Menaces

Vishing 2026 : quand un appel téléphonique contourne MFA, SSO et sécurité cloud

  • Publié le
  • 14 min de lecture
  • 6 sources citées

Dans son rapport M-Trends 2026, fondé sur plus de 500 000 heures d'investigations menées en 2025, Mandiant classe le hameçonnage vocal au deuxième rang des vecteurs d'accès initial observés, avec 11 % des intrusions, derrière l'exploitation de vulnérabilités à 32 %. Le hameçonnage par courriel, longtemps considéré comme le vecteur dominant, tombe à 6 %.

Ce basculement n'est pas une question de mode. Il traduit une adaptation rationnelle des attaquants : les contrôles automatisés filtrent efficacement le courriel, beaucoup moins efficacement une conversation téléphonique. L'analyse de l'opération suivie par Google Threat Intelligence sous la référence UNC6671, publiée en mai 2026, montre comment un appel de quelques minutes aboutit à un accès durable à un environnement cloud.

Le point central est contre-intuitif. Ces campagnes ne cassent pas l'authentification multifacteur : elles s'en servent. La victime fournit elle-même le code, au bon moment, en croyant accomplir une opération de sécurité légitime. La défense ne consiste donc pas à ajouter un facteur, mais à en changer la nature.

Appel entrant affiché comme provenant du support informatique, pendant qu'un salarié valide une demande d'authentification

Faits, analyse et incertitudes

Faits confirmés

  • Mandiant publie dans M-Trends 2026, à partir de plus de 500 000 heures d'investigations menées en 2025, la répartition suivante des vecteurs d'accès initial : exploitation de vulnérabilités 32 %, hameçonnage vocal 11 %, compromission antérieure 10 %, hameçonnage par courriel 6 %.
  • Le même rapport indique une durée médiane de présence de l'attaquant de 14 jours en 2025, contre 11 jours en 2024.
  • Mandiant indique suivre la manière dont des groupes tels qu'UNC3944 visent les services de support informatique pour contourner l'authentification multifacteur et obtenir un accès initial aux environnements SaaS.
  • Google Threat Intelligence a publié le 15 mai 2026 une analyse de l'opération d'extorsion suivie sous la référence UNC6671, qui a adopté la marque BlackFile, décrite comme liée à la mouvance ShinyHunters mais opérationnellement indépendante.
  • Les opérateurs appellent les téléphones mobiles personnels des employés, ce qui place l'échange hors de portée des outils de sécurité de l'entreprise, et se présentent comme des personnels informatiques ou de support internes.
  • Les prétextes documentés sont une migration obligatoire vers les passkeys et une mise à jour requise de l'authentification multifacteur.
  • Les victimes sont dirigées vers des sous-domaines imitant le portail d'authentification de leur organisation, hébergés sur des noms de domaine enregistrés peu de temps avant leur utilisation.
  • L'attaquant capture les identifiants et les soumet immédiatement au véritable fournisseur d'identité ; lorsque celui-ci émet un défi d'authentification, la victime transmet le code ou approuve la notification, croyant achever une étape légitime.
  • L'attaquant enregistre ensuite un facteur d'authentification qu'il contrôle, avant que la victime ou le centre opérationnel de sécurité ne détecte l'anomalie.
  • Les plateformes visées après compromission comprennent Microsoft 365, Okta, SharePoint, OneDrive, Zendesk et Salesforce.
  • L'exfiltration observée s'appuie sur les interfaces de programmation légitimes, dont Microsoft Graph, avec réutilisation de cookies de session capturés pendant l'appel ; elle se journalise alors comme un accès à un fichier plutôt que comme un téléchargement.
  • Google Threat Intelligence rapporte un cas dans lequel plus d'un million de fichiers ont été récupérés depuis SharePoint et OneDrive.
  • Les recommandations publiées comprennent le déploiement d'une authentification multifacteur résistante à l'hameçonnage de type FIDO2 ou passkeys, la surveillance des événements d'enrôlement de facteur dans les journaux du fournisseur d'identité, la corrélation avec les adresses d'hébergeurs et de VPN commerciaux, et la surveillance des agents utilisateurs correspondant à des bibliothèques de script.

Notre analyse

  • Le basculement du courriel vers la voix suit une logique économique simple : les filtres automatiques ont rendu le courriel coûteux, alors que le coût d'un appel reste faible et que le taux de réussite est supérieur.
  • Le choix d'appeler les téléphones personnels n'est pas un détail pratique mais une décision de contournement : il place l'échange en dehors de tout périmètre technique de l'organisation.
  • Le prétexte de la migration vers les passkeys est particulièrement redoutable, puisqu'il s'appuie sur une mesure de sécurité réelle et recommandée. L'attaquant emprunte le discours de la défense.

Ce qui reste incertain

  • Les pourcentages de M-Trends portent sur les incidents sur lesquels Mandiant est intervenu. Ils décrivent un échantillon d'interventions, pas la réalité de l'ensemble des intrusions, et ne se transposent pas mécaniquement au tissu économique français.
  • Aucune donnée publique ne permet d'estimer la prévalence de ces campagnes en France, ni leur ciblage sectoriel sur le territoire.
  • Le lien entre les différents ensembles suivis par Google Threat Intelligence est décrit comme une proximité opérationnelle, pas comme une chaîne de commandement établie.

Ce que disent les chiffres

Vecteurs d'accès initial, investigations Mandiant 2025
VecteurPart observée
Exploitation de vulnérabilités32 %
Hameçonnage vocal11 %
Compromission antérieure10 %
Hameçonnage par courriel6 %

Source : M-Trends 2026, Mandiant. Périmètre : les investigations menées par Mandiant en 2025, soit plus de 500 000 heures. Ces parts décrivent un échantillon d'interventions de réponse à incident, pas une mesure nationale ni sectorielle.

Deux lectures complémentaires méritent d'être faites de ce tableau. La première est que l'exploitation de vulnérabilités reste le premier vecteur, ce qui justifie l'attention portée aux correctifs. La seconde est que le hameçonnage vocal devance désormais le courriel de cinq points, alors que les budgets de sensibilisation et les outils de filtrage restent très majoritairement orientés vers le second.

Comment un appel devient un accès permanent

La séquence documentée par Google Threat Intelligence est courte, structurée, et ne comporte aucun élément technique sophistiqué. C'est ce qui la rend efficace : elle ne déclenche aucun contrôle, parce qu'elle n'en franchit aucun.

Déroulé d'une campagne observée

  1. Préparation
    Enregistrement des noms de domaine

    Des sous-domaines nominatifs, construits à partir du nom de l'organisation visée, sont créés sur des domaines évoquant une opération de sécurité. Ils sont mis en service très peu de temps après leur enregistrement, ce qui limite l'efficacité des listes de réputation.

  2. Appel
    Contact sur le téléphone personnel

    L'opérateur se présente comme un membre du service informatique interne et annonce une opération obligatoire : passage aux passkeys, ou mise à jour du facteur d'authentification. Le prétexte justifie à la fois l'urgence et la manipulation qui va suivre.

  3. Capture
    Saisie sur un portail imité

    La victime est dirigée vers un portail reproduisant la page d'authentification de son organisation. Identifiant et mot de passe sont transmis en temps réel à l'attaquant, qui les soumet immédiatement au véritable fournisseur d'identité.

  4. Relais
    Transmission du second facteur

    Le fournisseur d'identité légitime émet un défi. La victime, qui croit poursuivre la procédure annoncée, fournit le code ou valide la notification. L'authentification aboutit réellement, au bénéfice de l'attaquant.

  5. Ancrage
    Enrôlement d'un facteur contrôlé par l'attaquant

    Avant que quiconque ne s'interroge, un nouveau facteur d'authentification est enregistré sur le compte. L'accès ne dépend plus ni de la session en cours, ni du mot de passe, ni de la coopération de la victime.

  6. Exploitation
    Collecte par les interfaces légitimes

    Les données sont récupérées via les interfaces de programmation des services SaaS, en réutilisant les jetons obtenus. Le trafic ressemble à une consultation, pas à une extraction.

Pourquoi une conversation contourne une architecture robuste

Une organisation peut avoir déployé une authentification unique, un fournisseur d'identité correctement configuré, des politiques d'accès conditionnel et une détection sur les points d'accès, et se faire compromettre par un appel de sept minutes. Ce n'est pas un paradoxe : tous ces contrôles supposent qu'une action provienne d'un utilisateur légitime, et c'est exactement le cas.

  • L'urgence désactive la vérification

    Un délai annoncé, une obligation de conformité, un risque de perdre l'accès : le prétexte place l'interlocuteur dans une situation où prendre le temps de vérifier paraît être le comportement fautif.

  • L'autorité se simule facilement

    Connaître le nom du service informatique, le nom du responsable et le vocabulaire interne suffit à établir une légitimité. Ces informations sont souvent publiques ou issues d'une fuite antérieure.

  • Le canal échappe aux contrôles

    Un appel vers un téléphone personnel ne traverse aucun équipement de l'entreprise. Il n'est ni filtré, ni journalisé, ni analysable a posteriori.

  • Le support informatique est conçu pour dépanner

    Un service de support dont la mission est de rétablir rapidement l'accès des utilisateurs est structurellement incité à réinitialiser un facteur plutôt qu'à interroger. C'est une tension d'organisation, pas une faute individuelle.

  • L'enrôlement d'un facteur est rarement surveillé

    L'ajout d'un moyen d'authentification est traité comme une opération courante. C'est pourtant l'action qui transforme un accès ponctuel en accès durable.

  • La collecte ressemble à du travail

    Lire des fichiers via une interface de programmation produit des journaux d'accès en lecture, souvent classés à faible sévérité, et non des alertes de téléchargement massif.

Ce qui fonctionne réellement

Changer la nature du second facteur

Un facteur d'authentification résistant à l'hameçonnage, de type FIDO2 ou passkey, lie la preuve d'authentification au domaine réellement visité. Si l'utilisateur se trouve sur un portail imité, la preuve n'est tout simplement pas produite : il n'y a rien à répéter au téléphone, rien à copier, rien à relayer. C'est la seule mesure qui neutralise le mécanisme plutôt que d'en réduire la probabilité.

La difficulté est opérationnelle, pas technique : la migration doit couvrir l'ensemble des parcours, y compris les procédures de secours. Un dispositif résistant à l'hameçonnage doublé d'une procédure de repli par code à usage unique se contourne par la procédure de repli.

Encadrer le support informatique

Procédures à formaliser

  • Une vérification hors bande obligatoire avant toute réinitialisation de facteur : rappel sur un numéro figurant à l'annuaire interne, validation par le responsable hiérarchique, ou contrôle en visioconférence
  • L'interdiction explicite de traiter une demande de réinitialisation reçue par un canal non contrôlé
  • Un droit, affirmé et soutenu par la direction, de refuser ou de différer une demande urgente sans conséquence pour l'agent
  • La journalisation systématique des demandes de réinitialisation, avec le motif et le moyen de vérification employé
  • Un point de contact unique pour signaler un appel suspect, connu de tous et joignable immédiatement
  • Des exercices réguliers portant sur la voix, et non uniquement sur le courriel

Restreindre et surveiller l'enrôlement des facteurs

L'enregistrement d'un nouveau facteur d'authentification devrait être traité comme une opération sensible : restreinte à des réseaux ou des postes connus lorsque c'est possible, et systématiquement alertée. Google Threat Intelligence recommande explicitement de rechercher dans les journaux du fournisseur d'identité les événements d'enrôlement immédiatement précédés d'échecs d'authentification multifacteur ou de défis abandonnés. Cette séquence est bien plus discriminante que chacun de ses éléments pris isolément.

Surveiller l'usage des interfaces SaaS

Signaux à instrumenter

  • Authentifications provenant de nœuds de sortie de VPN commerciaux ou d'hébergeurs, inhabituelles pour l'utilisateur concerné
  • Agents utilisateurs correspondant à des bibliothèques de script ou à des outils en ligne de commande
  • Volumes d'accès en lecture incompatibles avec une consultation humaine sur une courte période
  • Accès à des espaces documentaires sans rapport avec le poste de l'utilisateur
  • Recherches internes portant sur des termes sensibles, en volume anormal
  • Créations de règles de redirection de messagerie, de jetons applicatifs ou d'applications connectées

Questions fréquentes

Qu'est-ce que le vishing ?

Le hameçonnage vocal : une manipulation conduite par téléphone, dans laquelle l'appelant se fait passer pour une personne de confiance afin d'obtenir des identifiants, un code de vérification ou une action sur un système. Il se distingue du hameçonnage par courriel par le canal, mais surtout par l'interactivité : l'attaquant s'adapte en temps réel aux réponses de son interlocuteur.

Comment un appel peut-il contourner une authentification multifacteur ?

L'attaquant ne contourne pas le second facteur : il le fait produire par la victime. Il soumet les identifiants au véritable service, qui émet un défi, et la victime lui communique le code en croyant achever une opération légitime. Il enregistre ensuite son propre facteur pour conserver l'accès.

Les passkeys protègent-elles vraiment contre cette technique ?

Oui, sur le mécanisme décrit. Une authentification de type FIDO2 ou passkey lie la preuve au domaine réellement visité : sur un portail imité, aucune preuve exploitable n'est produite. La protection tombe en revanche si une procédure de secours par code à usage unique reste ouverte.

Le vishing est-il devenu plus fréquent que le hameçonnage par courriel ?

Dans les investigations menées par Mandiant en 2025, oui : 11 % des accès initiaux contre 6 % pour le courriel. Ce chiffre porte sur un échantillon d'interventions de réponse à incident et ne mesure pas le volume total de tentatives, dans lequel le courriel reste très majoritaire.

Quelle est la mesure la plus efficace pour un service de support ?

La vérification hors bande avant toute réinitialisation d'un facteur d'authentification : rappeler la personne sur un numéro figurant à l'annuaire interne, ou faire valider la demande par un tiers identifié. Cette seule règle, appliquée sans exception, rend inopérant l'essentiel du scénario.

Comment détecter une compromission de ce type après coup ?

En recherchant dans les journaux du fournisseur d'identité les enrôlements de facteur précédés d'échecs d'authentification, les connexions depuis des hébergeurs ou des VPN commerciaux, et dans les journaux SaaS les accès en lecture massifs provenant de clients automatisés. La séquence compte davantage que l'événement isolé.

Sources