Contournement de la double authentification
Définition
Le contournement de la double authentification vise le second facteur lui-même : plutôt que de le franchir techniquement, l'attaquant obtient de la victime qu'elle le transmette ou qu'elle l'approuve.
Comment ça fonctionne
L'attaquant possède déjà le mot de passe et déclenche une connexion, ce qui envoie un code ou une notification à la victime. Il agit ensuite selon deux voies. Dans la première, il appelle ou écrit dans la seconde qui suit, en se présentant comme le service concerné, et demande de lui communiquer « le code de vérification » — le code est authentique, ce qui rend la demande crédible. Dans la seconde, il relance des dizaines de demandes d'approbation jusqu'à ce que la victime, lassée ou réveillée la nuit, en accepte une pour faire cesser les notifications. Dans les deux cas la protection fonctionne : c'est le consentement qui est obtenu, pas le mécanisme qui est cassé.
Techniques psychologiques utilisées
Signaux d'alerte
- Code de vérification reçu sans avoir tenté de vous connecter
- Demande d'approbation répétée, en rafale ou pendant la nuit
- Interlocuteur qui demande de lui lire un code, quel que soit le motif invoqué
- Message rappelant qu'il faut « valider pour annuler » une connexion suspecte
- Contact survenant immédiatement après la réception du code
Comment vérifier
Un code reçu que vous n'avez pas déclenché signifie une seule chose : quelqu'un connaît déjà votre mot de passe. C'est le signal qu'il faut le changer immédiatement. Aucun service, aucune banque, aucun support ne demande jamais de communiquer un code de vérification, quel que soit le canal.
Que faire
Ne transmettez jamais un code et refusez toute demande d'approbation que vous n'avez pas initiée à la seconde même. Changez ensuite le mot de passe du compte concerné. Privilégiez une application d'authentification ou une clé de sécurité physique plutôt qu'un code par SMS.
Si c'est déjà arrivé
Changez le mot de passe, révoquez toutes les sessions actives et vérifiez les paramètres de récupération du compte — adresse de secours, numéro de téléphone, règles de transfert — que l'attaquant modifie en priorité pour conserver l'accès. Régénérez les codes de secours.
Testez-vous
Un code arrive sans que vous ayez rien demandé, et le téléphone sonne dans la foulée.
Lancer la simulationQuestions fréquentes
- La double authentification sert-elle encore à quelque chose ?
- Oui, et elle reste indispensable : c'est précisément parce qu'elle bloque l'attaquant qu'il doit vous demander votre aide pour la franchir. Une clé de sécurité physique ou une application d'authentification résiste nettement mieux qu'un code par SMS.
- J'ai approuvé une notification par erreur, que faire ?
- Changez le mot de passe immédiatement, puis déconnectez toutes les sessions actives depuis les paramètres du compte. Vérifiez ensuite l'adresse de récupération et les règles de transfert de la messagerie : ce sont les premières choses modifiées après une intrusion.
Attaques liées
Sources officielles
Cette fiche fait partie de la famille Attaques de comptes. Mise à jour : 2026-08-31.