La double authentification réduit fortement les risques de piratage

La double authentification (2FA) ajoute une couche de vérification après le mot de passe : un code temporaire, une notification sur smartphone ou une clé physique. Ce mécanisme bloque la grande majorité des tentatives d’accès frauduleux à un compte, même lorsque le mot de passe a été compromis. Mais la protection réelle dépend de la méthode choisie et de la façon dont elle est déployée.

Fatigue MFA et contournement : les attaques qui ciblent la double authentification

Les contenus pédagogiques présentent souvent la 2FA comme un verrou quasi absolu. La réalité terrain est plus nuancée. Cisco Talos indique qu’en 2025, la moitié de leurs interventions d’incident impliquent un contournement de MFA. Les attaquants ne cherchent plus à deviner un mot de passe : ils s’attaquent directement à la seconde couche.

La technique la plus répandue porte un nom explicite : fatigue MFA. Le principe consiste à bombarder l’utilisateur de notifications d’approbation jusqu’à ce qu’il finisse par accepter, par lassitude ou par confusion. Microsoft recense plus de 382 000 attaques de ce type sur une période de douze mois.

D’autres vecteurs existent. Les kits de phishing de type « adversary-in-the-middle » interceptent le code temporaire en temps réel, entre l’utilisateur et le service légitime. Le SIM swapping permet de détourner les SMS de vérification en transférant la ligne téléphonique vers une carte SIM contrôlée par l’attaquant.

Homme configurant la double authentification sur ordinateur depuis son bureau à domicile

Ces données ne remettent pas en cause l’utilité de la double authentification. Elles montrent que la méthode de vérification choisie détermine le niveau réel de protection.

SMS, application, clé FIDO2 : hiérarchie de sécurité des méthodes 2FA

Toutes les formes de double authentification ne se valent pas. L’écart de résistance aux attaques entre un code SMS et une clé physique est considérable.

  • Le SMS reste la méthode la plus répandue, mais aussi la plus vulnérable. Il est exposé au SIM swapping, à l’interception réseau et au phishing en temps réel. Microsoft recommande explicitement d’éviter ce canal pour la vérification.
  • Les applications d’authentification (type Google Authenticator ou Microsoft Authenticator) génèrent des codes localement sur le téléphone, sans transiter par le réseau mobile. Elles résistent au SIM swapping et à l’interception SMS, mais restent sensibles aux attaques adversary-in-the-middle si l’utilisateur saisit le code sur un site frauduleux.
  • Les clés de sécurité FIDO2 et les passkeys fonctionnent par authentification cryptographique liée au domaine du site. Aucun code n’est transmis, aucun secret partagé n’est exposé. Ces dispositifs sont qualifiés de phishing-résistants parce que la vérification échoue automatiquement si le domaine ne correspond pas au service légitime.

En pratique, passer du SMS à une application d’authentification élimine déjà une part significative des risques. Adopter une clé FIDO2 ou une passkey ferme la porte aux techniques de phishing les plus sophistiquées.

Obligations réglementaires : la 2FA imposée par NIS 2 et DORA

La double authentification n’est plus seulement une bonne pratique recommandée par les organismes de cybersécurité. Elle devient une obligation légale dans plusieurs secteurs.

La directive européenne NIS 2, applicable depuis octobre 2024, impose aux entités concernées (administrations, opérateurs de services numériques, sous-traitants critiques) de mettre en place des mesures d’authentification forte. Le règlement DORA, qui concerne le secteur financier, exige également une authentification multifacteur pour l’accès aux systèmes critiques.

Ces textes ne se limitent pas à demander « un second facteur ». Ils attendent une mise en œuvre cohérente : couverture de tous les comptes à privilèges, journalisation des accès, et capacité à démontrer la résistance du dispositif en cas d’audit. Une 2FA par SMS sur un seul compte administrateur ne suffit pas à répondre aux exigences de NIS 2.

Gros plan sur un smartphone affichant un code de double authentification à deux facteurs

Pour les entreprises du secteur santé, finance ou infrastructure numérique, la question n’est plus d’activer la double authentification mais de prouver qu’elle couvre l’ensemble du périmètre sensible.

Déployer la 2FA efficacement : les erreurs qui annulent la protection

Activer la double authentification sur un compte principal tout en laissant les comptes secondaires sans protection revient à verrouiller la porte d’entrée en laissant la fenêtre ouverte. Les attaquants pivotent systématiquement vers le maillon le plus faible.

Trois erreurs reviennent fréquemment dans les déploiements :

  • Protéger la messagerie principale mais pas les comptes de récupération (adresse mail secondaire, numéro de téléphone de secours sans 2FA).
  • Autoriser le SMS comme méthode de repli alors que l’application d’authentification est configurée. Un attaquant peut forcer le basculement vers le canal le moins sécurisé.
  • Ne pas former les utilisateurs à la fatigue MFA. Sans consigne claire (« ne jamais approuver une notification que vous n’avez pas déclenchée »), le bombardement de notifications finit par fonctionner.

La couverture exhaustive des comptes et la suppression des canaux de repli faibles comptent autant que le choix de la méthode elle-même. Un déploiement partiel donne un faux sentiment de sécurité, ce qui peut s’avérer plus dangereux que l’absence totale de 2FA, parce qu’il réduit la vigilance.

Les clés FIDO2 restent aujourd’hui le seul dispositif qui résiste à la fois au phishing, à la fatigue MFA et à l’interception réseau. Pour les comptes personnels où une clé physique semble excessive, une application d’authentification combinée à la désactivation du SMS comme option de repli constitue un compromis solide.

Articles populaires

A PROPOS DU BLOG

Blog du Marketing

Le Blog du Marketing est un site internet, ouvert aux contributions, consacré aux infos et conseils autour du marketing, du webmarketing, mais aussi du secteur de la communication en général.

Il vous sera possible de vous informer sur de nombreux sujets autour de ce secteur, via des articles de nos rédacteurs, que cela soit par exemple à propos du référencement naturel / SEO et du SEM, les audits marketing et études de satisfaction ainsi que sur les stratégies de marketing digital …