01De la boîte mail à la messagerie collaborative
Pendant des années, la majorité des campagnes d’hameçonnage sont passées par l’e-mail.
Les entreprises ont progressivement renforcé leurs défenses : filtrage avancé, détection comportementale, authentification renforcée et sensibilisation des collaborateurs.
Dans le même temps, les usages professionnels ont changé.
Les échanges internes passent désormais largement par des plateformes comme Microsoft Teams. Discussions informelles, demandes d’assistance, partage de documents ou réunions virtuelles y sont devenus routiniers.
Pour les attaquants, cette évolution ouvre un nouveau champ d’opportunités.
Pourquoi tenter de contourner des filtres de messagerie lorsqu’il est possible de contacter directement un utilisateur dans un environnement qu’il considère comme légitime ?
02Quand le faux support informatique contacte l’employé
Selon plusieurs analyses publiées à l’été 2026, des groupes cybercriminels ont utilisé des comptes Teams pour se présenter comme des membres du support informatique ou du helpdesk. Ils engageaient une conversation avec un collaborateur en évoquant un incident technique, une mise à jour de sécurité ou un problème de messagerie nécessitant une intervention. [cybersecur...tydive.com], [cyberpress.org]
L’objectif n’était pas d’exploiter une faille de Microsoft Teams.
L’objectif était de convaincre l’utilisateur de réaliser lui-même une action : lancer un outil d’assistance à distance, approuver une prise de contrôle ou installer un composant présenté comme légitime. [cybersecur...tydive.com], [windowsreport.com]
Les chercheurs de Sophos ont notamment observé des campagnes ayant visé plusieurs dizaines d’entreprises nord-américaines entre février et juin 2026. Dans certains cas, l’accès obtenu a ensuite permis le déploiement du rançongiciel Chaos. [cybersecur...tydive.com], [cyberpress.org]
03Une attaque qui exploite davantage la confiance que la technologie
Ce qui rend ces campagnes intéressantes n’est pas tant leur sophistication technique que leur compréhension des usages professionnels.
L’utilisateur reçoit une sollicitation dans un outil qu’il utilise toute la journée.
La demande paraît cohérente avec le fonctionnement normal de l’entreprise.
Le ton est souvent professionnel.
Le contexte est crédible.
Dans ces conditions, il devient parfois difficile pour un collaborateur de distinguer immédiatement une intervention légitime d’une tentative d’usurpation.
Les chercheurs de Microsoft Security soulignent d’ailleurs que ces opérations reposent sur une interaction directe avec l’utilisateur avant toute phase technique de compromission.
Cette évolution illustre une tendance observée depuis plusieurs années : les cyberattaques s’intéressent de plus en plus aux processus humains plutôt qu’aux seules vulnérabilités logicielles.
04Les PME ne sont pas à l’écart du phénomène
Le sujet concerne également les PME suisses.
L’adoption de Microsoft 365 a fortement homogénéisé les outils numériques utilisés par les entreprises, quelle que soit leur taille. Aujourd’hui, une PME de vingt collaborateurs utilise souvent les mêmes plateformes collaboratives qu’un grand groupe international.
Cette démocratisation des technologies présente évidemment des avantages en matière de productivité.
Elle signifie aussi que certaines méthodes d’attaque deviennent transversales.
Dans beaucoup de PME, les collaborateurs échangent régulièrement avec un prestataire informatique externe ou avec un support mutualisé. Dans ce contexte, recevoir un message d’assistance non sollicité peut sembler moins inhabituel que dans une organisation disposant d’un centre de services interne formalisé.
La question n’est donc pas uniquement technique.
Elle touche également à la gouvernance opérationnelle et à la manière dont les demandes de support sont gérées et authentifiées.
05La vérification devient un enjeu de gouvernance
Les experts interrogés sur ces campagnes mettent souvent en avant un même constat : les organisations disposent généralement de procédures pour gérer les accès sensibles, mais plus rarement de règles simples permettant de vérifier l’identité d’une personne qui demande une action exceptionnelle.
Or un message Teams, un appel téléphonique ou un partage d’écran ne constituent pas des preuves d’identité.
Cette réalité conduit de nombreuses entreprises à formaliser des mécanismes de validation simples :
- confirmation via un canal distinct ;
- ticket de support préalablement ouvert ;
- référent identifié au sein de l’organisation ;
- procédure imposant une validation avant toute installation logicielle.
L’objectif n’est pas de multiplier les contrôles, mais de créer un réflexe facilement mémorisable lorsqu’une demande sort du cadre habituel.
06Une évolution qui dépasse Microsoft Teams
Réduire le phénomène à Teams serait probablement une erreur d’analyse.
Les campagnes observées reflètent une tendance plus large : les cybercriminels investissent progressivement les plateformes de collaboration utilisées quotidiennement par les entreprises.
Hier, l’e-mail constituait le principal vecteur de manipulation.
Aujourd’hui, les attaquants exploitent les messageries collaboratives, les outils de support à distance et les plateformes cloud.
Demain, ils pourraient utiliser d’autres environnements de travail numériques avec la même logique.
Le véritable sujet n’est donc pas Microsoft Teams lui-même.
La question est de savoir comment une organisation vérifie l’identité d’un interlocuteur lorsqu’il demande une action sensible.
07La confiance reste un actif à protéger
Les organisations investissent massivement dans les outils de cybersécurité.
- Pare-feu.
- Protection de la messagerie.
- Détection des comportements anormaux.
- Sécurisation des identités.
Les campagnes observées en 2026 rappellent toutefois qu’une partie importante de la sécurité continue de reposer sur des mécanismes de confiance.
Lorsqu’un message semble venir du support informatique dans un environnement professionnel familier, le risque n’est pas forcément qu’un collaborateur manque de vigilance.
Le risque est qu’il dispose de trop peu d’informations pour vérifier rapidement que son interlocuteur est bien celui qu’il prétend être.
Pour les PME comme pour les grandes entreprises, cette capacité de vérification devient progressivement un sujet de gouvernance numérique à part entière.
Encadré | Trois questions à se poser
- Votre support informatique contacte-t-il parfois les utilisateurs sans demande préalable ?
- Les collaborateurs savent-ils comment vérifier l’identité d’un interlocuteur qui demande une installation ou une prise en main à distance ?
- Existe-t-il une procédure unique et connue de tous pour valider une demande inhabituelle ?
Dans de nombreuses organisations, la réponse à ces questions sera probablement plus déterminante que l’ajout d’un nouvel outil de sécurité.
08Sources
- Hackers abuse Microsoft Teams in ransomware campaign through fake IT support [cybersecur...tydive.com]
- Microsoft Teams Vishing Campaign Deploys Chaos Ransomware Through Fake IT Support Calls [cyberpress.org]
- Microsoft Teams IT Support Scams Lead to Chaos Ransomware Attacks [windowsreport.com]
- Impersonating IT support: how threat actors turn a remote session into enterprise-wide access [microsoft.com]
Vos collaborateurs savent-ils reconnaître un faux support informatique ?
AWSMTECH vous aide à définir des procédures simples de vérification des demandes d’assistance et à sécuriser vos outils collaboratifs.
Parler à un expert



