Retour au blog

Modlishka et le phishing avec contournement de l’authentification multifacteur : ce que les équipes de sensibilisation doivent simuler en toute sécurité

Comment former en toute sécurité à la sensibilisation au contournement de l’AMF sans transformer les simulations pour les employés en capture d’identifiants ou de sessions.

Par Équipe Autophish|Publié le 8/12/2026
Cover image for Modlishka et le phishing avec contournement de l’authentification multifacteur : ce que les équipes de sensibilisation doivent simuler en toute sécurité

Modlishka est un nom important dans les discussions sur le phishing de contournement du MFA, mais ce n’est pas une base normale pour la sensibilisation des employés. Il s’agit d’un outil de phishing en reverse proxy, largement connu dans les cercles de la sécurité parce qu’il a aidé à démontrer à quel point des flux de phishing convaincants peuvent s’articuler avec l’authentification moderne et les invites multifactorielles.

Cette leçon compte. La catégorie d’outil opérationnel, elle, non.

Les équipes de sécurité devraient absolument former les employés aux risques de contournement du MFA, aux invites de connexion suspectes, à la fatigue liée aux notifications push, aux flux de connexion par code QR, aux invites de consentement OAuth et à l’usurpation du helpdesk. Mais elles devraient le faire au moyen de simulations contrôlées qui évitent la capture d’identifiants, évitent les matériaux de session, respectent la vie privée et produisent des données de comportement utiles.

L’enseignement utile de Modlishka n’est pas « lancer du phishing en reverse proxy contre les employés ». La leçon utile est plutôt : « le MFA change le risque de phishing, mais n’élimine pas la nécessité de rester vigilant, de signaler et de vérifier ».

Pourquoi Modlishka conserve une certaine notoriété

Modlishka bénéficie d’une forte mémorisation parce qu’il se situe à l’intersection de l’authentification, du phishing et du MFA. L’activité publique sur GitHub montre que le projet reste visible, avec des milliers d’étoiles et des mises à jour récentes du dépôt. Ce n’est pas un ancien outil abandonné relégué à la même catégorie que certains frameworks de phishing hérités.

Cela change l’angle du contenu.

Pour GoPhish, Phishing Frenzy, King Phisher ou Simple Phishing Toolkit, la question de l’acheteur est souvent : « est-ce encore suffisamment maintenu pour être utilisé ? » Pour Modlishka, la meilleure question est :

Comment un programme de sensibilisation doit-il couvrir le phishing de contournement du MFA sans transformer la formation en interception d’identifiants ?

C’est une vraie question de sécurité. Elle mérite une réponse plus sûre.

Le MFA a réduit le risque, mais n’a pas supprimé le phishing

L’authentification multifacteur rend de nombreuses attaques plus difficiles. Elle réduit la valeur d’une compromission par mot de passe seul et donne aux organisations une base plus solide. Mais les employés peuvent toujours se retrouver face à des situations à risque :

  • faux écrans de connexion après un e-mail convaincant
  • fatigue liée aux approbations push
  • appels du helpdesk poussant à réinitialiser ou enregistrer le MFA
  • appâts de connexion par code QR
  • écrans de consentement OAuth demandant un accès excessif
  • invites d’enregistrement d’appareil suspectes
  • workflows fournisseurs ou documentaires menant à une authentification inattendue

La formation à la sensibilisation devrait aider les employés à reconnaître ces moments et à les signaler rapidement. Elle ne devrait pas leur apprendre que toute invite MFA est sûre, ni qu’une page de connexion familière est digne de confiance par défaut.

Les recommandations publiques en matière de sensibilisation à la sécurité, émises par des agences gouvernementales et des centres nationaux de cyberdéfense, aboutissent généralement au même socle pratique : le bon réflexe défensif, c’est la vérification et le signalement, pas la démonstration du réalisme d’une attaque.

Les outils reverse proxy ne sont pas des logiciels de sensibilisation

Les outils de phishing en reverse proxy relèvent des tests de sécurité spécialisés, avec une autorisation explicite, un périmètre strict, une revue juridique et des opérateurs expérimentés. La formation à la sensibilisation des employés a un autre objectif.

Un programme de sensibilisation classique doit viser :

  • des comportements plus sûrs sous pression réaliste
  • la confiance des employés
  • une mesure respectueuse de la vie privée
  • une cadence répétable
  • des rapports adaptés aux managers
  • un coaching utile
  • des éléments probants compréhensibles par la direction

Il ne doit pas banaliser la capture de mots de passe, de codes MFA, de jetons ou de sessions dans le cadre d’une formation de routine.

Même lorsqu’une simulation enseigne le risque de contournement du MFA, elle peut s’arrêter avant la collecte de secrets. Elle peut montrer une invite inattendue, mesurer si l’employé la signale, puis fournir un retour immédiat. Cela suffit à enseigner le bon comportement sans créer de risque de données inutile.

Ce qu’il faut simuler à la place

Les scénarios de sensibilisation au MFA les plus sûrs se concentrent sur les points de décision, pas sur la capture de secrets.

Exemples utiles :

  • une invite de connexion inattendue après un e-mail de partage de fichiers
  • une notification push reçue sans connexion initiée par l’utilisateur
  • un message de type helpdesk demandant à l’employé de « confirmer » l’enregistrement MFA
  • un flux de connexion par code QR présenté sous forme de capture d’écran ou de page de destination sûre
  • un écran de consentement OAuth demandant un accès large à la messagerie ou aux documents
  • une invitation à un portail fournisseur utilisant un domaine ressemblant au vrai

L’objectif est d’entraîner des questions que les employés peuvent réellement utiliser :

  • Est-ce moi qui ai lancé cette connexion ?
  • Est-ce le domaine ou l’application habituels ?
  • Cette demande correspond-elle au contexte métier ?
  • Dois-je signaler cela avant d’aller plus loin ?
  • Existe-t-il un chemin de vérification approuvé ?

C’est ainsi que la sensibilisation au contournement du MFA devient concrète plutôt que théâtrale.

Ne collectez pas de vrais secrets

La limite de sécurité la plus claire est simple : ne collectez pas de mots de passe réels, de codes MFA, de réponses de récupération, de cookies de session ou de jetons dans les campagnes de sensibilisation des employés.

Mesurez les comportements sans aspirer de secrets :

  • délivré
  • ouvert
  • cliqué
  • invite suspecte atteinte
  • signalement envoyé
  • retour consulté
  • microformation terminée
  • réduction des interactions à risque répétées

Si une page de destination est nécessaire, utilisez une page sûre qui explique le risque et s’arrête avant l’action sensible. L’employé doit quitter l’exercice en sachant quoi faire la prochaine fois, pas en se demandant si la sécurité l’a poussé à exposer quelque chose de réel.

Pour un angle de sécurité MFA étroitement lié, le guide d’AutoPhish sur les alternatives à CredSniper pour une sensibilisation MFA sûre au phishing offre un bien meilleur modèle que d’essayer d’imiter le flux de travail d’un outil offensif.

Construisez le programme autour du signalement

Les simulations de contournement du MFA doivent récompenser le signalement. C’est ce comportement qui aide l’équipe sécurité à réagir aux attaques réelles.

Un programme utile devrait répondre à ces questions :

  • À quelle vitesse les employés signalent-ils les invites de connexion suspectes ?
  • Quels services ont signalé avant de cliquer ?
  • Quels scénarios ont créé de la confusion ?
  • Les employés ont-ils utilisé le canal de signalement approuvé ?
  • L’exposition répétée a-t-elle amélioré le comportement ?
  • Quelles invites nécessitent des consignes internes plus claires ?

C’est là que la sensibilisation au phishing devient opérationnellement utile. Elle donne aux équipes de sécurité des éléments concrets pour améliorer les contrôles, pas seulement un graphique de taux de clics.

Pour la conception du signalement, le guide d’AutoPhish sur le reporting des simulations de phishing se marie bien avec des campagnes axées sur le MFA.

Où s’intègre le test red team

Il y a toujours une place pour des tests spécialisés. Une organisation mature peut mener des exercices red team ou purple team autorisés qui incluent des scénarios d’authentification de type adversaire. Ces exercices doivent être séparés de la sensibilisation des employés :

  • moins de participants
  • approbation explicite
  • revue juridique et de confidentialité définie
  • traitement strict des données
  • opérateurs expérimentés
  • intégration claire avec la réponse aux incidents
  • nettoyage après l’exercice

C’est un flux de travail différent de la formation de sensibilisation normale destinée à une large population d’employés.

Ne mélangez pas les deux. Les programmes de sensibilisation ont besoin de confiance. Les exercices red team ont besoin d’un réalisme adversarial contrôlé. Les confondre à la légère affaiblit les deux.

Ce qu’une plateforme plus sûre devrait offrir

Si votre équipe recherche Modlishka parce que le phishing de contournement du MFA figure sur le registre des risques, comparez les plateformes sur leur capacité à simuler le thème de façon sûre.

Recherchez :

  • la prise en charge de scénarios MFA et d’invites de connexion sans capture de secrets
  • des pages de destination et des captures d’écran sûres
  • un ciblage par rôles pour l’IT, la finance, les RH, les dirigeants et les assistants
  • la mesure du flux de signalement
  • des contrôles de confidentialité et des limites de conservation
  • des rapports agrégés adaptés aux managers
  • des éléments probants clairs pour l’audit
  • des contrôles d’approbation des campagnes
  • un retour automatique et de la microformation

La bonne alternative n’est pas « un reverse proxy moins offensif ». C’est une plateforme de sensibilisation capable d’enseigner les mêmes points de décision défensifs sans créer de risque opérationnel inutile.

FAQ

Modlishka est-il abandonné ?

Non. Les signaux publics du dépôt montrent que Modlishka reste visible et a une activité récente. La raison de ne pas l’utiliser pour la sensibilisation habituelle des employés n’est pas son abandon. C’est son adéquation à l’usage : un outil de phishing en reverse proxy n’est pas la même chose qu’une plateforme de sensibilisation encadrée.

Les employés devraient-ils être formés au phishing de contournement du MFA ?

Oui. Les employés devraient comprendre les invites de connexion suspectes, la fatigue liée aux notifications push, le risque lié au consentement OAuth, les appâts de connexion par QR code et la pression du helpdesk. La formation devrait éviter toute capture réelle d’identifiants ou de jetons.

Les simulations de phishing peuvent-elles couvrir le MFA sans collecter de secrets ?

Oui. Une simulation peut montrer une invite suspecte, mesurer si l’employé la signale ou poursuit l’interaction, puis fournir un retour avant qu’un vrai secret ne soit saisi. C’est généralement le modèle de sensibilisation le plus sûr.

Quelle est une alternative plus sûre à Modlishka pour la sensibilisation ?

Utilisez une plateforme de simulation de phishing qui prend en charge des scénarios axés sur le MFA, des pages de destination sûres, des rapports respectueux de la vie privée et un suivi de formation. Ne considérez pas un outil offensif de reverse proxy comme un logiciel de sensibilisation de routine.

Entraînez le risque, pas la chaîne d’attaque

Modlishka rappelle utilement que les défenses d’authentification font partie d’un flux de travail humain. Le MFA aide, mais les employés doivent toujours savoir reconnaître les invites suspectes et les signaler.

L’objectif de la sensibilisation n’est pas de recréer une chaîne d’attaque. C’est de forger des habitudes plus sûres autour des invites de connexion, des approbations, des écrans de consentement et de la vérification.

Inscrivez-vous


Lancez votre premier test de phishing en 10 minutes.

Inscrivez-vous gratuitement — sans carte bancaire. Essayez l'offre Pro gratuitement pendant 7 jours quand vous serez prêt.