Un accès tiers peut devenir un accès métier
Le 25 août 2026, McKesson a découvert un incident affectant ses systèmes. Dans une mise à jour publiée quelques jours plus tard, l'entreprise a confirmé un accès non autorisé à certaines applications tierces et l'exfiltration de données associées à une partie de ses activités Oncology & Multispecialty et Medical-Surgical.
L'enquête étant encore en cours, il faut distinguer les faits confirmés des revendications du groupe qui a publiquement attribué l'attaque à ShinyHunters. Cette prudence n'enlève rien à l'enjeu : des applications connectées peuvent porter des données aussi sensibles que les systèmes principaux.
La surface d'attaque des applications connectées
Une entreprise peut avoir une messagerie bien protégée tout en conservant des accès tiers trop larges. Une application de relation client, de stockage, de support ou d'analyse peut recevoir un jeton qui dure longtemps, être administrée par une autre équipe et rester invisible dans l'inventaire courant.
Le compte employé devient alors une clé indirecte. Une compromission par vishing, une session non révoquée ou une autorisation OAuth oubliée peut donner accès à plusieurs services sans qu'un attaquant ait besoin de casser un mot de passe à chaque étape.
La checklist des accès tiers
- Lister les applications qui disposent d'un accès aux données ou à la messagerie.
- Identifier le propriétaire de chaque intégration et la permission réellement nécessaire.
- Supprimer les connexions inutilisées et réduire les privilèges des autres.
- Activer une MFA résistante au phishing sur les comptes administrateurs et sensibles.
- Vérifier toute demande urgente par un second canal, surtout par téléphone.
- Tester la révocation des sessions, tokens et applications lorsqu'un compte est compromis.
Les mots de passe et les codes de récupération doivent être uniques et retrouvables par les personnes autorisées, mais jamais conservés dans l'application ou le ticket qui décrit l'incident.
Le lien avec Soclyde
Soclyde ne gouverne pas les permissions d'une application tierce. Il aide à réduire les copies et réutilisations autour des comptes humains : mots de passe uniques, partage limité et stockage dans un coffre chiffré local. Cette base rend une rotation plus réaliste lorsque l'équipe doit couper plusieurs accès rapidement.
L'article Soclyde sur l'authentification sans mot de passe rappelle aussi que la MFA et les passkeys protègent une étape de connexion, mais qu'il faut encore surveiller les sessions, les applications autorisées et les procédures de récupération.
À retenir
Un incident dans une application tierce peut devenir un incident métier lorsque les identités, les permissions et les données sont liées sans inventaire clair. La bonne réponse combine séparation des accès, validation humaine et capacité réelle à révoquer ce qui a été accordé.



