Des centaines de tentatives de connexion échouées depuis des pays où tu n'as personne ? C'est probablement du credential stuffing. Voici comment le détecter, le bloquer et renforcer ton tenant.

C'est quoi le credential stuffing ?

Contrairement au brute-force (qui teste toutes les combinaisons), le credential stuffing utilise des paires email/mot de passe qui ont fuité lors de compromissions d'autres services. L'attaquant part du principe que beaucoup de gens réutilisent le même mot de passe. Si un mot de passe a fuité ailleurs et qu'il est réutilisé pour M365 → le compte est compromis.

Comment détecter l'attaque ?

La méthode : exporte les sign-in logs depuis Entra ID (Microsoft Entra → Sign-in logs → Télécharger CSV) et cherche ces signaux :

Est-ce que Security Defaults suffit à bloquer ?

Oui, dans la majorité des cas. Security Defaults bloque efficacement le credential stuffing en :

Sans Security Defaults, ces tentatives pourraient réussir pour tout utilisateur ayant un mot de passe faible ou réutilisé.

Quoi faire après avoir détecté une campagne ?

1. Auditer les comptes ciblés

Pour chaque compte visé : le mot de passe a-t-il été changé récemment ? Y a-t-il des connexions réussies suspectes ? Des règles de forwarding email ont-elles été ajoutées ?

2. Désactiver les comptes inactifs

Un compte d'ancien collaborateur encore actif = une porte ouverte. Désactive tout ce qui n'est plus utilisé.

3. Vérifier que ROPC est bloqué

Get-MgOrganization | Select -ExpandProperty SecurityDefaults

4. Documenter l'incident

Même si l'attaque a été bloquée, fais un rapport : chronologie, indicateurs, actions prises. C'est une bonne pratique et NIS2 l'exige.

Faut-il passer aux Conditional Access Policies ?

Security Defaults est le minimum gratuit. Mais pour une protection avancée, les Conditional Access Policies permettent de :

Ça nécessite des licences Entra ID P1, mais c'est un investissement — pas une dépense.

Vérification rapide à faire maintenant

Ça prend 10 minutes :

  1. Entra ID → Sign-in logs → filtre "Status: Failure" + "Last 7 days"
  2. Regarde le nombre de tentatives échouées, les IP sources, les pays
  3. Si tu vois des centaines de tentatives depuis des pays inhabituels → tu es ciblé
  4. Vérifie que Security Defaults est bien activé
🔧 Audit Entra ID automatisé : InfraPulse analyse les sign-in logs, détecte les patterns de credential stuffing et vérifie ta configuration Security Defaults / Conditional Access.