Rapport Microsoft 2026 : l’IA accélère les attaques, vos identifiants restent la cible
En bref. Le rapport annuel de Microsoft sur les menaces, le Microsoft Digital Defense Report 2026, publié le 1er octobre 2026, dit une chose simple : l’intelligence artificielle accélère les attaques, mais la porte d’entrée reste la même — une personne qu’on pousse à agir, un mot de passe volé, un compte valide réutilisé. Le chiffre de « 75 % des attaques propulsées par IA » qui circule depuis n’y figure pas sous cette forme. Voici ce que le rapport mesure vraiment, et ce qu’une TPE ou une PME peut en faire dès cette semaine.
Les chiffres à retenir
Le rapport couvre la période du 1er juillet 2025 au 30 juin 2026. Chaque chiffre ci-dessous est repris des pages publiées par Microsoft, avec le périmètre que Microsoft lui donne.
- 23 % des intrusions observées par Microsoft en 2026 ont commencé par un hameçonnage, contre 7 % un an plus tôt.
- 30 % des accès initiaux observés par les équipes Microsoft Defender Experts passent par un utilisateur qui exécute lui-même ce que l’attaquant lui fournit, et 20 % par un compte valide déjà compromis.
- 52,2 % : dans plus de la moitié des intrusions commencées avec un compte valide, l’attaquant vole ensuite d’autres identifiants.
- 89 à 95 % des pièces jointes d’hameçonnage reçues par e-mail ont débouché sur une tentative de vol d’identifiants.
- Plus de 46 millions d’usurpations d’identité d’entreprise par e-mail détectées en douze mois.
- Moins de 24 heures : délai médian entre la découverte d’une vulnérabilité exploitée et la disponibilité d’une attaque qui s’en sert. En face, une entreprise met 30 à 60 jours à corriger une faille critique exposée sur Internet.
Le chiffre de « 75 % » est-il exact ?
Pas sous la forme où il circule. Trois choses ne correspondent pas.
La date. Microsoft a publié le rapport le 1er octobre 2026. Le 2 octobre est la date de plusieurs articles de presse qui le résument, dont celui de Help Net Security.
Le chiffre. Aucune des synthèses publiées par Microsoft — la page du rapport, l’article du blog Microsoft Security, la synthèse Security Insider, la tribune Microsoft On the Issues — ne contient « 75 % ». Le chiffre le plus proche vient de la presse : Clubic écrit, en citant Microsoft, que 73,3 % des tentatives d’accès initial visent l’humain ou ses identifiants. Arrondi, cela donne « trois quarts ».
Le périmètre. Ces 73,3 % portent sur l’ensemble des intrusions observées, pas sur les attaques « propulsées par IA ». Le rapport ne publie pas de répartition des portes d’entrée propre aux attaques assistées par l’intelligence artificielle. Écrire que « 75 % des attaques par IA visent les identifiants », c’est attribuer à l’IA une mesure qui ne la distingue pas.
L’idée de fond, elle, est juste, et le rapport l’étaye de plusieurs façons : l’humain et son identité restent la première porte. Pour la reprendre dans une présentation ou un message à vos clients sans qu’on puisse vous contredire, une formulation exacte serait : « Selon le rapport Microsoft 2026, la moitié des accès initiaux observés passent par un utilisateur qui exécute ce qu’on lui envoie ou par un compte valide volé, et l’hameçonnage est passé de 7 % à 23 % des intrusions en un an. »
Ces vérifications portent sur les synthèses que Microsoft a publiées le 1er octobre. Si le rapport intégral contient ce chiffre avec ce périmètre, cet article sera corrigé, et la correction datée.
Ce que l’IA change, et ce qu’elle ne change pas
Microsoft le formule sans détour dans sa synthèse : l’IA n’efface pas les leçons des dix dernières années, elle rend des faiblesses connues plus faciles à exploiter, et à plus grande échelle.
Ce qui change : la vitesse et la crédibilité.
- Un e-mail d’hameçonnage n’a plus de fautes, plus de tournure étrangère, plus de signature approximative. La part des intrusions ouvertes par hameçonnage a plus que triplé en un an.
- Les appels frauduleux fonctionnent : dans 93 % des cas observés, la victime reste en ligne assez longtemps pour que l’escroc commence son scénario.
- Les pièges se diversifient : plus de 145 millions d’attaques par QR code détectées sur la période, et une technique qui consiste à faire coller par la victime une commande dans son propre ordinateur, appelée ClickFix, observée sur plus de 1,1 million d’appareils — environ huit fois plus en mai qu’en février 2026.
- Les failles techniques sont exploitées plus vite : moins de 24 heures en médiane entre la découverte d’une vulnérabilité et son exploitation. Pour les attaquants les mieux outillés, selon BleepingComputer, ce qui prenait des jours après l’intrusion se fait désormais en minutes.
Ce qui ne change pas : les portes. Celles que décrit le rapport existaient avant l’IA : une personne qu’on convainc d’agir, un mot de passe qui a fuité, un compte qui n’aurait plus dû exister, une application exposée qui n’a pas été mise à jour.
Une nuance que le « 75 % » efface. Les failles du code ne sont pas devenues secondaires. Selon Help Net Security, qui détaille le rapport, la part des intrusions par exploitation d’une application exposée sur Internet est passée de 15 % à 24 %. Les deux portes comptent. Et l’écart entre moins de 24 heures pour exploiter une faille et 30 à 60 jours pour la corriger est probablement le chiffre du rapport qui pèse le plus pour une petite structure.
Pourquoi une TPE ou une PME est concernée
Le rapport ne publie pas de chiffres par taille d’entreprise, et je ne vais pas en inventer. Mais les portes qu’il décrit ont un point commun : aucune ne demande que la cible soit grande. Une boîte e-mail, un mot de passe, un compte d’ancien salarié, un site pas mis à jour — une entreprise de cinq personnes en a autant qu’un groupe.
J’écrivais en août que l’automatisation supprime le coût de l’attention d’un attaquant : ce qui demandait une journée de travail humain se répète désormais sur des milliers de cibles, sans tri. Le rapport de Microsoft décrit la même chose, à une autre échelle.
Pour une petite structure, cela prend une forme sans rien de spectaculaire : un e-mail qui semble venir d’un fournisseur et annonce de nouvelles coordonnées bancaires, ou un appel qui se présente comme le support informatique. C’est ce que recouvrent les 46 millions d’usurpations par e-mail et les appels frauduleux qui gardent leur victime en ligne dans 93 % des cas.
Six mesures, dans l’ordre
Aucune ne demande de budget. Les cinq premières ferment la porte que le rapport désigne comme la plus empruntée ; la dernière, celle qui s’ouvre le plus vite.
- Activez la double authentification sur la messagerie, en premier. Puis sur la banque, la comptabilité, l’hébergeur du site et le compte qui gère votre nom de domaine. Préférez une clé d’accès (passkey) ou une application d’authentification au code par SMS : c’est l’authentification « résistante à l’hameçonnage » que Microsoft place en tête de ses recommandations.
- Un mot de passe différent par service, rangé dans un gestionnaire de mots de passe. Dans plus de la moitié des intrusions par compte valide, l’attaquant vole d’autres identifiants : un mot de passe réutilisé transforme une fuite en plusieurs.
- Une règle écrite pour tout changement de coordonnées bancaires ou toute demande de virement urgent. On rappelle l’interlocuteur à un numéro déjà connu, jamais à celui qui figure dans le message. Une voix ou un e-mail convaincant ne prouve plus rien.
- Ne collez jamais une commande proposée par une page web. Si un site vous demande d’ouvrir une fenêtre de votre ordinateur et d’y coller du texte pour « prouver que vous n’êtes pas un robot », fermez-le : c’est la technique ClickFix.
- Fermez les comptes qui ne servent plus. Anciens salariés, stagiaires, prestataires, comptes de test : un compte valide oublié est une porte ouverte que personne ne surveille.
- Regardez ce que votre entreprise expose sur Internet. Composants pas à jour, interface d’administration ouverte, messagerie qui permet à n’importe qui d’écrire en votre nom (SPF, DKIM et DMARC, expliqués ici). C’est la seconde porte, celle que les attaquants exploitent désormais en moins de 24 heures.
Ce que Mon Rempart voit, et ce qu’il ne voit pas
L’analyse de Mon Rempart est externe et non intrusive : elle lit ce que votre domaine expose publiquement — la configuration de votre messagerie, vos certificats, les versions annoncées de vos composants, les interfaces laissées ouvertes. Elle couvre donc la mesure 6, et la part de l’usurpation par e-mail qui se règle dans votre nom de domaine.
Elle ne voit pas si vos comptes ont la double authentification, si un salarié a cliqué, ni si un mot de passe a été réutilisé. Ces mesures-là se vérifient de l’intérieur, avec votre prestataire informatique. Aucun outil externe ne peut honnêtement prétendre le contraire.
Analyser mon domaine : gratuit, sans inscription, à partir de données publiques uniquement.
La surveillance continue, qui vous prévient quand l’un de ces points change, est proposée à partir de 19 €/mois (prix nets, TVA non applicable, art. 293 B du CGI). Et si l’incident a déjà eu lieu, Mon Rempart est référencé sur Cybermalveillance.gouv.fr et intervient directement auprès des petites structures : demander une intervention.
Questions fréquentes
Quand le rapport Microsoft Digital Defense 2026 a-t-il été publié ?
Le 1er octobre 2026. Il couvre la période du 1er juillet 2025 au 30 juin 2026.
Est-il vrai que 75 % des attaques propulsées par l’IA visent les identifiants ?
Pas sous cette forme. Ce chiffre ne figure dans aucune des synthèses publiées par Microsoft. Le plus proche, 73,3 %, rapporté par la presse, concerne l’ensemble des tentatives d’accès initial, et non les seules attaques assistées par l’IA.
Quelle est la première porte d’entrée des attaquants selon Microsoft ?
L’humain et son identité. Selon les données Microsoft Defender Experts, 30 % des accès initiaux passent par un utilisateur qui exécute ce que l’attaquant lui fournit, et 20 % par un compte valide. L’hameçonnage est à l’origine de 23 % des intrusions observées en 2026, contre 7 % en 2025.
La double authentification suffit-elle ?
Elle rend un mot de passe volé beaucoup moins utile, mais elle n’arrête pas tout : certaines pages d’hameçonnage se placent entre vous et le vrai site et récupèrent la session une fois la connexion faite. C’est pourquoi Microsoft recommande une authentification résistante à l’hameçonnage, comme les clés d’accès (passkeys), plutôt que le code par SMS.
Une petite entreprise est-elle vraiment visée ?
Le rapport ne publie pas de chiffres par taille d’entreprise. Mais aucune des portes qu’il décrit — un e-mail, un mot de passe, un compte oublié, un site pas mis à jour — ne demande que la cible soit grande, et l’automatisation permet de les essayer sur des milliers d’entreprises à la fois.
Que faire en premier ?
Activer la double authentification sur la messagerie, de préférence avec une clé d’accès ou une application d’authentification. C’est la boîte e-mail qui permet de réinitialiser tous les autres mots de passe.
Sources
- Microsoft, Microsoft Digital Defense Report 2026, page du rapport.
- Microsoft Security Blog, Insights from the 2026 Microsoft Digital Defense Report, 1er octobre 2026.
- Microsoft Security Insider, 2026 Digital Defense Report.
- Microsoft On the Issues, Preparing governments for an era of interconnected cyber risk, 1er octobre 2026.
- Help Net Security, AI is giving attackers a head start, Microsoft warns, 2 octobre 2026.
- BleepingComputer, Microsoft says threat actors are ahead in the early AI race.
- Clubic, Microsoft prévient et alerte : d’ici un an, les menaces cyber liées à l’IA seront bien pires, 1er octobre 2026.
Mon Rempart — Hocine AZZOUG, éditeur français. Données hébergées dans l’Union européenne, traitement conforme au RGPD.