Ce piège ouvre ton compte Microsoft 365 sans voler ton mot de passe

Depuis mai 2026, un outil appelé Kali365 permet à n’importe qui de pirater un compte Microsoft 365 sans voler ton mot de passe et sans casser ton code de sécurité. Voici ce qui circule, et surtout pourquoi ça ne veut PAS dire que la double authentification est devenue inutile.


Ce qui circule en ce moment

Des chercheurs en sécurité ont mis la main sur Kali365, un « kit » de phishing qu’on loue sur Telegram pour environ 250 $ par mois. Pas besoin d’être un pirate de génie. Tu paies ton abonnement, et l’outil fait le travail.

Le but : prendre le contrôle complet d’un compte Microsoft 365 — Outlook, Teams, OneDrive. Les pirates visent surtout les boîtes de courriel liées à la paie et la comptabilité des entreprises. Selon les chercheurs, des centaines de comptes se font piéger par jour.

Et la partie qui dérange le monde : ça passe par-dessus la double authentification. D’où les titres alarmistes que t’as peut-être vus. Sauf que le titre raconte juste la moitié de l’histoire.


Comment ça marche

L’astuce s’appelle le « device code phishing ». Microsoft a une fonction normale et légitime pour connecter des appareils sans clavier (une télé, une imprimante). Tu génères un petit code, tu l’entres sur le vrai site de Microsoft, et l’appareil est connecté. Les pirates détournent exactement cette fonction.

Étape 1. Tu reçois un courriel qui imite un partage de document (« Untel a partagé un fichier avec toi »). Il te demande d’entrer un code sur une page Microsoft.

Étape 2. Tu cliques. La page est la vraie page de Microsoft — pas une fausse copie. Tu entres le code, rassuré parce que tout a l’air normal.

Étape 3. Sauf que ce code, c’est celui de l’appareil du pirate. En l’entrant, c’est toi qui autorises sa machine à se connecter à ton compte. Microsoft lui remet alors un jeton d’accès permanent. Game over.

Une fois ce jeton volé, ton code de double authentification ne sert plus à rien : le pirate est déjà entré, avec ta permission.


Pourquoi la 2FA n’est PAS inutile

C’est important, parce que c’est le piège du message. Kali365 ne casse pas ta double authentification. Il te contourne en te faisant autoriser le pirate toi-même.

La 2FA bloque encore l’immense majorité des attaques classiques (mot de passe volé, force brute, fuite de données). Si tu la désactives parce qu’un titre t’a dit qu’elle est « inutile », tu te rends plus vulnérable, pas moins. Garde-la. Le vrai problème ici, c’est le code que tu tapes toi-même sans réfléchir.


Les signes qui doivent t’alerter

  • On te demande d’entrer un code que tu n’as pas généré toi-même. C’est le drapeau rouge numéro un. Un vrai code de connexion, c’est TOI qui le déclenches.
  • Un courriel de « partage de document » inattendu, surtout s’il presse pour que tu agisses vite.
  • Le mot « device code » ou « code d’appareil » dans une demande que tu n’as pas initiée.

✅ Quoi faire

  1. N’entre jamais un code qu’on t’a envoyé ou demandé d’entrer. Un code de sécurité légitime vient toujours d’une action que TU as commencée. Si tu n’as rien lancé, ferme tout.
  2. Méfie-toi des courriels de partage de fichier non sollicités. Dans le doute, va directement sur Outlook ou OneDrive par toi-même, sans cliquer le lien.
  3. Si t’es une entreprise : parle à ton service TI de bloquer le « device code flow » s’il n’est pas nécessaire. Ça se désactive côté administrateur.
  4. Si tu penses avoir été piégé : change ton mot de passe, déconnecte toutes les sessions actives dans ton compte Microsoft, et préviens ton équipe TI. Le jeton volé reste actif tant que tu ne révoques pas les accès.

Cette arnaque vise surtout les entreprises, mais le principe — « entre ce code toi-même » — se retrouve partout : faux support Microsoft, fausses banques, faux Postes Canada. Le réflexe à garder est le même pour tout le monde.

Si tu vois passer ça, partage l’alerte. Le monde de la paie et de la comptabilité a besoin de le savoir.


💬 Pas sûr si t’es concerné ?

Si tu lis cette alerte et que tu te demandes si ton compte ou celui de ton entreprise est exposé — écris-moi à info@protecteurnumerique.com. Je réponds aux questions par courriel, gratuitement, dans la mesure du raisonnable.


📚 Ressources utiles


Alerte rédigée par Éric, technicien informatique depuis 27 ans, fondateur de Bcisolutions et créateur de protecteurnumerique.com. Sources : Malwarebytes, franceinfo, it-connect (mai 2026).

Retour en haut