Aller au contenu

La double authentification suffit-elle sur Microsoft 365 ?

Non, pas à elle seule. Elle bloque l'essentiel des vols de mot de passe, mais elle ne s'applique pas aux anciens protocoles de messagerie restés ouverts, comme le SMTP authentifié qu'utilisent souvent les copieurs : là, le mot de passe suffit encore. Elle n'empêche pas non plus le vol d'une session déjà ouverte, par une fausse page de connexion. Il faut donc fermer ces anciens protocoles, contrôler les règles de transfert des boîtes et surveiller le journal des connexions.

Par Nasir Moxamed, Fondateur de DeepITMis à jour le

Le scénario en bref

Exemple, inventé pour illustrer. Une PME fictive d'une quarantaine de personnes a activé la double authentification sur Microsoft 365 : une règle d'accès conditionnel la demande à tout le monde. Une seule exception : la boîte « secrétariat ». Le copieur s'en sert pour envoyer les scans par mail, et un copieur ne sait pas répondre à un code de confirmation.

Un lundi, le secrétariat n'arrive plus à se connecter : « Votre compte est temporairement verrouillé ». Le journal des connexions de Microsoft Entra (l'annuaire qui gère les comptes Microsoft 365) montre, dans cet exemple, plusieurs milliers d'essais de mot de passe sur cette boîte en un mois, venus d'adresses du monde entier. Tous passent par le même chemin : le SMTP authentifié, un ancien protocole d'envoi de mails.

Voici, étape par étape, ce qu'on fait, pourquoi, et le piège à éviter. Les chiffres sont des ordres de grandeur pour cet exemple, pas des mesures.

ÉtapeCe qu'on faitLe piège
1. Lire le journalFiltrer les connexions par application clienteNe regarder que les connexions interactives
2. Trouver les utilisateursLister les copieurs et logiciels qui envoient par SMTPCouper à l'aveugle : les scans ne partent plus le lendemain
3. Couper SMTP AUTHLe désactiver pour toute l'organisationOublier les exceptions par boîte, qui l'emportent
4. Bloquer les anciens protocolesRègle d'accès conditionnel ou paramètres de sécurité par défautActiver la règle sans passer par le mode rapport
5. Contrôler la boîteRègles de transfert, sessions, méthodes de connexionChanger le mot de passe et s'arrêter là

Pourquoi la double authentification ne protège pas tout

La double authentification (MFA) demande un deuxième élément en plus du mot de passe : un code ou une validation sur le téléphone. Les anciens protocoles de messagerie, comme le SMTP authentifié, POP, IMAP ou Exchange ActiveSync en authentification de base, ne savent pas poser cette question. Ils envoient un nom d'utilisateur et un mot de passe, rien d'autre.

Microsoft l'écrit clairement : l'authentification héritée ne prend pas en charge la double authentification, et même avec une règle MFA active, un attaquant peut se connecter par un ancien protocole et la contourner. Un compte exclu de la règle, ou une règle limitée aux applications modernes, laisse donc une porte où le mot de passe seul suffit.

Deux portes vers la même boîte mail. Connexion moderne (Outlook, Teams, navigateur) : mot de passe plus code de confirmation, puis accès. Ancien protocole SMTP (le copieur qui envoie les scans) : mot de passe seul, le code n'est jamais demandé, puis accès.

Selon l'analyse de Microsoft, plus de 97 % des attaques par bourrage d'identifiants (des listes de mots de passe volés ailleurs) et plus de 99 % des attaques par pulvérisation de mots de passe (quelques mots de passe courants essayés sur beaucoup de comptes) passent par l'authentification héritée.

Étape 1 : lire le journal des connexions Entra

Dans le centre d'administration Microsoft Entra, ouvrez Entra ID > Monitoring & health > Sign-in logs (les journaux de connexion). Ajoutez la colonne Client app (application cliente), puis filtrez Client App en cochant tous les protocoles hérités, dont le SMTP authentifié. Refaites le même filtre dans l'onglet des connexions non interactives : Microsoft recommande de vérifier les deux.

Les codes d'erreur à reconnaître

CodeCe qu'il veut direCe qu'on en conclut
50126Nom d'utilisateur ou mot de passe incorrectQuelqu'un essaie des mots de passe. Quelques erreurs de frappe sont normales, des centaines venues de l'étranger non
50053Compte verrouillé après trop d'essais, ou connexion venue d'une adresse connue pour une activité malveillanteLe verrouillage intelligent de Microsoft a joué. C'est souvent le premier symptôme visible
53003Accès bloqué par une règle d'accès conditionnelL'accès conditionnel ne s'applique qu'après la vérification du mot de passe : après une série de 50126, ce code signale un mot de passe correct. Il faut le changer

Le verrouillage intelligent est actif sur tous les comptes Microsoft 365. Par défaut, il bloque un compte après 10 essais ratés, une minute au début, puis plus longtemps. Il essaie de distinguer l'attaquant du vrai utilisateur, sans garantie : c'est pourquoi le secrétariat de l'exemple se retrouve bloqué lui aussi.

Le piège : ne regarder que l'onglet des connexions interactives, ou conclure trop vite qu'il n'y a « que des échecs ». Un seul succès venu d'un pays où vous n'avez personne suffit à traiter la boîte comme compromise (étape 5).

Étape 2 : avant de couper, trouver qui utilise encore SMTP

Dans le même filtre, regardez cette fois les connexions réussies. Dans l'exemple, deux usages légitimes apparaissent : le copieur du secrétariat (scan vers mail) et un ancien logiciel de facturation qui envoie les factures par mail. Une adresse IP fixe, toujours la même, des envois aux heures de bureau : c'est un appareil à vous. Le même compte depuis l'autre bout du monde : ce n'est pas vous.

Le centre d'administration Exchange propose aussi un rapport des envois SMTP AUTH, qui indique si chaque envoi utilise l'authentification de base ou la connexion moderne (OAuth).

Pour chaque appareil ou logiciel, Microsoft documente des solutions de remplacement :

  • SMTP avec OAuth : si l'appareil ou le logiciel le permet, souvent après une mise à jour, il garde le même envoi mais avec une connexion moderne.
  • Relais SMTP par connecteur : le copieur envoie vers votre serveur de messagerie Microsoft 365 (port 25), qui le reconnaît par l'adresse IP publique fixe du bureau ou par un certificat. Plus besoin de boîte ni de mot de passe. Il faut une adresse IP fixe non partagée, et l'ajouter à votre enregistrement SPF.
  • Envoi direct (Direct Send) : seulement vers vos propres boîtes, jamais vers l'extérieur. Microsoft le réserve aux cas avancés.
  • High Volume Email pour les envois internes, ou Azure Communication Services Email pour l'interne et l'externe : les alternatives que Microsoft recommande pour les applications.

Le piège : couper le vendredi soir sans liste. Le lundi matin, les scans ne partent plus et personne ne sait pourquoi. Faites la liste, testez l'alternative appareil par appareil, puis coupez.

Étape 3 : couper SMTP AUTH dans Exchange Online

Dans Exchange Online PowerShell (procédure de Microsoft), vérifiez d'abord le réglage de l'organisation : Get-TransportConfig | Format-List SmtpClientAuthenticationDisabled. « True » veut dire que SMTP AUTH est coupé pour tous, « False » qu'il est ouvert.

Pour le couper partout : Set-TransportConfig -SmtpClientAuthenticationDisabled $true. Le même réglage existe dans le centre d'administration Exchange, dans les paramètres du flux de messagerie.

Une boîte qui en a vraiment encore besoin peut recevoir une exception : Set-CASMailbox -Identity <boîte> -SmtpClientAuthenticationDisabled $false. La valeur $null la remet sous le réglage général. Chaque exception est une boîte où le mot de passe seul suffit : mot de passe long et unique, jamais celui d'une personne, et une date pour la supprimer.

Le piège : le réglage d'une boîte l'emporte toujours sur celui de l'organisation. Une boîte ouverte il y a des années le reste après la coupure générale. Pour les retrouver : Get-CASMailbox -ResultSize unlimited | where {$_.SmtpClientAuthenticationDisabled -eq $false}.

Ce que Microsoft prévoit (statut lu le 11 octobre 2026)

Microsoft avait d'abord annoncé la fin de l'authentification de base pour SMTP AUTH en septembre 2025, puis l'avait repoussée à mars-avril 2026. Le 27 janvier 2026, nouveau calendrier : rien ne change jusqu'en décembre 2026. Fin décembre 2026, elle sera désactivée par défaut dans les organisations existantes, mais un administrateur pourra encore la réactiver. La date de retrait définitif sera annoncée au second semestre 2027. N'attendez pas : tant qu'elle est ouverte chez vous, la porte l'est aussi.

Étape 4 : bloquer tous les anciens protocoles

SMTP n'est qu'une porte parmi d'autres : POP, IMAP, Exchange ActiveSync, anciennes versions d'Outlook. Deux façons de toutes les fermer :

  • Avec une licence Microsoft Entra ID P1 : une règle d'accès conditionnel pour tous les utilisateurs et toutes les ressources, condition Client apps limitée à Exchange ActiveSync clients et Other clients, contrôle Block access. Excluez un compte d'accès d'urgence, pour ne pas vous enfermer dehors.
  • Sans licence P1 : les paramètres de sécurité par défaut de Microsoft Entra. Gratuits, ils bloquent toute l'authentification héritée (SMTP AUTH compris) et imposent la double authentification, mais sans réglage fin : c'est tout ou rien.

Le piège : activer la règle directement. Microsoft recommande de la créer d'abord en mode rapport : elle note qui elle aurait bloqué, sans rien bloquer. Après quelques jours sans surprise, on la passe en « On ».

Étape 5 : les trous que la double authentification ne bouche pas

Le vol de session par une fausse page de connexion

Dans une attaque dite « adversary-in-the-middle » (l'attaquant au milieu), le mail piégé mène vers une fausse page de connexion Microsoft qui relaie tout vers la vraie. La victime tape son mot de passe, valide la double authentification, et l'attaquant récupère au passage le cookie de session, la preuve qu'on est connecté. Avec lui, il entre sans mot de passe ni code. Microsoft le précise : ce n'est pas une faille de la double authentification, qui reste très efficace contre la plupart des attaques.

Vous tapez votre mot de passe et le code sur une fausse page, qui les transmet en direct à la vraie page Microsoft. La vraie page renvoie le cookie de session ; la fausse page le garde, et le pirate entre dans la boîte sans mot de passe ni code.

La parade durable : des méthodes de connexion résistantes à l'hameçonnage, liées au vrai site de Microsoft, comme les clés de sécurité FIDO2, les passkeys (clés d'accès) ou Windows Hello Entreprise. Microsoft recommande de les déployer largement, en commençant par les comptes administrateurs, puis de les imposer par une règle d'accès conditionnel (« Phishing-resistant MFA »).

La règle de transfert posée en silence

Une fois dans la boîte, l'attaquant pose souvent une règle qui transfère certains mails vers l'extérieur, ou qui déplace les réponses dans un dossier peu consulté (Archive, Flux RSS) en les marquant comme lues. Il suit ainsi les échanges sur les factures et les paiements sans être vu. Changer le mot de passe ne supprime pas cette règle. Microsoft détaille les contrôles à faire dans son guide sur les comptes de messagerie compromis.

  1. Transfert au niveau de la boîte : Get-Mailbox -Identity <boîte> | Format-List ForwardingAddress,ForwardingSmtpAddress,DeliverToMailboxAndForward. Une valeur dans ForwardingSmtpAddress veut dire que les mails partent vers une adresse externe.
  2. Règles de la boîte, y compris cachées : Get-InboxRule -Mailbox <boîte> -IncludeHidden | Format-List Name,Enabled,RedirectTo,ForwardTo,ForwardAsAttachmentTo.
  3. Fermer les sessions ouvertes : Revoke-MgUserSignInSession -UserId <adresse> (module Microsoft Graph PowerShell), ou le bouton « Revoke sessions » de la fiche utilisateur dans Entra. Un jeton déjà émis peut rester valable jusqu'à son expiration, une heure par défaut.
  4. Vérifier ce que l'attaquant a pu ajouter : une méthode de double authentification (son propre téléphone), une application autorisée, des mots de passe d'application, qui ne sont pas révoqués quand on change le mot de passe.

Le piège : changer le mot de passe et s'arrêter là. La règle de transfert, la session volée et la méthode ajoutée par l'attaquant restent en place.

Êtes-vous exposé ? Cinq vérifications rapides

Un administrateur de votre Microsoft 365 peut faire ces contrôles en quelques minutes, sans rien modifier :

  1. Dans le journal des connexions Entra, filtrez Client app sur les protocoles hérités. Un seul résultat veut dire qu'une porte est ouverte.
  2. Lancez Get-TransportConfig | Format-List SmtpClientAuthenticationDisabled. « False » : SMTP AUTH est ouvert pour toute l'organisation.
  3. Cherchez les exceptions par boîte avec la commande Get-CASMailbox de l'étape 3.
  4. Contrôlez les règles de transfert des boîtes sensibles : direction, comptabilité, secrétariat.
  5. Vérifiez qu'une règle d'accès conditionnel ou les paramètres de sécurité par défaut bloquent l'authentification héritée.

Si un point vous inquiète, ne coupez rien à l'aveugle : commencez par la liste des appareils qui envoient des mails (étape 2).

Ce que DeepIT fait pour ses clients

Chez les PME et les cabinets dont il gère l'informatique, DeepIT met en place la double authentification et les réglages de messagerie contre l'usurpation (SPF, DKIM, DMARC)). Nous pouvons faire ces vérifications avec vous : journal des connexions, SMTP AUTH, anciens protocoles et règles de transfert, et préparer l'alternative pour vos copieurs et logiciels avant de couper quoi que ce soit.

Voir aussi notre gestion externalisée et nos partenaires, dont Microsoft.

Faire vérifier votre Microsoft 365→

Questions fréquentes

Pourquoi mon compte Microsoft 365 est-il verrouillé alors que j'ai la double authentification ?

La double authentification ne s'applique qu'après le mot de passe. Si quelqu'un essaie des mots de passe sur votre compte, souvent par un ancien protocole comme le SMTP authentifié, le verrouillage intelligent de Microsoft bloque le compte après une dizaine d'échecs (code 50053 dans le journal des connexions Entra). Le verrouillage vous protège, mais il signale une attaque : faites vérifier le journal et fermez les anciens protocoles.

Qu'est-ce que SMTP AUTH et faut-il le désactiver ?

SMTP AUTH (SMTP authentifié) est un ancien protocole d'envoi de mails, encore utilisé par des copieurs, des scanners et de vieux logiciels. En authentification de base, il n'accepte qu'un nom d'utilisateur et un mot de passe, sans double authentification. Microsoft recommande de le désactiver pour toute l'organisation et de ne l'autoriser que pour les boîtes qui en ont encore besoin, après avoir prévu une solution de remplacement pour ces appareils.

Comment bloquer l'authentification héritée dans Microsoft 365 ?

Avec une licence Microsoft Entra ID P1, créez une règle d'accès conditionnel qui bloque les applications clientes « Exchange ActiveSync » et « Autres clients », d'abord en mode rapport. Sans cette licence, activez les paramètres de sécurité par défaut de Microsoft Entra, qui bloquent l'authentification héritée pour toute l'organisation. Dans les deux cas, repérez d'abord les copieurs et logiciels qui s'en servent encore.

Peut-on pirater un compte Microsoft 365 malgré la double authentification ?

Oui, de deux façons courantes : par un ancien protocole resté ouvert, qui ne demande que le mot de passe, ou par une fausse page de connexion qui vole la session après que vous avez validé la double authentification. Fermer les anciens protocoles et passer à des méthodes résistantes à l'hameçonnage (clés FIDO2, passkeys) réduit fortement ces risques.

Comment savoir si quelqu'un a posé une règle de transfert dans ma boîte ?

Dans Outlook, regardez vos règles de courrier. Un administrateur peut aussi lister toutes les règles, y compris cachées, avec la commande Get-InboxRule -IncludeHidden, et vérifier le transfert de la boîte avec Get-Mailbox (champ ForwardingSmtpAddress). Une règle que vous n'avez pas créée, surtout vers une adresse externe ou vers le dossier Flux RSS, est un signe de compromission.