L’accès invité à Microsoft Teams crée un risque de sécurité caché

L’accès invité à Microsoft Teams peut exposer les utilisateurs à l’hameçonnage et aux logiciels malveillants en les plaçant dans des tenants externes dépourvus de protections de sécurité.

Written By
Ken Underhill
Ken Underhill
Nov 24, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une faille récemment découverte dans le modèle de collaboration intertenants de Microsoft Teams expose les organisations à l’hameçonnage, aux logiciels malveillants et à l’ingénierie sociale, même lorsqu’elles pensent être totalement protégées. 

Des chercheurs d’Ontinue ont découvert que des attaquants pouvaient inviter des utilisateurs dans des tenants Teams malveillants où toutes les protections de Microsoft Defender for Office 365 sont désactivées, laissant de fait les victimes en dehors de leur propre périmètre de sécurité. 

« Les attaquants créent des zones dépourvues de protection en désactivant la sécurité dans leurs tenants ou en raison de son absence dans un environnement Azure par défaut », ont déclaré les chercheurs.

Pourquoi les sessions invitées deviennent des angles morts

Cette menace ne découle pas d’une vulnérabilité logicielle, mais de l’architecture du modèle de collaboration B2B de Microsoft Teams. 

Lorsqu’un utilisateur rejoint le tenant d’une autre organisation en tant qu’invité, il quitte son propre périmètre de sécurité et hérite des politiques de l’environnement hôte. 

Cela signifie que des protections telles que Safe Links, Safe Attachments, l’analyse des URL et Zero-hour Auto Purge (ZAP) sont appliquées uniquement par le tenant de ressources. 

Si ce tenant ne dispose pas de Defender for Office 365 — ce qui est fréquent dans les configurations Microsoft 365 à bas coût ou d’essai — les utilisateurs invités évoluent dans un environnement où la détection des menaces est faible, voire inexistante.

Les attaquants exploitent cette situation en créant des tenants Microsoft 365 peu coûteux, dépourvus par défaut de fonctionnalités de sécurité avancées. 

Grâce à la fonctionnalité « Chat with Anyone » de Microsoft, qui permet automatiquement aux utilisateurs d’envoyer des messages à toute personne disposant d’une adresse e-mail, les acteurs malveillants envoient des invitations d’invité générées par Microsoft qui passent les contrôles SPF, DKIM et DMARC. 

Ces invitations semblent légitimes et sont rarement signalées par les passerelles de messagerie. 

Advertisement

Une fois que les victimes ont accepté l’invitation et rejoint le tenant de l’attaquant, les acteurs malveillants peuvent diffuser des URL malveillantes, des documents piégés ou des leurres d’ingénierie sociale sans aucun filtrage ni retrait a posteriori. 

Parallèlement, aucune de ces activités n’apparaît dans les journaux, les alertes ou les données de télémétrie de l’organisation victime.

 

Comment les attaquants créent des zones « sans protection »

Teams applique l’héritage des politiques de sécurité en fonction du tenant de ressources — l’environnement qui héberge la conversation — ce qui prend entièrement le pas sur l’organisation d’origine de l’utilisateur. 

Comme les protections de Defender for Office 365 ne suivent pas l’utilisateur, un invité qui entre dans un tenant doté de protections contre les menaces faibles ou inexistantes pénètre de fait dans une « zone sans protection » contrôlée par l’attaquant. 

Maîtrisant entièrement cet environnement, les attaquants peuvent envoyer du contenu malveillant qui n’est jamais analysé, réécrit, exécuté en environnement isolé ni supprimé. 

Et comme toutes les communications ont lieu au sein du tenant de l’attaquant, les organisations victimes n’ont aucune visibilité sur l’interaction. 

Du point de vue de l’utilisateur, l’échange semble normal ; du point de vue du défenseur, rien ne semble s’être produit — le scénario idéal pour un hameçonnage furtif, la diffusion de logiciels malveillants et le vol d’identifiants.

Comment réduire les risques de sécurité intertenants

Les organisations doivent partir du principe que les tenants externes n’appliquent peut-être pas le même niveau de protection — et que, dans certains cas, ils peuvent en être intentionnellement dépourvus. Les contrôles suivants peuvent contribuer à réduire les risques.

  • Restreindre la collaboration externe aux domaines de confiance en utilisant Entra ID et les contrôles d’accès externe de Teams.
  • Appliquer des politiques d’accès intertenants afin de bloquer par défaut la collaboration B2B entrante et sortante, ou de la limiter strictement.
  • Désactiver ou limiterla fonctionnalité « discuter avec n’importe qui par e-mail » afin de réduire les invitations d’invités non sollicitées.
  • Appliquer les exigences d’accès conditionnel et d’authentification multifacteur à toutes les interactions externes ou avec des invités.
  • Utiliser des étiquettes de sensibilité et des règles deprévention des pertes de données pour empêcher le partage de données sensibles dans les environnements invités.
  • Auditer les comptes invités et surveiller régulièrement l’activité des sessions externes afin de détecter les usages anormaux ou à haut risque.
  • Former les utilisateurs à examiner attentivement les invitations Microsoft Teams inattendues et à comprendre les risques liés à l’accès à des tenants externes.
Advertisement

La superposition de plusieurs contrôles aide les organisations à réduire leur exposition aux tenants externes non fiables.

La nouvelle réalité des risques intertenants

Cette étude met en évidence un changement fondamental dans la collaboration cloud : les périmètres de sécurité ne correspondent plus clairement aux périmètres organisationnels. 

À mesure que les plateformes SaaS étendent leurs fonctionnalités intertenants pour fluidifier la productivité, les acteurs malveillants exploitent les failles créées lorsque la confiance est accordée sans vérification. 

Les fonctionnalités de collaboration activées par défaut — associées à une visibilité limitée sur la posture de sécurité des tenants externes — transforment les communications intertenants en une surface d’attaque en pleine expansion.

Ce paysage en évolution montre à quel point un modèle dezero-trust est devenu essentiel dans les environnements où la confiance ne peut pas être présumée entre les frontières des tenants.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.