L’ingénierie sociale ciblant le support informatique au cœur des attaques contre les enseignes britanniques
Reuters a relayé des informations faisant état d’usurpations d’identité de salariés auprès des services de support pour obtenir des réinitialisations de mots de passe lors des incidents chez Marks & Spencer et Co-op.

Résumé de l’actualité
Reuters a relayé des informations faisant état d’usurpations d’identité de salariés auprès des services de support pour obtenir des réinitialisations de mots de passe lors des incidents chez Marks & Spencer et Co-op. Le NCSC a appelé à revoir les procédures du support informatique.
La MFA ne compense pas les faiblesses d’un processus de récupération de compte. La réinitialisation des mots de passe ou l’enregistrement d’un nouveau facteur doit exiger des contrôles d’identité équivalents à ceux d’un accès normal.
Source: Reuters — 6 mai 2025
Ce qui s’est passé
En mai 2025 des informations rapportées par Reuters indiquaient que les attaques contre Marks & Spencer et Co-op reposaient sur l’usurpation de l’identité de salariés auprès des services d’assistance, dans le but d’obtenir la réinitialisation de mots de passe ou l’enregistrement de nouveaux facteurs d’authentification. Le Centre national de cybersécurité britannique (NCSC) a demandé aux organisations de revoir les procédures de leur service d’assistance.
Le mode opératoire décrit n’exploite pas une vulnérabilité logicielle: les attaquants se font passer pour un salarié légitime et convainquent le service d’assistance qu’ils ont besoin de récupérer leur accès, sans qu’une vérification d’identité suffisamment rigoureuse soit systématiquement effectuée.
Ce que cela signifie pour une entreprise de taille moyenne
Ce cas montre que l’authentification à deux facteurs ne protège pas si sa procédure de réinitialisation est défaillante: exiger la MFA pour les accès quotidiens ne sert à rien si un simple appel convaincant suffit à la désactiver ou à enregistrer un nouvel appareil.
Pour toute entreprise, cela implique de réexaminer le maillon le plus faible de la chaîne de gestion des identités, qui est souvent précisément la procédure de récupération d’accès, et non le mécanisme d’authentification lui-même.
Les points à vérifier
Contrôles permettant de renforcer la procédure de récupération d’accès face à l’usurpation d’identité:
- Vérification d’identité renforcée (au-delà des données faciles à obtenir) avant de réinitialiser des mots de passe ou des facteurs MFA.
- Rappel à un numéro préalablement enregistré, plutôt que de se fier au numéro utilisé par la personne qui demande la réinitialisation.
- Journalisation et audit de chaque demande de rétablissement d’accès adressée au service d’assistance.
- Formation régulière du personnel de support aux techniques connues d’ingénierie sociale.
Questions fréquentes
- ¿Qu’a demandé le NCSC aux organisations?
- Revoir les processus de leurs services d’assistance pour réduire le risque que l’usurpation de l’identité de collaborateurs permette de rétablir des accès sans vérification suffisante.
- ¿Le MFA ne suffit donc pas?
- Le MFA reste nécessaire, mais ne compense pas un processus de récupération de comptes défaillant: la réinitialisation des mots de passe ou l’enregistrement d’un nouveau facteur doit exiger la même rigueur qu’un accès normal.
- ¿Que devrait faire une petite entreprise dont le support est externalisé?
- Exiger du prestataire de support une procédure documentée de vérification d’identité et auditer régulièrement les demandes de réinitialisation traitées.
Chez Seintec nous pouvons vous aider à évaluer les conséquences d’un scénario similaire pour votre activité et à définir les mesures techniques les plus adaptées. Contactez-nous et un expert étudiera votre situation.
Contacter SeintecService associé
Cybersécurité
Nous protégeons votre entreprise pour que son activité ne s’arrête jamais.