Aller au contenu

Nancy & tout le Grand Nancy · on vient chez vous, sous 2 h

−50 % crédit d'impôt Partenariat Espace client

06 69 61 02 73

Comment pouvons-nous vous aider ?

Décrivez votre souci ou ce que vous cherchez, en quelques mots : on vous montre la bonne page.

Les sujets qu'on nous demande le plus :

    Pas trouvé ? Appelez Arnaud au 06 69 61 02 73 ou décrivez-nous votre problème : on vous oriente.

    Code de connexion par e-mail ou SMS : bientôt obsolète ?

    Arnaud, dépanneur informatique Par Arnaud, dépanneur informatique chez SosPC54

    Code par e-mail ou SMS : bientôt obsolète ?

    Vous vous connectez à votre messagerie, à un site marchand ou à votre compte Microsoft, et le site vous demande le code à 6 chiffres qu'il vient de vous envoyer par e-mail ou par SMS. Cette double authentification a évité d'innombrables piratages : un mot de passe volé ne suffit plus pour entrer. Pourtant, les géants du numérique s'en détournent. Depuis mai 2025, Microsoft crée les nouveaux comptes sans mot de passe, avec une clé d'accès, et Google a annoncé début 2025 vouloir remplacer les codes envoyés par SMS pour Gmail par un QR code à scanner. Le code reçu par e-mail ou par SMS va-t-il disparaître ? Pas du jour au lendemain. Mais face aux pirates d'aujourd'hui, il ne suffit plus.

    Le code ne sait pas sur quel site vous le tapez

    Les pirates n'essaient plus de deviner le code : ils vous le font taper. Un lien reçu par e-mail ou par SMS vous mène sur une copie parfaite de la page de connexion. Vous y saisissez votre mot de passe, puis le code reçu : le faux site les transmet aussitôt au vrai, et récupère au passage le « cookie de session », le sésame que le vrai site délivre une fois la connexion validée. Le pirate est alors connecté à votre compte, pendant que vous croyez avoir fait une simple vérification.

    Ces faux sites sont vendus clés en main, par abonnement. L'un des plus répandus, Tycoon 2FA, visait surtout les comptes Microsoft 365 et Gmail des entreprises. En mars 2026, une opération coordonnée par Europol a neutralisé 330 noms de domaine utilisés par ce service, lié à plus de 64 000 attaques depuis 2023. Il a pourtant repris du service quelques semaines plus tard.

    Si votre boîte mail tombe, tout tombe

    Votre adresse e-mail est la clé de presque tous vos autres comptes : c'est là qu'arrivent les liens « mot de passe oublié » et, souvent, les codes de connexion. Qu'un pirate entre dans votre messagerie, avec un mot de passe réutilisé qui a fuité ailleurs ou grâce à un faux site, et il peut réinitialiser vos réseaux sociaux, vos sites marchands ou vos comptes administratifs, en lisant lui-même les codes qui arrivent. Un code envoyé par e-mail ne protège jamais mieux que la messagerie qui le reçoit.

    Le SMS a ses propres failles

    Le SMS, lui, dépend de votre ligne téléphonique. Avec la fraude à la carte SIM (le « SIM swapping »), un escroc se fait passer pour vous auprès de votre opérateur et obtient une nouvelle carte SIM, ou une eSIM, à votre numéro : votre téléphone perd le réseau, et c'est lui qui reçoit vos codes. Le SMS repose en outre sur des protocoles anciens, aux failles connues. C'est pourquoi l'ANSSI, l'agence nationale de la sécurité des systèmes d'information, déconseille le SMS pour recevoir un code de connexion, et pourquoi Google invoque les abus liés aux SMS pour justifier son changement.

    Des codes qui arrivent trop tard

    Enfin, ces codes ne sont pas toujours au rendez-vous : un e-mail retenu par un filtre anti-spam ou un SMS en retard, et le code expire avant d'être lu. Il faut aussi jongler entre l'application, la messagerie et le site : autant d'occasions de se tromper, ou d'abandonner la double authentification par lassitude.

    Par quoi les remplacer ?

    • Les clés d'accès (passkeys). Vous vous connectez avec l'empreinte, le visage ou le code PIN de votre téléphone ou de votre ordinateur, sans code à recopier. La clé est liée au vrai site : sur une copie, même parfaite, elle ne fonctionne tout simplement pas, et il n'y a rien à intercepter. Google, Microsoft, Apple, Amazon ou PayPal les proposent déjà.
    • Les applications d'authentification (Google Authenticator, Microsoft Authenticator…). Le code est calculé sur votre téléphone et change toutes les 30 secondes : il ne passe ni par le réseau téléphonique ni par la messagerie, ce qui déjoue la fraude à la carte SIM et la boîte mail piratée. Mais tapé sur un faux site, il peut encore être relayé en direct : vérifiez toujours l'adresse.
    • Les clés de sécurité physiques, de petites clés USB ou sans contact. Elles fonctionnent comme une clé d'accès et conviennent aux comptes les plus sensibles : messagerie professionnelle, comptes d'administration de l'entreprise.

    Face aux trois attaques décrites plus haut, chaque méthode résiste, ou non :

    MéthodeFaux site qui relaie le codeBoîte mail piratéeCarte SIM détournée
    Code par e-mailNonNonOui
    Code par SMSNonOuiNon
    Application d'authentificationNonOuiOui
    Clé d'accès ou clé de sécuritéOuiOuiOui

    Six réflexes pour protéger vos comptes

    1. Commencez par votre messagerie. Un mot de passe long et unique, et la double authentification par application ou par clé d'accès : c'est elle qui protège tout le reste.
    2. Activez les clés d'accès partout où elles sont proposées, dans les réglages de sécurité de vos comptes Google, Microsoft, Apple ou Amazon (rubrique « Clés d'accès » ou « Passkeys »).
    3. À défaut, préférez une application d'authentification au SMS, et rangez les codes de secours en lieu sûr : imprimés, ou dans un gestionnaire de mots de passe.
    4. Un code que vous n'avez pas demandé ? Ne le communiquez à personne et changez votre mot de passe : quelqu'un le connaît sans doute déjà. Aucun conseiller, de votre banque, de votre opérateur ou d'un support technique, ne vous demandera de lui lire un code.
    5. Avant de taper un code, vérifiez l'adresse du site, et passez par vos favoris ou par l'application officielle plutôt que par un lien reçu par e-mail ou par SMS.
    6. Gardez le code par SMS ou par e-mail s'il n'y a rien d'autre : une double authentification imparfaite vaut toujours mieux qu'un mot de passe seul.

    SosPC54 vous aide à sécuriser vos comptes

    À Nancy et dans l'agglomération, SosPC54 peut faire le point sur vos comptes avec vous, à domicile : clés d'accès et double authentification sur votre messagerie et vos comptes Google, Microsoft ou Apple, gestionnaire de mots de passe, et les bons réflexes pour reconnaître un faux site. Pour les entreprises, nous sécurisons aussi les comptes de toute l'équipe, et le contrat annuel de maintenance informatique TPE, dès 40 € par mois et par poste, prend en charge les mises à jour, l'antivirus et la sauvegarde. Si un compte a déjà été piraté, une expertise informatique peut appuyer votre dépôt de plainte.

    Un doute sur un e-mail, un SMS ou un code reçu ? Contactez-nous : le diagnostic par téléphone et le devis sont gratuits.

    Sources : IT-Connect (guide de l'ANSSI sur l'authentification multifacteur, octobre 2021), BleepingComputer (comptes Microsoft sans mot de passe, mai 2025), gHacks (Gmail et les codes SMS, février 2025), The Hacker News (opération contre Tycoon 2FA, mars 2026) et Cloud Security Alliance (sa reprise).

    Un souci informatique ou un projet ? Parlons-en.

    Arnaud vous répond personnellement, 7j/7. Diagnostic par téléphone et devis gratuits, sans engagement.

    Appeler Devis gratuit