Notebookcheck Logo

Pass-the-Passkey : de nouvelles attaques ciblent le successeur du mot de passe

Une personne insère une clé USB de sécurité dans un ordinateur portable
ⓘ Aleksander Dumała / Pexels
Les clés matérielles sont résistantes au phishing et ne peuvent pas être copiées à distance.
Les passkeys remplacent les mots de passe, et Microsoft les rendra obligatoires à partir de septembre. À l’heure actuelle, le chercheur en sécurité Michael Grafnetter présente à Black Hat une série d’attaques baptisée « Pass-the-Passkey ». Cette suite à notre guide sur les passkeys explique la différence entre les passkeys dans le cloud et les clés matérielles, ce que les recherches ont réellement mis en évidence et comment combler la faille de sécurité la plus courante liée aux mots de passe.

Notre guide intitulé « Un mot de passe seul ne suffit pas » a été bien accueilli par la communauté, et il avait été rédigé à dessein à l’intention des débutants. Les retours ont précisément mis en évidence les subtilités que nous avions omises à l’époque. Aujourd’hui, les recherches nous offrent l’occasion idéale : lors de la conférence Black Hat USA (du 1er au 6 août, à Las Vegas), le chercheur en sécurité Michael Grafnetter présentera une famille d’attaques qu’il appelle « Pass-the-Passkey ». Il est temps de faire le point : qu’est-ce qui distingue réellement les passkeys, quelles sont leurs limites et comment pouvez-vous améliorer votre approche ?

Clé d’accès dans le cloud ou clé matérielle : voilà la différence

Il existe deux variantes de passkeys. La plus pratique se trouve dans un gestionnaire de mots de passe ou directement chez Apple, Google ou Microsoft, et se synchronise sur tous vos appareils via le cloud. C’est pratique, mais cela ouvre une voie d’attaque supplémentaire. Quiconque parvient à accéder à votre compte cloud peut potentiellement mettre la main sur les passkeys synchronisées. La deuxième variante est la clé matérielle, un petit périphérique USB ou NFC. Sa clé privée ne quitte jamais la puce et ne peut pas être exportée, comme le décrit l’Alliance FIDO. Pour la plupart des utilisateurs, la clé d’accès dans le cloud suffit, car elle résiste au phishing et constitue clairement une meilleure solution qu’un mot de passe. Si vous possédez des comptes nécessitant une protection particulière, vous serez plus en sécurité avec une clé matérielle.

La différence réside dans l'emplacement de stockage de la clé privée et dans la possibilité de la copier ou non.

Michael Grafnetter, chercheur en sécurité chez SpecterOps, a examiné de près des déploiements réels de passkeys et a publié ses conclusions sur son blog DSInternals. Voici ce qu’il a découvert : lorsque l’environnement environnant est mal géré, d’anciens schémas d’attaque peuvent refaire surface, même si la cryptographie des clés d’accès est en soi solide. Il appelle cela « Pass-the-Passkey », en référence à « Pass-the-Hash ». Un attaquant vole des données de connexion et les réutilise sans jamais connaître le mot de passe. Plus précisément, il a identifié trois failles dans Windows 11 et Microsoft Entra ID qui étaient sur le point d’être exploitables. Windows 11 enregistrait une copie intégrale de la clé dans le journal des événements, et Entra ID n’empêchait pas correctement la réutilisation. À eux deux, ces éléments auraient suffi à prendre le contrôle de comptes cloud privilégiés et à contourner même l’authentification multifactorielle résistante au phishing. La faille principale est répertoriée sous le numéro CVE-2026-34348 et a été corrigée le 14 juillet. Microsoft a corrigé discrètement le problème côté cloud. Une précision est importante pour replacer les choses dans leur contexte : cela concerne principalement les environnements d’entreprise utilisant Entra ID, Windows Hello ou des clés FIDO2, et non votre clé d’accès privée sur votre téléphone. Le verdict de Grafnetter est que les clés d’accès constituent un grand pas en avant, mais ne sont pas une solution miracle, et que les vecteurs d’attaque restent bien plus complexes qu’avec les mots de passe classiques.

Les clés matérielles ne se valent pas toutes

Une clé matérielle n’est pas automatiquement la solution idéale. Penchons-nous d’abord sur la norme. FIDO2 avec WebAuthn constitue la voie moderne, résistante au phishing, tandis que les anciennes méthodes à code à usage unique, telles que TOTP, n’offrent pas cette protection. Deuxièmement, les marques les plus connues, telles que YubiKey (disponible ici sur Amazon) ou la Titan de Google, ont fait leurs preuves, mais leur popularité en fait des cibles de choix, et elles ont également présenté des failles. L’attaque EUCLEAK a démontré en 2024 que certaines YubiKeys plus anciennes pouvaient être clonées en conditions de laboratoire. Si vous souhaitez réduire la surface d’attaque, vous pouvez délibérément choisir un modèle moins courant mais certifié. Et pour tout ce qui est intégré à l’appareil, un iPhone par exemple, il convient de partir du principe suivant : ce qui est aujourd’hui en sécurité dans la puce pourrait tout de même être lu un jour. Une clé physique que vous pouvez retirer en cas de doute reste le choix le plus prudent.

C'est là que se trouve la faille. Quiconque configure un mot de passe mais laisse l'ancien mot de passe actif n'a pas fermé cette voie d'attaque facile.

L’erreur la plus courante : l’ancien mot de passe reste actif

L’erreur la plus coûteuse est celle que vous ne voyez pas. De nombreuses personnes configurent une clé d’accès mais laissent l’ancien mot de passe, peu sécurisé, actif pour la connexion. La porte dérobée reste alors grande ouverte et la clé d’accès ne vous apporte pas grand-chose. Voici comment procéder correctement :

  1. Configurez une clé d’accès ou une clé matérielle pour le compte.
  2. Enregistrez les codes de récupération, de préférence sur papier ou dans un gestionnaire de mots de passe hors ligne.
  3. Désactivez l’ancien mot de passe partout où le service le permet.
  4. Si cela n’est pas possible, remplacez le mot de passe par un mot de passe long et complexe et conservez-le uniquement dans un endroit sûr.

Ce changement en vaut-il vraiment la peine ?

Oui. Les clés d’accès déplacent la cible, elles ne la suppriment pas, et c’est là le message honnête de cette nouvelle étude. Elles restent clairement plus sûres que les mots de passe, indépendamment des fuites de données et résistantes au phishing. Microsoft va même faire des clés d’accès le mode de connexion par défaut pour ses comptes cloud à compter du 1er septembre. Pour la plupart des utilisateurs, la clé d’accès synchronisée constitue la bonne solution. Quiconque a besoin d’une protection supplémentaire peut ajouter une clé matérielle et fermer la « porte dérobée » du mot de passe. Grafnetter présentera les détails de « Pass-the-Passkey » lors de la conférence Black Hat, ainsi que les outils qu’il publie en open source afin que d’autres puissent identifier d’autres failles.

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 07 > Pass-the-Passkey : de nouvelles attaques ciblent le successeur du mot de passe
Steffen Zahn, 2026-07-26 (Update: 2026-07-26)