SecurCheckCentre Cyber

MICROSOFT · ONEDRIVE · SSO · ABONNEMENTS

Compte Microsoft piraté : que faire ? Le guide de diagnostic global

Secur Cloud ·

Un accès Microsoft peut concerner bien plus que des messages Outlook : fichiers OneDrive, achats, abonnements ou applications professionnelles. L’impact d’une intrusion dépend du type de compte, de ses droits et des services associés.

Voici comment mener un diagnostic de compte Microsoft et organiser la réponse. Si une activité non autorisée est visible, sécurisez le compte sans attendre la fin d’une checklist et prévenez l’IT pour tout accès professionnel.

1. Compte personnel ou identité professionnelle : définir le périmètre

Le compte Microsoft personnel et le compte professionnel ou scolaire Microsoft Entra sont des identités distinctes, même lorsqu’une adresse similaire apparaît à la connexion. OneDrive personnel, Xbox et les abonnements familiaux ne donnent pas automatiquement accès aux serveurs ou au tenant de l’entreprise.

Un compte personnel peut toutefois être invité dans une organisation. En SSO, les applications accessibles dépendent des autorisations réelles ; les consoles Azure nécessitent aussi des droits. Faites inventorier ces accès par l’administrateur. Pour les anciens usages Skype grand public, le service a été retiré le 5 mai 2025 : vérifiez les services Microsoft encore associés, dont Teams Gratuit si vous l’utilisez.

2. Les signaux d’un compte Microsoft compromis

  1. Activité inhabituelle

    Une connexion réussie non reconnue mérite une réaction rapide. Ouvrez le portail officiel directement pour vérifier l’alerte. Une tentative échouée ou une localisation approximative ne prouve pas à elle seule que le compte est piraté.

  2. Fichiers et partages modifiés

    Examinez les modifications, suppressions ou partages inattendus dans OneDrive et, au travail, SharePoint. Un téléchargement n’est pas forcément visible par l’utilisateur ; les journaux accessibles à l’administrateur dépendent de l’environnement.

  3. Demandes OAuth et méthodes inconnues

    Une application réclame des droits sans lien avec votre activité, ou une méthode de récupération apparaît sans votre accord. Une demande de consentement n’est pas encore une autorisation : ne la validez pas avant vérification.

  4. Déconnexions ou dépenses inexpliquées

    Des demandes répétées de connexion peuvent venir d’une politique IT, d’une mise à jour ou d’un incident ; elles ne prouvent pas une intrusion. Recoupez-les avec les événements de sécurité et vérifiez les achats ou abonnements non reconnus.

3. Vérifier les accès sans exposer vos secrets

Effectuez ces contrôles dans les interfaces officielles depuis un appareil fiable. Ne saisissez jamais de mot de passe, de code MFA ou de code de récupération dans un outil de diagnostic tiers.

  1. Historique récent

    Pour un compte personnel, consultez la sécurité et l’activité sur account.microsoft.com. Pour un compte professionnel ou scolaire, utilisez myaccount.microsoft.com et mysignins.microsoft.com. Comparez horaires, applications et résultats de connexion. Un historique n’est pas un inventaire complet des sessions encore actives.

  2. Récupération et authentification

    Contrôlez les coordonnées de secours, les passkeys, les applications d’authentification et les appareils enregistrés. Faites retirer les ajouts non autorisés tout en conservant une méthode de récupération sûre. Dans un environnement géré, impliquez l’administrateur.

  3. Autorisations et ressources

    Examinez les applications connectées et leurs droits. L’IT doit vérifier les consentements d’entreprise et les rôles administratifs si une identité professionnelle est concernée. Contrôlez les partages de fichiers et les ressources auxquelles cette identité avait réellement accès, sans présumer que tous les services sont compromis.

4. Le protocole d’urgence pour contenir l’intrusion

  1. Signaler immédiatement et sécuriser depuis un appareil fiable

    Prévenez l’IT dès le début pour un compte professionnel ou invité. Décrivez les actions, horaires et services concernés. Si un logiciel voleur d’identifiants est suspecté, utilisez un autre appareil fiable et faites examiner le poste ; ne lui confiez pas votre nouveau mot de passe.

  2. Changer le mot de passe et révoquer les accès

    Choisissez un mot de passe long, unique et conservé dans un gestionnaire ; changez-le aussi là où il était réutilisé. Pour un compte personnel, demandez « Se déconnecter de partout » dans les options de sécurité avancées. Le délai peut atteindre 24 heures et Xbox fait exception. Pour une identité Entra, faites coordonner le blocage et la révocation par l’administrateur : certains jetons ou sessions applicatives demandent des actions supplémentaires.

  3. Reprendre le contrôle de la récupération

    Corrigez les méthodes altérées et retirez les ajouts inconnus. Sur un compte Microsoft personnel, le code de récupération de 25 caractères est distinct d’un code MFA temporaire. Si son exposition est possible et que vous avez accès au compte, générez-en un nouveau : le précédent devient inutilisable. Conservez-le hors de portée d’un appareil compromis. Cette procédure n’est pas celle des comptes Entra gérés.

  4. Contrôler les conséquences et surveiller

    Vérifiez les fichiers, partages, achats et abonnements touchés. Révoquer un partage ne récupère pas les copies déjà téléchargées. En entreprise, faites examiner les journaux disponibles, les consentements et les changements de privilèges. Signalez les opérations financières non reconnues au service concerné et à votre banque si nécessaire.

Accès personnel perdu : suivre l’aide officielle Microsoft

Renforcer durablement vos méthodes de connexion

Utilisez des mots de passe uniques et une authentification renforcée, idéalement résistante au phishing lorsqu’elle est disponible. Les passkeys et clés de sécurité ne rendent pas un appareil compromis ni une session déjà volée inoffensifs. Vérifier un compte Microsoft suspect complète la sécurité des terminaux, la revue des droits et la surveillance après incident.

Lire aussi : diagnostic Outlook et Microsoft 365

Guide général : mon compte a-t-il été piraté ?

Déployer SecurCheck Entreprise pour accompagner vos administrateurs et vos équipes

Références officielles Microsoft