillants ;
  • collecte d’informations complémentaires auprès des collaborateurs.

Comme les échanges proviennent d’un compte authentique, ils sont beaucoup plus difficiles à détecter.

Troisième objectif : compromettre le système d’information

Le compte Microsoft 365 peut également servir de point d’entrée vers le reste du SI.

Prenons un scénario plausible :

Un attaquant dépose un fichier malveillant dans le OneDrive de l’utilisateur. Si le poste de travail synchronise automatiquement les fichiers, le malware est téléchargé localement.

À partir de cette machine, le pirate peut alors tenter :

  • une élévation de privilèges ;
  • des déplacements latéraux sur le réseau ;
  • une compromission de comptes administrateurs ;
  • l’accès aux serveurs internes ;
  • le déploiement d’un ransomware.

Une simple compromission d’identité peut ainsi conduire à une attaque globale de l’infrastructure.

Le risque souvent méconnu : Microsoft Edge

Un point est encore largement sous-estimé par de nombreuses organisations.

Microsoft Edge est installé par défaut sur les postes Windows et est directement synchronisé avec le compte Microsoft 365.

Selon la configuration retenue, cette synchronisation peut inclure :

  • les favoris ;
  • l’historique de navigation ;
  • les onglets ouverts ;
  • les extensions ;
  • et surtout les mots de passe enregistrés dans le navigateur.

Si un pirate parvient à compromettre le compte Microsoft 365, il peut potentiellement accéder à ces informations et récupérer des identifiants permettant d’ouvrir d’autres applications professionnelles.

Le risque dépasse alors largement l’environnement Microsoft.

Pourquoi les comptes administrateurs sont particulièrement ciblés

Tous les comptes ne présentent pas le même niveau de risque.

Les comptes disposant de privilèges élevés représentent naturellement une cible prioritaire.

Une fois compromis, ils peuvent permettre :

  • la création de nouveaux comptes ;
  • la modification des politiques de sécurité ;
  • la désactivation de protections ;
  • l’ajout de nouvelles méthodes d’authentification ;
  • la persistance de l’attaquant dans l’environnement Microsoft 365.

La protection des comptes à privilèges constitue aujourd’hui l’un des enjeux majeurs de la cybersécurité des entreprises.

Comment réduire efficacement le risque

La protection d’un environnement Microsoft 365 repose sur plusieurs niveaux complémentaires :

  • généraliser la double authentification ;
  • appliquer le principe du moindre privilège ;
  • sécuriser les comptes administrateurs ;
  • surveiller les comportements inhabituels des identités ;
  • sauvegarder les données Microsoft 365 ;
  • superviser les alertes via un SOC.

Cette approche multicouche permet de réduire significativement les conséquences d’une compromission.

Conclusion

Un compte Microsoft 365 n’est plus un simple accès à la messagerie.

Il est devenu le point central de l’identité numérique de l’entreprise.

Pour les cybercriminels, il représente une porte d’entrée vers les données, les collaborateurs, les applications et parfois l’ensemble du système d’information.

Protéger cette identité est désormais un enjeu stratégique qui dépasse largement la simple mise en œuvre de la double authentification.