Deux fonctionnalités de sécurité des réunions sont en développement
Microsoft prépare deux nouvelles fonctionnalités de sécurité pour Teams : l’intégration de services tiers de détection des médias synthétiques et l’affichage d’avertissements en cas de suspicion d’usurpation d’identité d’un participant.
Ces changements ont été rapportés par BleepingComputer le 8 octobre 2026 à 8 h 08, sur la base d’entrées de la feuille de route Microsoft 365 et de déclarations attribuées à Microsoft. Les deux fonctionnalités sont actuellement indiquées comme étant en développement.
Selon l’article, Microsoft prévoit une disponibilité générale en novembre, après un déploiement mondial. Les informations citées ne précisent pas à quelle année correspond ce mois de novembre et ne fournissent pas de calendrier de déploiement plus détaillé. Elles ne rattachent pas non plus les fonctionnalités à des versions ou à des numéros de build spécifiques du client Teams.
Il s’agit de changements préventifs apportés au produit, et non d’une réponse à une violation rendue publique. L’article ne fait état d’aucune compromission précise, vulnérabilité exploitée, organisation touchée ou évaluation de gravité.
La détection reposera sur les signaux de fournisseurs certifiés
La fonctionnalité de détection des deepfakes prévue ne semble pas reposer sur un moteur de détection entièrement intégré à Teams. Microsoft indique que des fournisseurs tiers certifiés analyseront l’audio et la vidéo des réunions afin de repérer les signes de médias synthétiques ou manipulés.
Ces fournisseurs transmettront ensuite leurs signaux de détection à Teams. Microsoft prévoit de les intégrer aux interfaces de réunion et aux contrôles de sécurité afin que les organisations puissent réagir lorsque des contenus potentiellement altérés sont détectés.
Cette architecture appelle une distinction importante : la feuille de route présente Teams comme un outil qui reçoit et affiche des résultats de détection externes. Elle ne permet pas d’affirmer que Teams inspectera de manière autonome tous les médias des réunions à l’aide de son propre modèle de détection des deepfakes.
La description disponible laisse également plusieurs questions opérationnelles sans réponse. Dans l’article cité, Microsoft ne nomme pas les fournisseurs concernés, ne détaille pas les signaux qu’ils transmettront et ne précise pas quelles actions administratives seront possibles. Les informations fournies ne contiennent aucun résultat publié concernant les taux de détection, le niveau de faux positifs, la latence ou les performances face à différentes formes d’audio et de vidéo générés.
Cette fonctionnalité doit donc être considérée comme une intégration prévue, dont l’efficacité n’a pas encore été démontrée de manière indépendante. Une entrée dans une feuille de route confirme l’orientation du produit, pas sa précision en conditions réelles.
Pour les entreprises, le choix des fournisseurs sera déterminant. Lorsque Microsoft publiera des informations plus détaillées, les équipes chargées de la sécurité et de la confidentialité devront examiner comment les médias des réunions sont traités, quelles informations sont partagées, où l’analyse a lieu et combien de temps les données associées sont conservées. L’article actuel ne permet d’établir aucun de ces détails de mise en œuvre.
Teams signalera aussi les suspicions d’usurpation d’identité
La deuxième fonctionnalité prévue vise les tentatives d’usurpation de l’identité des organisateurs ou des participants d’une réunion. Microsoft indique que Teams repérera les usurpations potentielles et affichera des avertissements ou des indicateurs de risque avant ou pendant une réunion.
L’objectif annoncé est de donner aux utilisateurs davantage d’éléments pour déterminer si une identité est suspecte. Cette fonctionnalité pourrait s’avérer utile lorsque des attaquants se font passer pour un dirigeant, un fournisseur, un collègue ou l’organisateur d’une réunion afin de rendre crédible une demande frauduleuse.
La description de Microsoft ne précise pas quels attributs seront évalués par Teams. Les informations citées ne permettent donc pas d’établir si la détection reposera sur les données du compte, le contexte de l’invitation, des signaux comportementaux, des similitudes entre identités ou un autre mécanisme.
Par ailleurs, un avertissement ne prouve pas nécessairement qu’une activité est malveillante. Les indicateurs de risque sont destinés à éclairer une décision ; l’article ne dit pas qu’ils permettront d’établir avec certitude qui se trouve derrière un compte ou un flux multimédia.
Les organisations qui adopteront cette fonctionnalité devront définir des procédures de traitement des alertes. Un participant recevant un avertissement d’usurpation devrait pouvoir vérifier l’identité par un autre canal, par exemple en contactant la personne concernée par un moyen professionnel déjà reconnu comme fiable. Les demandes à haut risque concernant des identifiants, des paiements, des modifications d’accès ou des fichiers sensibles ne devraient pas être approuvées au seul motif qu’un participant à la réunion semble ou paraît familier.
La feuille de route ne garantit pas la fiabilité de la détection
Aucune des deux fonctionnalités prévues n’a fait l’objet de tests indépendants dans les éléments qui étayent l’article. Il n’existe ni démonstration, ni résultats de référence, ni étude de cas client, ni incident documenté montrant ces protections en action.
Plusieurs détails pratiques ne sont pas précisés dans les informations citées :
- les fournisseurs tiers certifiés qui seront pris en charge ;
- les éventuelles conditions liées à la licence, à la région, à la plateforme ou à la configuration de la réunion ;
- les flux audio et vidéo qui pourront être analysés ;
- les options de configuration dont disposeront les administrateurs à la réception d’un signal de détection ;
- la manière dont les avertissements s’afficheront pour les organisateurs et les participants ;
- le traitement des faux positifs et des détections contestées ;
- l’activation automatique éventuelle de l’une ou l’autre fonctionnalité.
Ces lacunes ne signifient pas que ces contrôles ou cette documentation seront absents lors du lancement. Elles indiquent seulement que les informations disponibles ne les définissent pas.
La détection des deepfakes ne couvre par ailleurs qu’une partie des fraudes en réunion. Même une analyse précise des médias ne permettrait pas, à elle seule, de déterminer si chaque demande formulée pendant une réunion est légitime. Un attaquant pourrait utiliser un compte réel compromis, se limiter à la messagerie instantanée ou faire pression sur les participants sans recourir à de l’audio ou à de la vidéo synthétiques.
La même limite vaut pour les alertes d’usurpation d’identité. Leur utilité dépendra de la qualité des signaux sous-jacents et de la capacité des utilisateurs à réagir sans considérer chaque avertissement comme une preuve définitive.
Ces nouveautés s’inscrivent dans la continuité d’autres changements de sécurité de Teams
Les entrées de la feuille de route s’inscrivent dans une série plus large de mesures visant à réduire les abus liés aux réunions, aux messages et aux invitations Teams.
En décembre, Microsoft a annoncé que les administrateurs pourraient bloquer des utilisateurs externes via le portail Defender. Le déploiement de cette fonctionnalité devait débuter en janvier. L’objectif annoncé était de contrer les opérations d’ingénierie sociale menées sur Teams, notamment celles associées à des groupes de cybercriminels et de ransomware.
En août, Microsoft a commencé à déployer une stratégie de protection des réunions permettant aux administrateurs de bloquer automatiquement l’accès à celles-ci à tous les bots externes identifiés.
Le mois dernier, Microsoft a ajouté le floutage automatique des codes QR envoyés par des utilisateurs externes. Cette mesure vise à réduire l’exposition au phishing et aux fraudes utilisant des leurres basés sur des codes QR.
En septembre, Microsoft a également annoncé qu’à partir de novembre, les utilisateurs de Teams pourraient signaler les invitations d’invités suspectes directement depuis l’application. Ces signalements peuvent aider les équipes de sécurité à enquêter sur les attaques par phishing ou autres menées au moyen d’invitations d’invités, puis à les bloquer.
Les dates fournies pour ces mesures connexes ne mentionnent pas les années. Il ne faut donc pas les replacer dans une chronologie plus précise que celle permise par la séquence rapportée par Microsoft.
Comment les administrateurs Teams peuvent se préparer dès maintenant
Les fonctionnalités de détection des deepfakes et d’usurpation d’identité étant encore en développement, les administrateurs devraient éviter de concevoir des procédures de réponse autour de contrôles que Microsoft n’a pas encore documentés. Ils peuvent toutefois préparer les processus associés.
Les équipes de sécurité peuvent repérer les réunions où une usurpation d’identité aurait de graves conséquences, notamment celles servant à autoriser des paiements, à divulguer des informations confidentielles, à réinitialiser des accès ou à approuver des modifications administratives. Quel que soit l’affichage d’un avertissement par Teams, ces processus devraient exiger une vérification en dehors de la réunion.
Les administrateurs devraient également suivre la feuille de route Microsoft 365 et la documentation qui accompagnera le déploiement, afin de connaître les noms des fournisseurs, les conditions de licence, les paramètres par défaut, les clients pris en charge, les détails du traitement des données et les contrôles de stratégie disponibles.
Lorsque ces fonctionnalités seront disponibles, les organisations devraient les tester dans un environnement limité avant de s’appuyer sur leurs résultats pour automatiser des décisions. Les tests devraient inclure des réunions légitimes susceptibles de ressembler à des activités suspectes, et pas seulement des exemples manifestes de médias synthétiques.
La promesse est simple : Teams combinerait les signaux d’analyse externe des deepfakes à son interface de réunion, tout en signalant séparément les éventuelles usurpations d’identité. Pour l’instant, il s’agit du projet de produit annoncé par Microsoft, et non d’une fonctionnalité dont l’efficacité aurait été démontrée de manière indépendante en production.




