Aller au contenu
Tous les articles
AuthentificationIntermédiaire

Authentification multifacteur : comprendre, choisir et bien la déployer

Pourquoi le mot de passe ne suffit plus, quels seconds facteurs privilégier, comment les attaquants contournent la double authentification et comment s'en protéger.

  • Auteur :ƒιηη
  • Publié le
  • 12 min de lecture

Un mot de passe, aussi long soit-il, reste un secret que l’on peut vous voler, deviner ou vous soutirer. Fuites de bases de données, faux sites de connexion, logiciels espions : les occasions de le perdre sont nombreuses, et il suffit d’une seule pour qu’un attaquant prenne le contrôle d’un compte. L’authentification multifacteur (MFA, pour Multi-Factor Authentication), souvent appelée « double authentification », répond précisément à ce problème : même si votre mot de passe est compromis, il ne suffit plus à se connecter à votre place.

Cet article explique le principe de la MFA, compare les différentes méthodes disponibles, détaille les techniques utilisées par les attaquants pour la contourner et propose une démarche concrète pour l’activer, à titre personnel comme en entreprise.

Pourquoi le mot de passe seul ne suffit plus

Le mot de passe souffre d’un défaut de conception : il est réutilisable et transmissible. Quiconque le connaît peut s’en servir, depuis n’importe où, sans que le titulaire du compte ne s’en aperçoive. Plusieurs menaces exploitent directement cette faiblesse :

  • Les fuites de données : chaque année, des millions d’identifiants dérobés sur des sites piratés circulent sur des forums spécialisés.
  • Le credential stuffing : les attaquants testent automatiquement ces identifiants volés sur d’autres services, en pariant sur la réutilisation d’un même mot de passe.
  • L’hameçonnage : une fausse page de connexion, souvent impossible à distinguer de l’originale, récupère le mot de passe saisi par la victime.
  • Les logiciels malveillants : les infostealers et enregistreurs de frappe collectent les mots de passe directement sur l’appareil infecté.

Face à ces menaces, la MFA a démontré une efficacité remarquable. Selon Microsoft, 99,9 % des comptes compromis observés sur ses services ne bénéficiaient d’aucune authentification multifacteur. Une étude de Microsoft Research portant sur des comptes réels mesure, quant à elle, une réduction de 99,2 % du risque de compromission lorsque la MFA est activée.

Le principe : combiner des facteurs de nature différente

S’authentifier consiste à prouver son identité. Pour cela, on distingue trois grandes familles de facteurs :

Famille Principe Exemples
Connaissance Ce que vous savez Mot de passe, code PIN, réponse à une question secrète
Possession Ce que vous avez Téléphone, clé de sécurité physique, carte à puce
Inhérence Ce que vous êtes Empreinte digitale, reconnaissance faciale

L’authentification est dite multifacteur lorsqu’elle combine au moins deux facteurs appartenant à des familles différentes. Ce point est essentiel : demander un mot de passe puis une question secrète ne constitue pas une MFA, puisque les deux éléments relèvent de la connaissance et peuvent être volés de la même manière.

La force de la MFA repose sur cette diversité : un attaquant qui a obtenu votre mot de passe à distance doit encore, en principe, disposer physiquement de votre téléphone ou de votre clé de sécurité.

Tous les seconds facteurs ne se valent pas

Activer n’importe quelle forme de MFA améliore déjà nettement la sécurité d’un compte. Toutes les méthodes n’offrent cependant pas le même niveau de protection. L’agence américaine de cybersécurité (CISA) les classe selon leur résistance aux attaques connues, de la plus robuste à la plus fragile :

Méthode Hameçonnage Bombardement de notifications Détournement de ligne (SIM swap)
Clé de sécurité ou passkey (FIDO2 / WebAuthn) Résistante Non concernée Non concernée
Application de codes (TOTP) ou notification avec saisie d’un nombre Vulnérable Résistante Non concernée
Notification push à simple validation Vulnérable Vulnérable Non concernée
Code reçu par SMS ou appel vocal Vulnérable Non concernée Vulnérable

Les codes par SMS ou appel vocal

C’est la méthode la plus répandue, car elle ne demande aucune installation. Elle présente pourtant plusieurs faiblesses : le code peut être saisi sur un faux site, intercepté grâce à des failles du réseau téléphonique (protocole SS7) ou détourné si un fraudeur parvient à faire transférer votre numéro sur une carte SIM qu’il contrôle. Le NIST classe d’ailleurs l’usage du réseau téléphonique pour l’authentification parmi les méthodes à usage restreint.

Le SMS reste néanmoins bien préférable à l’absence de second facteur. S’il s’agit de la seule option proposée par un service, activez-la.

Les applications d’authentification (TOTP)

Des applications comme Google Authenticator, Microsoft Authenticator, Aegis ou FreeOTP génèrent un code à six chiffres renouvelé toutes les trente secondes. Ce code est calculé localement à partir d’un secret partagé lors de l’activation, généralement en scannant un QR code. Il ne transite donc pas par le réseau téléphonique, ce qui neutralise les attaques de type SIM swap.

En revanche, rien n’empêche une victime de recopier ce code sur un faux site : la méthode reste vulnérable à l’hameçonnage en temps réel.

Les notifications push

Le service envoie une demande de validation sur votre téléphone, que vous approuvez d’un geste. Cette méthode est confortable, mais une notification à simple validation peut être acceptée par erreur ou par lassitude. Les mises en œuvre récentes imposent donc de saisir un nombre affiché sur l’écran de connexion (number matching), ce qui garantit que la personne qui valide est bien celle qui se connecte.

Les clés de sécurité et les passkeys

Les clés de sécurité physiques (USB, NFC) et les passkeys reposent sur les standards FIDO2 et WebAuthn, publiés par la FIDO Alliance et le W3C. Leur fonctionnement diffère fondamentalement des méthodes précédentes : aucun code n’est saisi par l’utilisateur. L’appareil réalise une opération cryptographique à l’aide d’une clé privée qui ne le quitte jamais, et cette opération est liée au nom de domaine du site légitime.

Concrètement, si vous êtes attiré sur banque-connexion-securisee.example au lieu du site de votre banque, votre clé ou votre passkey refusera tout simplement de répondre : la signature demandée ne correspond pas au bon site. C’est ce qui rend ces méthodes résistantes à l’hameçonnage, un niveau de protection qu’aucune autre méthode grand public n’atteint.

Les passkeys peuvent être stockées sur un appareil unique ou synchronisées entre plusieurs appareils via un gestionnaire de mots de passe ou le trousseau du système. Cette synchronisation facilite grandement leur usage au quotidien, au prix d’une dépendance à la sécurité du compte qui assure la synchronisation.

Comment les attaquants contournent la MFA

La MFA complique considérablement la tâche des attaquants, qui ont donc adapté leurs techniques. Les connaître permet de ne pas tomber dans leurs pièges.

L’hameçonnage en temps réel

Des kits d’hameçonnage dits adversary-in-the-middle (AiTM) placent un serveur relais entre la victime et le véritable site. La victime saisit son mot de passe puis son code à usage unique sur la fausse page, qui les transmet instantanément au vrai service. L’attaquant récupère alors le cookie de session créé après la connexion, ce qui lui permet d’accéder au compte sans avoir à se réauthentifier.

Seules les méthodes liées au nom de domaine, comme FIDO2 et les passkeys, bloquent efficacement cette attaque.

Le bombardement de notifications

Lorsque l’attaquant connaît déjà le mot de passe, il peut déclencher des dizaines de demandes de validation, souvent la nuit, jusqu’à ce que la victime finisse par en accepter une, par erreur ou pour faire cesser les sollicitations. Cette technique, appelée MFA fatigue ou push bombing, est parfois accompagnée d’un message ou d’un appel se présentant comme le support informatique. Elle a notamment été utilisée lors de l’intrusion subie par Uber en septembre 2022.

Le détournement de ligne téléphonique

Dans une attaque par SIM swap, le fraudeur se fait passer pour la victime auprès de son opérateur afin d’obtenir une nouvelle carte SIM associée à son numéro. Il reçoit alors tous les SMS et appels destinés à la victime, y compris les codes d’authentification et de réinitialisation. Le signe le plus visible est une perte soudaine et inexpliquée du réseau mobile.

L’ingénierie sociale

Un faux conseiller bancaire, un faux technicien ou un faux collègue vous appelle et vous demande de lui « confirmer » le code que vous venez de recevoir, sous prétexte d’annuler une opération frauduleuse ou de sécuriser votre compte. En réalité, c’est lui qui est en train de se connecter à votre place.

Les procédures de récupération

Un compte n’est jamais plus sûr que sa procédure de récupération. Si un attaquant peut réinitialiser votre accès en répondant à une question secrète facile à deviner ou en convainquant un support mal préparé, la MFA devient inutile. C’est pourquoi la gestion des codes de secours et des moyens de récupération mérite autant d’attention que le second facteur lui-même.

Le vol de session sur un appareil infecté

Enfin, un logiciel malveillant installé sur votre ordinateur peut dérober les cookies de session stockés par le navigateur, après que vous vous êtes authentifié normalement. La MFA ne protège pas contre ce scénario : elle doit être complétée par des appareils à jour, un antivirus actif et de la prudence vis-à-vis des logiciels téléchargés.

Activer la MFA : par où commencer

Prioriser les comptes critiques

Il n’est pas nécessaire de tout sécuriser en une journée. Commencez par les comptes dont la compromission aurait les conséquences les plus graves :

  1. Votre messagerie principale : c’est elle qui reçoit les liens de réinitialisation de tous vos autres comptes. La perdre, c’est potentiellement tout perdre.
  2. Votre gestionnaire de mots de passe, qui protège l’ensemble de vos identifiants.
  3. Vos comptes bancaires et de paiement.
  4. Vos espaces de stockage en ligne, qui contiennent souvent documents d’identité, photos et sauvegardes.
  5. Vos réseaux sociaux et messageries, fréquemment détournés pour escroquer vos proches.
  6. Vos comptes professionnels et d’administration, en particulier ceux qui disposent de droits élevés.

Choisir la méthode la plus robuste disponible

Pour chaque service, retenez la méthode la plus sûre proposée, dans cet ordre de préférence : passkey ou clé de sécurité, puis application d’authentification ou notification avec saisie d’un nombre, et enfin SMS en dernier recours.

Préparer la perte d’un appareil

Un téléphone perdu, volé ou cassé ne doit pas vous priver de vos comptes. Au moment de l’activation :

  • Conservez les codes de secours fournis par le service, hors ligne ou dans votre gestionnaire de mots de passe, jamais dans une note non chiffrée ni dans votre boîte e-mail.
  • Enregistrez au moins deux moyens d’authentification, par exemple deux clés de sécurité ou une passkey sur deux appareils différents.
  • Vérifiez vos informations de récupération : adresse e-mail et numéro de téléphone de secours doivent être à jour et eux-mêmes protégés.
  • Sauvegardez votre application d’authentification si elle le permet, afin de pouvoir restaurer vos codes sur un nouvel appareil.

Protéger sa ligne téléphonique

Si vous utilisez encore le SMS, renseignez-vous auprès de votre opérateur sur les protections disponibles, comme un code confidentiel exigé pour toute demande de changement de carte SIM ou de portabilité du numéro.

Réagir face à une demande d’authentification inattendue

Recevoir une notification de connexion ou un code que vous n’avez pas demandé est un signal important : cela signifie le plus souvent que votre mot de passe est déjà connu d’un tiers. Dans cette situation :

  1. Refusez la demande et ne communiquez le code à personne.
  2. Changez immédiatement le mot de passe du compte concerné, ainsi que celui de tout autre compte qui l’utiliserait.
  3. Consultez l’historique des connexions et déconnectez les sessions et appareils que vous ne reconnaissez pas.
  4. Vérifiez les paramètres de sécurité : moyens de récupération, règles de transfert automatique des e-mails, applications tierces autorisées.
  5. Signalez l’incident à votre service informatique s’il s’agit d’un compte professionnel, et faites-vous accompagner sur Cybermalveillance.gouv.fr en cas de doute.

En entreprise : viser une MFA résistante à l’hameçonnage

Pour une organisation, la question n’est plus de savoir s’il faut déployer la MFA, mais laquelle. Les référentiels convergent sur ce point :

  • L’ANSSI recommande l’authentification multifacteur et invite à privilégier les facteurs de possession, en adaptant le niveau d’exigence à une analyse de risque propre à chaque contexte.
  • Le NIST, dans la révision 4 de ses lignes directrices publiée en 2025, impose aux services d’offrir au moins une option résistante à l’hameçonnage dès le niveau d’assurance intermédiaire (AAL2), et exige cette résistance au niveau le plus élevé (AAL3).
  • La CISA qualifie la MFA résistante à l’hameçonnage de « référence absolue » et recommande d’en faire une priorité de migration.

Un déploiement réussi s’organise par étapes :

  1. Commencer par les comptes à privilèges : administrateurs système, équipes du support informatique, dirigeants et fonctions disposant d’accès sensibles (ressources humaines, finance, juridique).
  2. Protéger en priorité les services exposés : messagerie, accès à distance (VPN, bureaux virtuels), console d’administration du cloud et annuaire d’identité.
  3. Centraliser l’authentification grâce à l’authentification unique (SSO), afin d’appliquer la même politique à l’ensemble des applications.
  4. Activer la saisie d’un nombre sur les notifications push tant que tous les utilisateurs ne disposent pas de méthodes FIDO2.
  5. Sécuriser les procédures de réinitialisation : le support doit vérifier rigoureusement l’identité de la personne avant de réinitialiser un facteur, car il s’agit d’une cible privilégiée des attaquants.
  6. Surveiller les signaux d’alerte : volumes anormaux de demandes refusées, connexions depuis des pays inhabituels, enregistrement de nouveaux facteurs.
  7. Former les utilisateurs, pour qu’ils sachent reconnaître une demande suspecte et la signaler sans crainte.

À retenir

Activer la double authentification sur votre messagerie ne prend que quelques minutes. C’est l’une des mesures les plus efficaces que vous puissiez prendre aujourd’hui pour protéger votre vie numérique.