Les failles de Microsoft Teams permettent aux pirates d’usurper l’identité de dirigeants

Des chercheurs ont découvert des failles dans Microsoft Teams permettant à des attaquants d’usurper l’identité de dirigeants, de modifier des messages et d’éroder la confiance dans les communications professionnelles.

Written By
Ken Underhill
Ken Underhill
Nov 4, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs de Check Point ont découvert que Microsoft Teams contenait quatre vulnérabilités critiques permettant potentiellement à des attaquants d’usurper l’identité de dirigeants, de falsifier des notifications et de manipuler des messages. 

Ces résultats montrent comment des utilisateurs invités externes comme des employés malveillants en interne pourraient exploiter ces failles pour éroder la confiance.

Les chercheurs ont déclaré que les vulnérabilités «… permettent aux attaquants d’usurper l’identité de dirigeants, de manipuler des messages, de modifier des notifications et de falsifier des identités lors d’appels vidéo et audio.»

Le prix de l’omniprésence

Microsoft Teams est devenu un pilier des communications pour les entreprises, des start-up aux multinationales. 

Son intégration à l’écosystème Microsoft le rend indispensable pour de nombreuses organisations, mais cette même omniprésence en fait une cible attrayante. 

Les vulnérabilités permettant l’usurpation d’identité ou le spoofing ouvrent la voie à l’ingénierie sociale, à la fraude financière et même à l’espionnage informatique.

Au cœur des vulnérabilités

Les chercheurs ont identifié quatre vulnérabilités au sein de Microsoft Teams qui pourraient être exploitées pour manipuler la manière dont la plateforme gère les communications et affiche les informations des utilisateurs.

Si elles étaient exploitées par des attaquants, ces failles pourraient fausser la confiance entre les utilisateurs et permettre à des acteurs malveillants d’usurper l’identité de collègues ou de dirigeants de confiance.

Advertisement

Manipulation des messages

Un problème critique concernait la manipulation des messages : les attaquants pouvaient modifier des messages envoyés sans déclencher le libellé familier Modifié qui signale normalement un changement. 

Cette faille permettait de modifier subtilement le contenu d’un message après sa remise, faisant passer des tentatives de fraude ou de désinformation pour des communications légitimes et intactes. 

En pratique, une telle altération pouvait tromper des employés et les inciter à suivre des instructions ou à cliquer sur des liens qui semblaient provenir de sources internes fiables.

Falsification des notifications

Une autre vulnérabilité permettait de falsifier les notifications en autorisant des utilisateurs malveillants à modifier le paramètre imdisplayname dans les charges utiles des messages de Teams. 

Ce faisant, les attaquants pouvaient envoyer des notifications semblant provenir de hauts dirigeants, comme un PDG ou un directeur financier. 

Les utilisateurs ayant tendance à accorder la priorité aux messages des figures d’autorité et à leur faire confiance, cette manipulation pouvait servir à déclencher des actions frauduleuses urgentes ou à dérober des identifiants.

Modification du nom affiché 

L’équipe a également découvert une faille dans le point de terminaison de l’API topic de Teams, qui permettait de modifier le nom affiché dans les fils de discussion privés. 

Cette faiblesse permet aux attaquants de renommer des conversations individuelles pour leur donner l’apparence d’un échange avec une autre personne. 

Par exemple, un utilisateur invité malveillant pouvait renommer une conversation pour la faire passer pour un échange avec un dirigeant de l’entreprise ou un représentant des ressources humaines — créant ainsi des possibilités d’ingénierie sociale ou de vol d’informations au sein d’un environnement de communication de confiance.

Advertisement

Falsification de l’identité de l’appelant

Les chercheurs ont également identifié une vulnérabilité permettant de falsifier l’identité de l’appelant dans les fonctions d’appels vocaux et vidéo de Teams. 

En envoyant une charge utile JSON  manipulée lors du processus d’établissement de l’appel, un attaquant pouvait falsifier le nom affiché de l’appelant et donner l’impression que l’appel provenait d’une autre personne. 

Cette faille pouvait être utilisée lors de réunions à forts enjeux ou sensibles au facteur temps, en trompant les destinataires pour les amener à échanger avec un participant frauduleux ou à divulguer des informations sensibles.

Les risques concrets derrière ces failles

Ensemble, ces failles montrent comment les attaquants peuvent exploiter les fonctionnalités fondées sur la confiance des plateformes collaboratives. En détournant des interfaces familières, ils peuvent usurper de manière convaincante l’identité de personnes de confiance, manipuler les communications et potentiellement compromettre des opérations commerciales sensibles.

L’impact potentiel de ces vulnérabilités dépasse largement le cadre théorique. Les attaquants pourraient usurper l’identité d’un PDG pour demander des virements urgents ou transmettre des fichiers contenant des logiciels malveillants dans des messages semblant dignes de confiance. 

Les stratagèmes d’ingénierie sociale pourraient être renforcés par des notifications semblant provenir d’employés légitimes occupant des postes élevés.

Par exemple, un acteur malveillant se faisant passer pour un directeur financier pourrait envoyer un message Teams demandant à un employé d’« approuver un paiement urgent », en exploitant la confiance et l’immédiateté que les outils de communication internes suscitent par nature. 

Advertisement

Au-delà de la fraude financière, les groupes APT pourraient utiliser ces vulnérabilités pour exfiltrer des données, mener des campagnes de désinformation ou perturber des communications sensibles.

Au-delà du correctif : renforcer la cyberrésilience

Check Point a indiqué que Microsoft avait corrigé toutes les vulnérabilités en octobre 2025.

Cependant, la sécurité au niveau de la plateforme ne constitue que la première ligne de défense. Les organisations doivent partir du principe que les canaux de communication de confiance peuvent malgré tout être détournés.

Pour renforcer la cyberrésilience globale, les organisations devraient adopter une stratégie de défense multicouche comprenant :

  • Zero trust : contrôle des accès Vérifier en permanence l’identité des utilisateurs et l’intégrité des appareils, même lors de sessions authentifiées.
  • Prévention avancée des menaces : Inspecter les liens, les fichiers et les charges utiles au sein des applications collaboratives afin de bloquer les contenus malveillants en temps réel.
  • Prévention des pertes de données (DLP) : Appliquer des contrôles précis du partage des données afin d’empêcher toute exposition non autorisée d’informations.
  • Formation à la sensibilisation des utilisateurs : Former les employés à vérifier les demandes — en particulier celles qui concernent des données financières ou sensibles — par des canaux secondaires.
  • Journalisation et surveillance : Mettre en œuvre des analyses comportementales et une détection des anomalies pour signaler les activités suspectes au sein des outils collaboratifs.
  • Segmentation et moindre privilège : Limiter l’accès des invités et restreindre les droits d’administration afin de réduire les dommages potentiels liés à des comptes compromis.

En combinant ces défenses en couches, les organisations peuvent réduire le risque d’attaques fondées sur la confiance au sein de plateformes collaboratives comme Microsoft Teams.

La confiance est la nouvelle surface d’attaque

Les vulnérabilités de Microsoft Teams mettent en lumière une réalité croissante de la sécurité des entreprises : à mesure que les outils collaboratifs deviennent centraux dans les opérations quotidiennes, la confiance est devenue une cible privilégiée des attaquants. 

Les acteurs malveillants exploitent de plus en plus les interfaces familières et le comportement humain plutôt que de s’appuyer uniquement sur des failles techniques. 

Cela souligne la nécessité de défenses en couches intégrant la sensibilisation des utilisateurs, la validation continue des identités et la détection automatisée des menaces afin de protéger les plateformes de communication dont dépendent les organisations.

Ces défis plaident fortement en faveur de l’adoption d’un modèle de sécurité zero trust, dans lequel chaque utilisateur, appareil et interaction est vérifié en permanence avant l’octroi de l’accès.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.