L'arnaque qui vole votre compte Microsoft sans mot de passe ni logiciel malveillant : ConsentFix
Des chercheurs en sécurité ont passé le début du mois de juillet 2026 à mettre en garde contre une nouvelle attaque astucieuse appelée ConsentFix. Ce qui la rend alarmante, c'est ce dont elle n'a pas besoin : elle prend le contrôle d'un compte Microsoft 365 sans que vous tapiez de mot de passe, sans installer aucun logiciel malveillant, et sans déclencher votre authentification à deux facteurs. Des rapports décrivent le compte livré en aussi peu que trois secondes.
Voici le geste dont elle dépend. Vous recevez un email - souvent avec un lien hébergé sur un service de confiance comme Dropbox - qui mène à ce qui ressemble à une page de connexion Microsoft normale. Pour "terminer la connexion", elle vous demande de faire glisser un lien dans la barre d'adresse de votre navigateur (ou de le copier-coller à cet endroit). Ce lien remet discrètement à l'attaquant votre jeton de session actif - le laissez-passer numérique qui prouve que vous êtes déjà connecté - de sorte qu'il accède directement à votre messagerie, à OneDrive et à vos fichiers sans jamais avoir besoin de votre mot de passe ni de votre code 2FA.
La règle qui vous protège : une vraie connexion ne vous demande jamais de faire glisser, copier ou coller un lien dans votre barre d'adresse pour la "terminer" - tout comme une vraie mise à jour ne vous demande jamais de coller une commande dans Exécuter (l'arnaque apparentée ClickFix). Si une page vous le demande, fermez l'onglet. Il vaut aussi la peine de vous connecter sur account.microsoft.com et, sous Sécurité, de revoir quelles applications ont accès à votre compte - supprimez tout ce que vous ne reconnaissez pas, et changez votre mot de passe si vous pensez avoir été piégé.
ConsentFix fonctionne en vous piégeant vous, donc aucune application ne peut totalement le bloquer - connaître le seul signe qui le trahit est la vraie défense. Mais la vérification Confidentialité et comptes de Tendvane montre comment vos comptes de connexion sont configurés pour que vous puissiez repérer tout ce qui cloche, et si un lien frauduleux a conduit à l'installation de quelque chose, sa Vérification de sécurité fait apparaître les programmes de démarrage et extensions de navigateur inattendus.