Des centaines de tentatives de connexion échouées depuis des pays où tu n'as personne ? C'est probablement du credential stuffing. Voici comment le détecter, le bloquer et renforcer ton tenant.
C'est quoi le credential stuffing ?
Contrairement au brute-force (qui teste toutes les combinaisons), le credential stuffing utilise des paires email/mot de passe qui ont fuité lors de compromissions d'autres services. L'attaquant part du principe que beaucoup de gens réutilisent le même mot de passe. Si un mot de passe a fuité ailleurs et qu'il est réutilisé pour M365 → le compte est compromis.
Comment détecter l'attaque ?
La méthode : exporte les sign-in logs depuis Entra ID (Microsoft Entra → Sign-in logs → Télécharger CSV) et cherche ces signaux :
- Volume anormal : des centaines de tentatives échouées en quelques heures
- Dispersion géographique : des connexions depuis le Nigeria, la Russie, le Vietnam alors que personne ne travaille là-bas
- Protocoles legacy : des tentatives via ROPC (Resource Owner Password Credential), un protocole qui contourne le MFA
- Schéma automatisé : les tentatives suivent un pattern régulier, pas humain
Est-ce que Security Defaults suffit à bloquer ?
Oui, dans la majorité des cas. Security Defaults bloque efficacement le credential stuffing en :
- Exigeant le MFA pour toutes les authentifications
- Bloquant les protocoles legacy (dont ROPC)
- Refusant les connexions hors flux d'authentification moderne
Sans Security Defaults, ces tentatives pourraient réussir pour tout utilisateur ayant un mot de passe faible ou réutilisé.
Quoi faire après avoir détecté une campagne ?
1. Auditer les comptes ciblés
Pour chaque compte visé : le mot de passe a-t-il été changé récemment ? Y a-t-il des connexions réussies suspectes ? Des règles de forwarding email ont-elles été ajoutées ?
2. Désactiver les comptes inactifs
Un compte d'ancien collaborateur encore actif = une porte ouverte. Désactive tout ce qui n'est plus utilisé.
3. Vérifier que ROPC est bloqué
Get-MgOrganization | Select -ExpandProperty SecurityDefaults
4. Documenter l'incident
Même si l'attaque a été bloquée, fais un rapport : chronologie, indicateurs, actions prises. C'est une bonne pratique et NIS2 l'exige.
Faut-il passer aux Conditional Access Policies ?
Security Defaults est le minimum gratuit. Mais pour une protection avancée, les Conditional Access Policies permettent de :
- Bloquer les connexions depuis des pays spécifiques
- Exiger des appareils conformes (Intune)
- Forcer le MFA résistant au phishing (FIDO2, Windows Hello)
- Appliquer des politiques différentes par groupe d'utilisateurs
Ça nécessite des licences Entra ID P1, mais c'est un investissement — pas une dépense.
Vérification rapide à faire maintenant
Ça prend 10 minutes :
- Entra ID → Sign-in logs → filtre "Status: Failure" + "Last 7 days"
- Regarde le nombre de tentatives échouées, les IP sources, les pays
- Si tu vois des centaines de tentatives depuis des pays inhabituels → tu es ciblé
- Vérifie que Security Defaults est bien activé