SecurCheckCentre Cyber

OUTLOOK · MICROSOFT 365 · EXCHANGE

Comment vérifier un compte Outlook piraté ? Le guide de diagnostic Microsoft 365

Secur Cloud ·

Une messagerie Outlook compromise peut exposer des échanges confidentiels, des factures et des accès associés. Dans Microsoft 365, l’impact dépend des permissions du compte et des applications autorisées. Le vol d’une session peut permettre un accès sans nouvelle validation MFA.

Ce guide explique comment réaliser un diagnostic de compte Outlook et organiser la réponse, sans confondre compte Microsoft personnel, identité professionnelle Entra et serveur Exchange administré par votre organisation.

1. Les signaux d’alerte d’une intrusion sur Outlook

  1. Règles de boîte de réception inconnues

    Des factures ou alertes sont déplacées, archivées ou supprimées automatiquement. Une règle oubliée peut être légitime ; une règle ajoutée sans autorisation doit être examinée.

  2. Connexions inhabituelles

    Examinez une alerte depuis le portail officiel Microsoft, ouvert directement. Distinguez une tentative échouée d’une connexion réussie. La géolocalisation peut refléter un VPN ou un opérateur : elle ne suffit pas seule à prouver une intrusion.

  3. Messages envoyés à votre insu

    Recherchez des envois non reconnus et prenez au sérieux les signalements de vos contacts. Une adresse affichée peut aussi être usurpée sans accès à la boîte ; l’IT doit recouper les éléments.

  4. Méthodes de sécurité modifiées

    Un téléphone, une adresse de secours ou une méthode MFA ajoutés sans votre accord sont des alertes importantes. Ne validez aucune notification d’authentification que vous n’avez pas déclenchée.

2. Mener un diagnostic de compte Outlook sans exposer vos accès

Effectuez ces contrôles depuis un appareil fiable et les interfaces officielles. Ne communiquez jamais de mot de passe, de code MFA ou de jeton de session à un outil tiers.

  1. Identifier le type de compte

    Pour un compte professionnel ou scolaire, utilisez Mon Compte et Mes connexions (myaccount.microsoft.com et mysignins.microsoft.com). Pour Outlook.com ou Hotmail personnel, consultez la sécurité et l’activité sur account.microsoft.com. Un historique de connexions n’est pas une liste exhaustive des sessions encore actives.

  2. Examiner règles et transferts

    Dans Outlook sur le web, consultez les paramètres de courrier, notamment Règles et Transfert. Consignez les destinations et règles suspectes, puis faites-les retirer sans retarder la protection. En entreprise, l’administrateur doit compléter ces contrôles : certaines règles masquées, délégations ou configurations Exchange ne sont pas visibles dans cette interface.

  3. Revoir les consentements OAuth

    Vérifiez les applications auxquelles vous avez accordé des droits et signalez les autorisations inconnues. L’administrateur doit aussi examiner les consentements et permissions à l’échelle de l’organisation. L’accès via Microsoft Graph dépend des droits accordés ; changer un mot de passe ne remplace pas leur révocation.

3. Le protocole d’urgence pour reprendre le contrôle

  1. Alerter l’IT dès le début

    En entreprise, signalez sans délai l’heure, les actions observées et les éléments concernés à votre administrateur ou RSSI. Il peut bloquer temporairement la connexion et coordonner les mesures de confinement. N’attendez pas la fin d’un diagnostic si une activité non autorisée est visible.

  2. Changer le mot de passe et révoquer les accès

    Depuis un appareil fiable, choisissez un mot de passe long, unique et conservé dans un gestionnaire. Faites révoquer les sessions par l’administrateur Entra pour un compte professionnel. Pour un compte Microsoft personnel, utilisez « Se déconnecter de partout » dans les options de sécurité avancées : Microsoft annonce un délai pouvant atteindre 24 heures, avec une exception pour Xbox.

  3. Corriger la récupération et les méthodes MFA

    Retirez les méthodes non autorisées, vérifiez vos coordonnées de récupération et les appareils enregistrés. Coordonnez les changements avec l’IT sur un compte géré pour conserver un moyen sûr de retrouver l’accès.

  4. Investiguer et surveiller après le confinement

    Faites examiner les journaux Entra et de messagerie disponibles, les consentements, les délégations et les règles. Les droits du compte déterminent les ressources potentiellement exposées, notamment OneDrive ou SharePoint. Prévenez les contacts concernés et l’équipe financière si des messages ou demandes de paiement frauduleux ont été envoyés.

Une révocation n’est pas toujours instantanée

Dans Entra, l’effet dépend des jetons, des applications et de la prise en charge de l’évaluation continue de l’accès. Certains jetons d’accès ou sessions propres aux applications peuvent rester utilisables jusqu’à expiration ou révocation par l’application. L’administrateur doit vérifier la fin des accès et traiter séparément les permissions applicatives ; un simple changement de mot de passe ne remplace pas ce travail.

4. Prévenir la récidive et comprendre le vol de session

Privilégiez une authentification résistante au phishing lorsque votre organisation la propose, sécurisez les appareils et limitez les consentements inutiles. Les clés de sécurité et passkeys renforcent l’authentification, sans rendre impossible le vol d’une session déjà ouverte. Apprendre à vérifier un compte Outlook suspect complète ces protections et le signalement rapide.

Lire l’alerte Storm-2755 : Microsoft 365 et détournement de paie

Lire aussi : mon compte a-t-il été piraté ?

Déployer SecurCheck Entreprise pour accompagner vos équipes

Références officielles Microsoft