Mycampus.eduservices.org repose sur une authentification Microsoft Online. Cette architecture, partagée par des dizaines de milliers d’étudiants répartis dans plusieurs écoles du groupe, expose les comptes à des risques qui dépassent le simple oubli de mot de passe. Phishing de session, fausses invites d’authentification multifacteur, connexions depuis un Wi-Fi public : les vecteurs d’attaque ciblent désormais les méthodes de connexion elles-mêmes, pas uniquement les identifiants.
Phishing de session sur MyCampus : la menace que les guides de connexion ignorent
Le phishing de session constitue le risque principal auquel un étudiant utilisant mycampus.eduservices.org est exposé aujourd’hui.
Lire également : Préparer sa carrière grâce à la formation à distance
Le principe est simple. Un e-mail ou un message imite la page de connexion Microsoft Online. L’étudiant saisit ses identifiants sur une copie conforme du portail. L’attaquant récupère non seulement le mot de passe, mais aussi le jeton de session, ce qui lui permet de contourner l’authentification multifacteur.
Une variante plus récente passe par de fausses invites MFA envoyées en rafale. L’utilisateur, agacé par les notifications répétées sur son téléphone, finit par valider une demande qu’il n’a pas initiée. Ce scénario fonctionne parce qu’il exploite la fatigue, pas une faille technique.
A lire également : Perdu sur l'Extranet ESG ? Les premiers réflexes à adopter

Deux réflexes réduisent ce risque de façon concrète :
- Ne jamais valider une demande MFA que vous n’avez pas déclenchée vous-même en tentant de vous connecter à l’instant. En cas de doute, refusez et changez votre mot de passe immédiatement.
- Vérifier systématiquement l’URL dans la barre d’adresse avant de saisir vos identifiants. L’adresse légitime est mycampus.eduservices.org, avec redirection vers login.microsoftonline.com. Toute autre URL, même visuellement proche, doit être considérée comme suspecte.
- Signaler l’e-mail ou le message au service informatique de votre école plutôt que de simplement le supprimer. Le signalement permet de bloquer la campagne pour les autres étudiants.
Mot de passe unique et gestionnaire : séparer compte académique et usages personnels
Utiliser le même mot de passe pour MyCampus et pour un compte personnel (réseau social, streaming, boîte mail) crée une exposition en cascade. Si l’un de ces services subit une fuite de données, l’accès à votre espace étudiant est compromis par rebond.
Les recommandations récentes en matière de sécurité étudiante insistent sur une séparation stricte entre identifiants académiques et personnels. Ce cloisonnement passe par un mot de passe dédié à MyCampus, qui n’est réutilisé nulle part ailleurs.
Un gestionnaire de mots de passe (Bitwarden, KeePass, 1Password) rend cette discipline viable au quotidien. Il génère des mots de passe longs et aléatoires, les stocke de façon chiffrée, et vous évite de recourir à des variantes prévisibles du type « MonEcole2025! ».
Le contrôle régulier des sessions actives et des données de récupération complète cette hygiène. Depuis les paramètres de sécurité de votre compte Microsoft, vérifiez que le numéro de téléphone et l’adresse e-mail de secours sont bien les vôtres. Un attaquant qui modifie ces informations peut réinitialiser votre mot de passe sans que vous en soyez averti.
Connexion MyCampus sur Wi-Fi public ou ordinateur partagé : les précautions concrètes
Se connecter à mycampus.eduservices.org depuis un réseau Wi-Fi ouvert (bibliothèque municipale, café, gare) ou un ordinateur en libre accès dans un espace de coworking représente un cas de figure fréquent pour les étudiants en alternance ou en déplacement.
Les guides de sécurité récents traitent cette situation comme un contexte à risque distinct, avec des consignes spécifiques. Sur un réseau public, le trafic peut être intercepté si la connexion n’est pas chiffrée de bout en bout. Sur un poste partagé, les identifiants peuvent être enregistrés par le navigateur ou récupérés par un keylogger.

Voici les réglages à appliquer systématiquement :
- Désactiver l’option « Rester connecté » proposée par la page de connexion Microsoft. Cette case maintient la session ouverte même après fermeture du navigateur.
- Ne jamais enregistrer le mot de passe dans le navigateur d’un poste partagé. Refusez la proposition d’enregistrement automatique.
- Effacer les cookies, l’historique et le cache à la fin de la session. Sur Chrome : Ctrl+Maj+Suppr, cochez les trois cases, validez.
- Privilégier une navigation privée (Ctrl+Maj+N sur Chrome, Ctrl+Maj+P sur Firefox) qui supprime automatiquement ces données à la fermeture de la fenêtre.
Si vous accédez régulièrement à MyCampus depuis des lieux publics, un VPN personnel ajoute une couche de chiffrement entre votre appareil et le serveur. Le site utilise déjà HTTPS, ce qui protège le contenu des échanges, mais un VPN limite l’exposition sur des réseaux mal configurés où des attaques de type interception restent possibles.
Méthodes d’authentification MyCampus : vérifier et mettre à jour ses options de sécurité
La connexion sécurisée à mycampus.eduservices.org ne se limite pas au couple identifiant/mot de passe. Les méthodes de récupération et de vérification rattachées au compte Microsoft constituent elles-mêmes une surface d’attaque si elles ne sont pas maintenues à jour.
Depuis le portail de sécurité Microsoft, vérifiez quelles méthodes d’authentification sont actives sur votre compte. L’application Microsoft Authenticator, un numéro de téléphone de secours et une adresse e-mail alternative sont les trois piliers habituels.
Ne jamais laisser un ancien numéro de téléphone comme méthode de récupération. Un numéro désactivé ou réattribué par l’opérateur peut permettre à un tiers de recevoir vos codes de vérification. Ce scénario, documenté dans plusieurs guides de sécurité étudiante, reste sous-estimé.
Les passkeys (clés d’accès FIDO2) représentent une option plus récente, proposée par Microsoft, qui supprime entièrement le mot de passe au profit d’une authentification biométrique ou par clé physique. Les données disponibles ne permettent pas de confirmer que cette option est activée pour tous les comptes du groupe Eduservices, mais elle mérite d’être vérifiée dans vos paramètres de sécurité.
La sécurité d’un compte MyCampus se joue rarement au moment de la connexion elle-même. Elle se construit en amont, dans la configuration des méthodes de récupération, le cloisonnement des mots de passe et la vigilance face aux sollicitations inattendues. Un compte bien configuré résiste à la majorité des attaques courantes sans exiger d’expertise technique particulière.

