Aller au contenu principal
← Blog/Cybersécurité

Le Vampire, ou le pirate qui prend votre boîte mail : pourquoi le code sur le téléphone ne suffit plus

8 octobre 2026·8 min de lectureCybermois 2026 · Les monstres du numérique · épisode 2/6
Le Vampire, un vampire en cape noire doublée de rouge
Cybermois 2026

Un compte ou une boîte mail piratés, c'est la première menace des entreprises en 2025, en hausse de 52 % en un an. Le pirate ne force plus la porte : il vous en présente une fausse. Deuxième épisode de notre série du Cybermois, avec deux réflexes qui changent la donne.

Deuxième monstre de notre série du Cybermois. Le Vampire a une particularité : il faut l'inviter pour qu'il entre. Et une fois dedans, il ne casse rien. Il lit, il attend, et il choisit son moment.

Une histoire ordinaire

Un lundi, un salarié reçoit un message : « Votre session expire, reconnectez-vous. » La page ressemble à celle de tous les jours. Il saisit son identifiant, son mot de passe, puis le code reçu sur son téléphone. Tout se passe normalement.

Pendant des semaines, le pirate lit sa boîte mail en silence. Il apprend qui sont vos clients, quand vous facturez, comment vous écrivez. Puis il renvoie vos factures à vos clients, avec de nouvelles coordonnées bancaires. Ils paient. Quand vous relancez, la réponse tombe : « On a déjà payé. » Ce qu'il restera de la relation, vous le devinez.

Ce récit est fictif. Il est inspiré des cas décrits dans le mémento ImpactCyber de Cybermalveillance.gouv.fr, le dispositif national d'aide aux victimes, publié en 2024.

Ce que disent les chiffres

En 2025, 21 % des demandes d'aide déposées par des entreprises sur Cybermalveillance.gouv.fr concernaient un compte ou une boîte mail piratés. C'est la première menace visant les entreprises, et elle progresse de 52 % en un an.

Autre enseignement, plus dérangeant. Dans une enquête menée en 2026 auprès de plus de 2 000 entreprises victimes d'un rançongiciel, presque toutes celles attaquées avec des identifiants volés avaient une forme de double authentification. Et dans les interventions sur incident menées la même année par le même éditeur, elle était en place sur les comptes en ligne, mais elle manquait fréquemment sur l'accès à distance, sur les consoles d'administration des pare-feu et sur les vieux logiciels. « Nous avons la double authentification » n'est donc pas une réponse en soi. La question est : sur quelles portes, et sous quelle forme.

Pourquoi le code ne suffit plus

Le mot de passe, c'est la clé de la porte ; le code sur le téléphone, c'est le badge. Pendant des années, le badge a suffi, parce que le pirate essayait de forcer la porte.

Il ne la force plus. Il vous en présente une fausse, identique à la vraie. Vous y passez la clé et le badge, et il entre derrière vous. Une fois dedans, il a accès à tout ce que la porte protège : messagerie, fichiers, logiciels métier.

Et si la porte est ouverte depuis l'ordinateur de la maison, partagé avec la famille et jamais surveillé, un logiciel malveillant peut emporter la session déjà ouverte, badge compris. Il n'a même plus besoin de la fausse porte.

Réflexe 1 : une clé de sécurité plutôt qu'un code

Une clé de sécurité physique ne répond qu'à la vraie porte. Sur une fausse page, elle ne s'ouvre pas, et il n'y a rien à taper ni à approuver : le pirate n'a rien à intercepter.

Deux conditions pour qu'elle protège vraiment. D'abord, l'ancien code doit être désactivé : tant qu'il reste accepté en secours, la fausse porte fonctionne encore. Ensuite, elle ne couvre que les logiciels qui l'acceptent ; pour les autres, il faut savoir qu'ils restent exposés et les traiter autrement.

Réflexe 2 : vos comptes ne s'ouvrent que depuis des ordinateurs reconnus

Le second réflexe déplace la question : au lieu de vérifier seulement qui se connecte, on vérifie d'où. Vos comptes ne s'ouvrent que depuis des ordinateurs reconnus.

Un ordinateur reconnu est un ordinateur suivi par la personne ou le prestataire qui gère votre informatique, chiffré et à jour. L'avoir acheté au nom de l'entreprise ne suffit pas : c'est le suivi qui compte. Un mot de passe volé ne permet alors plus de se connecter depuis un autre appareil, sur les logiciels où ce contrôle est activé. L'ordinateur de la maison, lui, reste dehors.

Les questions à vous poser cette semaine

  • Sur quelles portes la double authentification est-elle vraiment active : messagerie, accès à distance, consoles d'administration, vieux logiciels ? Une seule porte oubliée suffit.
  • Sous quelle forme : un code que l'on tape, ou une clé qui ne répond qu'à la vraie page ?
  • Vos comptes s'ouvrent-ils depuis n'importe quel appareil, y compris un ordinateur familial ?
  • Que se passe-t-il quand un collaborateur reçoit une demande de connexion qu'il n'a pas faite ? La bonne réponse : le mot de passe est probablement déjà volé, on le change.

Si vous ne savez pas répondre à la première question, le Vampire n'a pas besoin d'invitation.

Reprendre la main, sans bloquer vos équipes

Chez Fiduinfo, nous accompagnons les TPE et PME sur exactement ce chemin : inventaire des portes qui donnent sur vos comptes, double authentification résistante aux fausses pages, et accès réservés aux ordinateurs que vous maîtrisez. L'objectif n'est jamais de compliquer la vie de vos équipes : une clé de sécurité se touche, elle ne se tape pas. Fiduinfo est prestataire référencé sur Cybermalveillance.gouv.fr, le dispositif national d'aide aux victimes.

Vous voulez savoir par quelles portes un pirate entrerait chez vous aujourd'hui ? Nous les listons avec vous, puis nous vous proposons un plan concret, par ordre de priorité.

Nous contacter

Prochain monstre : le Loup-garou, ou l'arnaque au virement.

Sources

  • Cybermalveillance.gouv.fr, rapport d'activité 2025 : principales menaces visant les entreprises, part et évolution des comptes et boîtes mail piratés.
  • Cybermalveillance.gouv.fr, mémento ImpactCyber, 2024 : cas ayant inspiré le récit.
  • Sophos, State of Ransomware 2026 (2 158 répondants, 17 pays) et Active Adversary Report 2026, présentés sur le blog Sophos, consultés le 8 octobre 2026.
  • Agence américaine de cybersécurité (CISA), fiche « Implementing phishing-resistant MFA », octobre 2022 : les formes de double vérification.
  • Microsoft, documentation Token Protection, mise à jour du 20 août 2026 : le vol de session.
  • Microsoft, documentation des règles de conformité Windows, mise à jour du 17 septembre 2026 : ce qu'un poste reconnu doit vérifier.