⚡ L’essentiel
97% des victimes de ransomware avaient activé le MFA, révélant que cette protection échoue face aux angles morts : comptes de service non protégés, anciens accès oubliés, et techniques de contournement humain. La solution ne réside pas dans plus de MFA, mais dans un déploiement exhaustif couplé à une approche Zero Trust et une vigilance organisationnelle.
Le paradoxe qui remet tout en question
Imaginez installer une porte blindée à triple serrure, puis découvrir que 97% des cambriolages se produisent quand même. C’est exactement ce qui se passe avec l’authentification multifacteur (MFA) face aux ransomwares. Selon une analyse publiée par IT-Connect, la quasi-totalité des entreprises victimes d’attaques par vol d’identifiants disposaient pourtant de cette protection jugée essentielle.
Cette révélation intervient dans un contexte où le MFA est devenu la recommandation standard depuis 2020, imposée par les assurances cyber et les régulateurs. Après cinq ans d’investissements massifs et de certifications de sécurité, cette statistique soulève une question dérangeante : avons-nous investi dans une illusion de protection ?
Comprendre les angles morts : où se cachent les failles
Le problème n’est pas que le MFA ne fonctionne pas. Il fonctionne parfaitement… là où il est déployé. Mais comme un système d’alarme qui ne protège que la porte d’entrée en oubliant les fenêtres, les déploiements MFA laissent systématiquement des angles morts exploitables.
Les comptes de service et API constituent le premier angle mort majeur. Créés par les équipes de développement plutôt que par les responsables sécurité, ces accès techniques échappent souvent aux politiques MFA centralisées. Un compte API créé il y a deux ans pour connecter un système de facturation à un CRM reste protégé par un simple mot de passe, invisible dans les audits de sécurité.
Les anciens comptes administrateurs représentent le deuxième point faible. Ce compte créé pour un prestataire en 2024, jamais désactivé après la fin du contrat. Cet accès d’urgence configuré un week-end de crise et oublié ensuite. Ces comptes dormants, avec leurs privilèges élevés et leur protection obsolète, sont des portes d’entrée royales pour les attaquants.
Les accès VPN legacy constituent un troisième angle mort critique. Alors que les nouvelles connexions passent par des systèmes MFA modernes, d’anciens tunnels VPN configurés il y a des années continuent de fonctionner avec une simple authentification par mot de passe.
Quand l’humain devient le maillon faible
Au-delà des angles morts techniques, les attaquants exploitent de plus en plus la dimension psychologique du MFA. La technique dite de « MFA fatigue » illustre parfaitement cette approche : après avoir volé un mot de passe, les pirates bombardent l’utilisateur de demandes d’authentification MFA. Cinquante notifications à 3 heures du matin. Épuisé, l’employé valide pour que ça s’arrête. Le pirate entre.
D’après les observations du terrain, le social engineering sophistiqué contourne également le MFA. Un attaquant se fait passer pour le support informatique, crée un sentiment d’urgence (« votre compte sera bloqué dans 10 minutes »), et guide l’utilisateur vers un faux portail d’authentification qui capture à la fois le mot de passe et le code MFA en temps réel.
Ces techniques révèlent une vérité inconfortable : aucune technologie ne peut compenser un utilisateur trompé. Le vrai angle mort n’est pas technique mais humain.
Un problème de gouvernance plus que de technologie
L’analyse révèle un problème fondamental de maturité organisationnelle en cybersécurité. Les entreprises déploient le MFA en mode « checklist » : cocher la case « MFA activé » pour satisfaire l’audit ou l’assureur, sans cartographier exhaustivement tous les points d’accès au système d’information.
Selon les experts en sécurité, cette approche superficielle crée une fausse impression de protection. C’est la différence entre « avoir une alarme » et « sécuriser toutes les entrées ». Le premier est un achat ponctuel, le second un processus continu nécessitant inventaire, surveillance et mise à jour permanente.
Les silos organisationnels aggravent le problème. Les équipes de développement créent des accès API, les équipes infrastructure configurent des VPN, les équipes métier commandent des comptes de service… chacune dans son coin, sans visibilité centralisée. Le responsable sécurité peut affirmer en toute bonne foi que « le MFA est déployé » tout en ignorant des dizaines d’accès non protégés.
Solutions concrètes : combler les angles morts
Face à ce constat, plusieurs actions immédiates s’imposent pour les organisations :
L’inventaire exhaustif constitue le point de départ incontournable. Auditer TOUS les comptes avec accès privilégié : comptes de service, API, anciens comptes administrateurs, comptes de prestataires, accès d’urgence. Cette cartographie doit être automatisée et mise à jour en continu, pas réalisée une fois par an lors de l’audit.
Le MFA résistant au phishing remplace progressivement les solutions traditionnelles. Les codes SMS et applications d’authentification restent vulnérables au social engineering en temps réel. Les clés physiques FIDO2 et les passkeys, basées sur la cryptographie à clé publique, ne peuvent pas être interceptées ou réutilisées par un attaquant.
L’architecture Zero Trust repense fondamentalement la sécurité : ne jamais faire confiance, toujours vérifier, même après authentification. Chaque accès à chaque ressource nécessite une vérification continue, pas seulement à la connexion initiale. Une session MFA valide ne donne plus un accès illimité pendant des heures.
La surveillance comportementale détecte les anomalies même avec des identifiants valides. Une connexion MFA depuis un pays inhabituel à une heure inhabituelle pour accéder à des ressources inhabituelles déclenche une alerte, même si techniquement l’authentification est correcte.
La formation continue transforme les utilisateurs en première ligne de défense. Simulations d’attaques, sensibilisation au social engineering, culture de la vérification systématique… L’investissement dans l’humain devient aussi critique que l’achat de solutions techniques.
Une opportunité de repenser la sécurité
Paradoxalement, cette statistique de 97% pourrait être une bonne nouvelle bien déguisée. Elle prouve que le MFA fonctionne pour bloquer les attaques opportunistes : les pirates passent leur chemin face à une cible bien protégée pour chercher des proies plus faciles.
Les 97% de victimes malgré le MFA sont probablement des cibles choisies où les attaquants ont investi du temps et des ressources pour identifier les angles morts spécifiques. Cette distinction change radicalement la stratégie de défense.
Pour les PME et organisations à faible valeur pour les cybercriminels, un MFA bien déployé suffit à décourager la majorité des attaques. L’effort nécessaire pour trouver les angles morts dépasse le gain potentiel.
Pour les grandes entreprises, infrastructures critiques et organisations détenant des données sensibles, la donne est différente. Elles seront ciblées spécifiquement, quels que soient leurs investissements en sécurité. Pour elles, le MFA n’est qu’une brique d’une défense en profondeur incluant EDR (Endpoint Detection & Response), SIEM (Security Information and Event Management), threat intelligence, red teaming…
Les questions qui restent en suspens
Cette révélation soulève plusieurs interrogations critiques pour l’avenir de la cybersécurité :
Quelle est la source exacte de cette statistique de 97% et sa méthodologie ? La taille de l’échantillon, la période d’étude et les critères de sélection déterminent la portée réelle de cette conclusion.
Les types de MFA contournés étaient-ils principalement des SMS vulnérables, ou aussi des solutions plus robustes comme les clés FIDO2 ? La réponse change radicalement les recommandations à formuler.
Quel pourcentage d’angles morts est acceptable pour considérer un déploiement MFA comme « complet » ? Zéro angle mort est-il techniquement atteignable dans une organisation complexe ?
Les régulateurs vont-ils durcir les exigences au-delà du simple « avoir le MFA » pour imposer des audits de couverture exhaustive ? La responsabilité légale des DSI pourrait être engagée si un angle mort MFA cause une brèche.
Conclusion : de la checklist à la vigilance continue
Le paradoxe des 97% révèle une vérité dérangeante : la sécurité informatique ne se résume pas à cocher des cases. Le MFA reste une protection essentielle, mais son efficacité dépend entièrement de la rigueur de son déploiement et de la maturité organisationnelle qui l’accompagne.
Les angles morts ne sont pas une fatalité technique mais le symptôme d’un problème de gouvernance. Ils prospèrent dans les silos organisationnels, l’absence de cartographie exhaustive, et la confusion entre conformité réglementaire et sécurité réelle.
La question n’est donc plus « avez-vous le MFA ? » mais « pouvez-vous prouver que TOUS vos accès sont protégés, sans exception ? » Cette nuance transforme la cybersécurité d’un projet ponctuel en un processus continu de vigilance, d’audit et d’amélioration.
Dans cette course aux armements numériques, la victoire n’appartient pas à ceux qui accumulent le plus de solutions, mais à ceux qui éliminent méthodiquement leurs angles morts. Un travail moins spectaculaire, mais infiniment plus efficace.