Un employé sur huit a vendu des identifiants d'entreprise ou connaît quelqu'un qui l'a fait.

| 12 mai 2026
Paiement en espèces

L'association britannique anti-fraude Cifas vient de publier une étude qui devrait inquiéter tous ceux qui dirigent une entreprise ou qui achètent auprès d'une entreprise : un employé sur huit dans les grandes entreprises a soit vendu ses identifiants de connexion à l'entreprise, soit connaît quelqu'un qui l'a fait.

Internet regorge d'identifiants compromis utilisés par les employés pour accéder aux systèmes de leur entreprise. La société de veille sur les menaces KELA a recensé près de 2,9 milliards d'identifiants compromis dans le monde en 2025. La plupart proviennent d'attaques de phishing et de vols d'informations. Mais, attirés par l'appât du gain, certains employés peuvent facilement faire des propositions aux cybercriminels.

Les initiés que personne ne surveille

Cifas a interrogé 2 000 employés d'entreprises d'au moins 1 000 personnes. Parmi eux, 13 % ont admis avoir vendu leurs identifiants d'accès professionnels au cours des 12 derniers mois, ou connaître quelqu'un qui l'avait fait. Étonnamment, comme le souligne le rapport, ces vendeurs agissaient « souvent en pensant que c'était sans conséquence ».

Alerte info : Vendre ses identifiants de compte n’est pas sans risque. Les criminels les convoitent pour s’emparer du compte et commettre des actes malveillants. Aux États-Unis, le nombre de piratages de comptes a bondi de 6 % l’an dernier, dépassant les 78 000, selon Verizon .

De nombreux comptes piratés sont des comptes personnels utilisés pour des services allant des réseaux sociaux aux plateformes de streaming en ligne, sans oublier les comptes bancaires. Mais beaucoup d'autres sont des comptes professionnels liés à des systèmes comme Microsoft 365, Salesforce et d'autres plateformes contenant des données confidentielles. Ces informations sensibles sont précieuses pour les criminels qui peuvent ensuite les revendre sur le marché noir.

Votre patron est plus susceptible de vendre que vous.

Idéalement, c'est là qu'interviendrait une technique courante appelée « accès au moindre privilège ».

L'idée est qu'un compte professionnel en ligne ne devrait avoir accès qu'aux informations nécessaires. Ainsi, Jim, à la cantine, devrait pouvoir utiliser le système de commande de repas, mais pas l'intégralité de la base de données clients. De cette façon, même si le compte de Jim est piraté, le pire que les pirates puissent faire sera de vous priver de saucisses demain.

Le problème, d'après le rapport, est que les cadres supérieurs sont encore plus enclins à vendre leurs identifiants de compte que les employés de base. 32 % des cadres supérieurs, 36 % des directeurs, 43 % des membres du comité de direction et, fait étonnant, quatre chefs d'entreprise sur cinq jugent cette pratique justifiable. De par leur fonction, même avec un accès limité, leurs comptes peuvent ouvrir la voie à des fonctions et des données sensibles du système.

Ce n'est pas seulement un problème britannique

L'étude de Cifas se concentre sur le Royaume-Uni, mais le problème ne s'arrête probablement pas là. Nous avons constaté que des employés de plusieurs entreprises vendaient l'accès aux comptes ou aux données de l'entreprise. Par exemple, la société de cryptomonnaie Coinbase a révélé l'année dernière que des employés d'une société d'externalisation basée au Bangladesh avaient vendu des données clients à des entreprises de cryptomonnaies. hackers .

Les fuites d'identifiants sont monnaie courante. Selon nos propres recherches, sur une période de 30 jours seulement, 111 entreprises du classement Fortune 500 ont subi des fuites d'identifiants d'employés. À long terme, 363 de ces entreprises (soit 73 %) ont perdu le contrôle d'au moins un identifiant d'employé.

La vente des identifiants de connexion par les employés n'est pas seulement préjudiciable aux entreprises qui les emploient, mais aussi aux clients.

Lorsqu'un mot de passe de directeur est mis en vente, un fichier client pourrait ne pas tarder à suivre, même si ce ne sera probablement pas le directeur lui-même qui le vendra. Malwarebytes Il s'avère que 91 % des entreprises du classement Fortune 500 ont subi des fuites de données concernant les identifiants de leurs clients, et le piratage de comptes est un excellent moyen d'y parvenir.

Le risque lié aux informations confidentielles n'est donc pas seulement un problème d'entreprise, mais aussi un problème de consommateur. C'est pourquoi nous sommes moins enclins à communiquer nos informations personnelles aux grandes entreprises sans nous interroger sur les raisons pour lesquelles elles en ont besoin.


Vos nom, adresse et numéro de téléphone sont peut-être déjà en vente. 

Les courtiers en données collectent et vendent vos informations personnelles à toute personne disposée à payer. Malwarebytes Personal Data Remover Il les repère et fait supprimer vos informations, puis surveille la situation pour que cela reste ainsi. 

À propos de l'auteur

Danny Bradbury est journaliste spécialisé dans les technologies depuis 1989 et rédacteur indépendant depuis 1994. Il couvre un large éventail de sujets technologiques pour un public allant des consommateurs aux développeurs de logiciels et aux DSI. Il rédige également des articles pour de nombreux dirigeants d'entreprises du secteur technologique. Originaire du Royaume-Uni, il vit désormais dans l'ouest du Canada.