Authentification Multifacteur (MFA)
L'authentification multifacteur (MFA) représente l'une des mesures de sécurité les plus efficaces disponibles aujourd'hui, réduisant jusqu'à 99,9 % le risque de compromission de comptes même lorsque les identifiants sont divulgués, volés via phishing ou obtenus par des attaques par force brute. La MFA fonctionne en exigeant que les utilisateurs présentent plusieurs facteurs d'authentification de catégories différentes : quelque chose que vous savez (mot de passe, PIN), quelque chose que vous possédez (smartphone, hardware token, carte à puce) et quelque chose que vous êtes (biométrie faciale, empreinte digitale, reconnaissance vocale), garantissant qu'un attaquant doive compromettre plusieurs systèmes indépendants pour obtenir un accès non autorisé. Malgré son efficacité prouvée, l'implémentation de la MFA fait face à des défis importants liés à l'expérience utilisateur, à la résistance organisationnelle au changement, aux coûts de déploiement des hardware tokens, à la complexité d'intégration avec les systèmes legacy, et à l'émergence de nouvelles techniques d'attaque telles que la MFA fatigue, le session hijacking et le bypass via une ingénierie sociale sophistiquée. Cet article explore les différentes méthodes de MFA disponibles, du SMS-based (le moins sûr) au FIDO2/WebAuthn phishing-resistant (le plus sûr), analyse les vecteurs d'attaque émergents contre la MFA, présente des stratégies d'implémentation par phases pour maximiser l'adoption tout en minimisant la friction, et établit des best practices pour la configuration, la surveillance et la réponse aux tentatives de bypass de l'authentification multifacteur dans les environnements d'entreprise et grand public.
Facteurs d'Authentification
Catégories de Facteurs
- Quelque chose que vous savez : Mot de passe, PIN, question secrète
- Quelque chose que vous possédez : Smartphone, hardware token, carte à puce
- Quelque chose que vous êtes : Empreinte digitale, Face ID, rétine, voix
- Où vous êtes : Géolocalisation, IP whitelist, device trust
- Comment vous agissez : Schémas de frappe, mouvement de la souris
Règle : Une vraie MFA combine des facteurs de catégories DIFFÉRENTES
Méthodes MFA (Par Niveau de Sécurité)
1. FIDO2/WebAuthn (Le Plus Sûr)
# Hardware Security Keys (YubiKey, Titan Key)
- Phishing-resistant (aucun code à intercepter)
- Cryptographic challenge-response
- Prend en charge les passkeys (passwordless)
- Durable, ne nécessite pas de batterie
# Utilisation
1. L'utilisateur saisit son mot de passe
2. Le navigateur demande le token physique
3. L'utilisateur touche la hardware key
4. La cryptographie asymétrique valide l'appareil
5. Accès accordé
# Avantages :
- Phishing impossible (domaine vérifié cryptographiquement)
- Aucun code à intercepter
- Fonctionne hors ligne
- Résistant à la MFA fatigue
# Inconvénients :
- Coût matériel ($20-$70/key)
- Peut être perdue (nécessite une backup key)
- L'adoption nécessite de la formation
2. Authenticator Apps - TOTP
# Time-based One-Time Password
Apps : Google Authenticator, Microsoft Authenticator, Authy
# Comment ça fonctionne :
1. Setup : Le serveur génère une secret key, l'utilisateur scanne le QR code
2. L'app génère un code à 6 chiffres basé sur :
- La secret key partagée
- Le timestamp actuel (fenêtre de 30s)
3. L'utilisateur saisit le code lors du login
4. Le serveur valide avec son propre calcul
# Algorithme :
TOTP = HOTP(K, T)
où K = secret key, T = floor(unix_time / 30)
# Avantages :
- Hors ligne (ne nécessite pas internet)
- Plus sûr que le SMS
- Gratuit
- Plusieurs services dans la même app
# Inconvénients :
- Les codes peuvent être victimes de phishing
- Le clock sync est critique
- Perte de l'appareil = perte d'accès (backup codes !)
3. Push Notifications
# Apps : Duo Push, Microsoft Authenticator
1. L'utilisateur tente de se connecter
2. Un push est envoyé au smartphone
3. L'utilisateur approuve/refuse dans la notification
4. La réponse revient au serveur
# Avantages :
- Excellente UX (un seul tap)
- Contexte riche (localisation, device info)
- Détection hors ligne
# Inconvénients :
- MFA FATIGUE : Les utilisateurs approuvent sans réfléchir
(les attaquants spamment les pushes jusqu'à l'approbation)
- Nécessite internet
- Phishing possible si l'utilisateur ne vérifie pas le contexte
4. SMS (Le Moins Sûr - À Éviter)
# Code à 6 chiffres via SMS
1. L'utilisateur tente de se connecter
2. Le code est envoyé via SMS
3. L'utilisateur saisit le code
# Vulnérabilités :
- SIM swapping : L'attaquant transfère le numéro sur sa SIM
- SS7 exploits : Interception de SMS sur le réseau téléphonique
- Phishing : L'utilisateur fournit le code à l'attaquant
- Ingénierie sociale : L'attaquant convainc l'opérateur
# Quand l'utiliser :
- Mieux que rien
- Fallback pour les utilisateurs sans smartphone
- Marchés où le SMS est la seule option viable
# Mitigations :
- Blocages de portabilité du numéro avec l'opérateur
- Vérification supplémentaire pour les changements de SIM
- Alertes en cas de tentatives de SIM swap
Attaques Contre la MFA
MFA Fatigue Attack
# Attaque :
1. L'attaquant possède le mot de passe de la victime
2. Tente de se connecter de façon répétée
3. Chaque tentative envoie une push notification
4. Bombarde la victime de plus de 100 pushes
5. La victime approuve pour arrêter les notifications
6. L'attaquant accède au compte
# Défense :
- Rate limiting des MFA prompts (max 3/heure)
- Number matching : L'utilisateur saisit le numéro affiché dans l'app
- Contexte détaillé : Localisation, IP, appareil
- Alerte en cas de tentatives multiples
- Former les utilisateurs : NE JAMAIS approuver un push inattendu
Man-in-the-Middle (MitM)
# Evilginx2 - Phishing MFA bypass
1. L'attaquant crée un reverse proxy du site légitime
2. La victime accède au faux site via phishing
3. La victime se connecte avec mot de passe + MFA
4. Le proxy capture le session cookie
5. L'attaquant utilise le cookie pour accéder au vrai compte
# Défense :
- FIDO2/WebAuthn (domain-bound)
- Device trust/fingerprinting
- Anomaly detection (nouvel appareil, IP)
- Sessions de courte durée
- Réauthentification pour les actions critiques
SIM Swapping
# Attaque contre la SMS MFA :
1. L'attaquant fait de l'ingénierie sociale auprès du support de l'opérateur
2. Transfère le numéro sur la SIM de l'attaquant
3. La SMS MFA arrive chez l'attaquant
4. Les flux de password reset sont compromis
# Mitigation :
- NE PAS utiliser la SMS MFA
- Port freeze avec l'opérateur
- PIN supplémentaire pour les changements de compte
- Surveiller les tentatives de port out
- Migrer vers TOTP/FIDO2
Implémentation en Entreprise
Rollout Strategy
# Phase 1 : Pilot (1 mois)
- Équipe IT et early adopters
- Tester différentes méthodes
- Recueillir les retours UX
# Phase 2 : Privileged Users (2 mois)
- Admins, dirigeants, finance
- Hardware tokens pour les rôles à haut risque
- Formation spécifique
# Phase 3 : General Rollout (6 mois)
- Par département progressivement
- TOTP apps par défaut
- SMS en fallback temporaire
- Support desk préparé
# Phase 4 : Mandatory (12 mois)
- Désactiver la SMS MFA
- Enforcement complet
- Exceptions uniquement avec approval
Plateformes MFA
- Duo Security : Push, TOTP, WebAuthn, intégration facile
- Microsoft Authenticator : Intégré à Azure AD, passwordless
- Google Authenticator : TOTP simple, sans backup
- Authy : TOTP avec cloud backup, multi-appareils
- Okta Verify : Enterprise SSO avec MFA
- RSA SecurID : Hardware tokens, systèmes legacy
Passwordless Authentication
# Passkeys (FIDO2) - L'Avenir de la MFA
1. Enregistrement :
- Le serveur crée un challenge
- L'appareil génère une paire de clés (la clé privée reste sur l'appareil)
- La clé publique est enregistrée sur le serveur
2. Login :
- Uniquement biométrie/PIN sur l'appareil
- Sans mot de passe traditionnel
- Phishing impossible
# Avantages :
- UX supérieure (biométrie locale)
- Phishing-resistant
- Aucun mot de passe à divulguer
- Cross-platform (iCloud Keychain, Google Password Manager)
# Adoption :
- Google, Microsoft, Apple poussent les passkeys
- Remplacement progressif des mots de passe
Best Practices
- Privilégiez FIDO2/WebAuthn pour les utilisateurs à haut risque
- TOTP apps par défaut pour les utilisateurs généraux
- Éliminez la SMS MFA progressivement
- Backup codes : Générez plus de 10 codes de récupération
- Device trust : Mémorisez les appareils connus
- Conditional MFA : Uniquement lorsque le risk score est élevé
- Surveillez les anomalies : Impossible travel, nouvel appareil
- Éducation continue : MFA fatigue, phishing awareness
Recommandations Finales
Mettez en place une MFA universelle obligatoire pour tous les utilisateurs. Utilisez les TOTP apps (Google/Microsoft Authenticator) comme baseline, FIDO2/YubiKey pour les admins et les high-risk users. Éliminez complètement la SMS MFA en raison du SIM swapping. Configurez le rate limiting des MFA prompts contre les fatigue attacks. Sensibilisez les utilisateurs au number matching et à la vérification du contexte. Planifiez une migration vers les passkeys/passwordless à long terme.
