En bref
- « Piraté » signifie généralement que quelqu'un est connecté à ton compte depuis un autre endroit. Cela veut rarement dire que quelqu'un a pénétré dans la plateforme elle-même. Cette distinction est importante — et elle rend la situation plus gérable qu'elle ne le paraît.
- Les dix premières minutes déterminent l'essentiel du résultat. Suis les étapes ci-dessous dans l'ordre, calmement, depuis un autre appareil si possible.
- Change d'abord le mot de passe et active l'authentification à deux facteurs sur le compte affecté. Puis fais de même pour le compte e-mail qui y est lié, car l'e-mail est la clé maîtresse de tout le reste.
- Préviens rapidement ton entourage. Un compte compromis est souvent utilisé pour hameçonner les personnes qui te font confiance. Un court message d'avertissement stoppe la deuxième vague.
- Une fois la réaction immédiate terminée, prends le temps de la récupération — passe en revue ce que l'attaquant a peut-être vu, les moyens de paiement qu'il a pu modifier, et ce qu'il a pu mettre en place pour conserver son accès (règles de transfert, mots de passe d'application, numéros de récupération).
Ce que c'est
Quand quelqu'un dit « je me suis fait pirater », il veut presque toujours dire l'une de ces choses :
- Un attaquant s'est connecté à l'un de tes comptes — le plus souvent un e-mail, un réseau social, un compte de boutique en ligne ou de streaming. Il a obtenu ton mot de passe depuis un site de phishing, une base de données piratée, quelqu'un qui t'a regardé le taper, ou en réutilisant un mot de passe sur plusieurs sites.
- Un attaquant a détourné une session — il n'avait pas ton mot de passe, mais il a obtenu le cookie ou le jeton qui prouve que tu étais déjà connecté (souvent via une extension de navigateur malveillante ou un site compromis).
- Un appareil est infecté — un logiciel a été installé qui enregistre ce que tu tapes ou vole ce qui est à l'écran. Moins fréquent que les gens ne le pensent, mais bien réel.
- Un SIM-swap — l'attaquant a convaincu ton opérateur téléphonique de transférer ton numéro sur sa carte SIM. Il reçoit maintenant tes codes de vérification par SMS. Moins fréquent, plus dangereux, utilisé principalement contre des personnes possédant des cryptomonnaies importantes ou des comptes très en vue.
Les premiers signes sont similaires dans les quatre cas :
- Des alertes de connexion depuis des endroits où tu n'es jamais allé.
- Des e-mails de réinitialisation de mot de passe pour des comptes que tu n'as pas demandé à réinitialiser.
- Des amis qui demandent pourquoi tu leur as envoyé un lien bizarre.
- Des publications, photos ou messages sur ton compte social que tu n'as pas créés.
- Des notifications de ta banque ou de ta carte pour des achats que tu n'as pas effectués.
- Ton téléphone qui affiche soudainement et inexplicablement « aucun service ».
Que faire — les dix premières minutes
Travaille cette liste dans l'ordre. Ne saute pas d'étape, même si elle te semble évidente. Depuis un deuxième appareil (un autre téléphone, une tablette, l'ordinateur portable d'un proche) si possible. Sinon, utilise l'appareil que tu as — la rapidité est plus importante que la perfection.
- Identifie le compte affecté. Si tu n'es pas sûr duquel il s'agit — commence par l'e-mail. L'e-mail est la clé maîtresse ; presque tous les autres comptes peuvent être réinitialisés à partir de lui.
- Déconnecte-toi de toutes les sessions sur le compte affecté. Presque toutes les grandes plateformes ont un bouton « Me déconnecter de tous les appareils/sessions » dans les paramètres de sécurité. Appuie dessus. Cela chasse l'attaquant, au moins pour un moment.
- Change le mot de passe. Utilise un mot de passe fort et unique — au moins 14 caractères, non utilisé sur aucun autre site. Un gestionnaire de mots de passe rend cela simple ; si tu n'en as pas, note le nouveau mot de passe sur papier et conserve-le dans un endroit sûr pour la journée.
- Active l'authentification à deux facteurs. Utilise une application d'authentification (Google Authenticator, Microsoft Authenticator, Authy, Aegis sur Android) plutôt que les SMS si possible. Les SMS pour la 2FA valent mieux que rien, mais peuvent être contournés par un SIM-swap.
- Vérifie et supprime les « appareils de confiance » et les « mots de passe d'application ». L'attaquant a peut-être autorisé un appareil ou généré un mot de passe spécifique à une application pour garder l'accès même après que tu aies changé ton mot de passe principal. Supprime tout ce que tu ne reconnais pas.
- Vérifie l'adresse e-mail de récupération et le numéro de téléphone de récupération. Les attaquants les changent souvent pour pouvoir réinitialiser le compte à leur profit. Rétablis tes propres coordonnées.
- Vérifie les règles de transfert et les filtres de la boîte de réception (pour les comptes e-mail). L'un des trucs les plus courants : l'attaquant crée une règle cachée qui transfère une copie de chaque e-mail entrant vers lui-même, pour intercepter les futures réinitialisations de mot de passe. Ouvre la liste des filtres/règles et supprime tout ce que tu n'as pas créé.
- Fais de même pour ton compte e-mail — si le compte compromis n'était pas déjà un e-mail. L'e-mail est la clé maîtresse. Si l'attaquant est entré dans ton compte de boutique, il a probablement aussi essayé l'e-mail.
- Préviens les gens. Un court message — envoyé via un autre canal comme WhatsApp ou SMS — à tes amis, ta famille et tes collègues : « Mon compte a été compromis. Si tu as reçu un message bizarre de ma part ces dernières 24 heures, ignore-le. » Cela stoppe la deuxième vague de phishing que l'attaquant envoie à tes contacts.
Que faire — les 24 heures suivantes
L'incendie est éteint. Vérifie maintenant ce que l'attaquant a peut-être fait pendant qu'il était connecté.
- Consulte les récentes activités de connexion sur le compte affecté. Beaucoup de plateformes affichent une liste d'appareils et de lieux. Déconnecte tout ce qui est inconnu.
- Consulte les messages envoyés et les publications. L'attaquant a-t-il écrit à quelqu'un ? A-t-il publié quelque chose ? Présente tes excuses à toute personne ayant reçu un message bizarre de ta part, et demande-lui d'ignorer les liens.
- Consulte les moyens de paiement et les cartes enregistrées. Les attaquants ajoutent parfois leur propre carte à ton compte pour acheter des choses via ta facturation enregistrée ou changer une adresse de livraison.
- Consulte les applications connectées et les accès tiers. La plupart des plateformes ont une page « Applications connectées » ; révoque tout ce que tu n'utilises pas activement.
- Vérifie les comptes liés. « Se connecter avec Google » ou « Se connecter avec Apple » ou « Se connecter avec Facebook » signifie qu'un seul compte est la clé de beaucoup d'autres. Si le compte central a été compromis, tous les services liés en aval peuvent l'être aussi.
- Pour les e-mails en particulier : cherche dans ta corbeille les e-mails de réinitialisation de mot de passe que l'attaquant a peut-être utilisés pour accéder à d'autres comptes. C'est la carte la plus claire de là où il est allé ensuite.
Que faire — les deux semaines suivantes
- Surveille le phishing personnalisé. Les attaquants qui ont eu accès à ta boîte de réception savent maintenant quelle banque tu utilises, dans quelles boutiques tu commandes, qui sont tes collègues. Attends-toi à une deuxième vague d'e-mails frauduleux très convaincants.
- Surveille tes relevés bancaires et de carte pour les transactions que tu ne reconnais pas — aussi bien les grandes que les très petites (les attaquants testent souvent avec un petit achat avant un grand).
- Surveille ton rapport de crédit si ton pays propose une surveillance de crédit gratuite (c'est le cas pour la plupart des pays de l'UE, le Royaume-Uni, les États-Unis et beaucoup d'autres). Les nouvelles demandes de crédit que tu n'as pas faites sont un signe d'usurpation d'identité — voir le sujet Récupération après une usurpation d'identité.
- Préviens ta banque, même si aucune somme n'a bougé. Elle peut signaler le compte pour examen.
Ce qu'il ne faut PAS faire
- Ne l'ignore pas parce que « rien ne semble manquer pour l'instant ». Les attaquants restent parfois silencieux pendant des jours, cartographiant tes comptes et attendant le bon moment avant d'agir.
- Ne réinitialise pas tout sur l'appareil compromis si tu suspectes qu'il est aussi infecté. Utilise un autre appareil pour le travail de récupération — ton téléphone, un ordinateur portable emprunté, n'importe quoi.
- Ne réutilise pas le nouveau mot de passe ailleurs. C'est la cause la plus fréquente de compromission répétée.
- Ne paie personne qui te contacte pour proposer de « réparer » le piratage. Les arnaques à la récupération ciblent les gens exactement dans ce moment.
- N'aie pas honte. La compromission de compte arrive aux ingénieurs en sécurité, aux enfants scolarisés, aux retraités et aux élus. Les statistiques des plateformes elles-mêmes te montrent que tu n'es pas seul.
- Ne publie pas sur le compte compromis (« J'ai été piraté, désolé pour les messages »). Attends d'être sûr de reprendre le contrôle, ou publie depuis un autre compte, car les attaquants conservent parfois un pied dans la porte et peuvent modifier ton message après la publication.
Utiliser l'IA pour t'aider
Deux invites que tu peux copier. Colle ta situation entre crochets. N'y mets pas de mots de passe ni de codes à deux facteurs. Tu peux y mettre les en-têtes d'e-mails suspects ou des captures d'écran d'activités suspectes (avec les données personnelles masquées).
Invite de triage :
« Je pense que l'un de mes comptes a été compromis. Voici ce que j'ai remarqué : [décris les signes]. Le compte affecté est [type — e-mail, réseau social, boutique, etc.]. J'écris depuis [type d'appareil — mon téléphone / l'ordinateur portable d'un ami / etc.]. Donne-moi un plan de récupération étape par étape pour les 30 prochaines minutes, par ordre de priorité, rédigé comme une liste de contrôle numérotée que je peux suivre sans connaissances préalables en sécurité. »
Invite forensique (une fois l'incendie éteint) :
« J'ai maintenant sécurisé mon compte : changé le mot de passe, activé l'authentification à deux facteurs, déconnecté les autres sessions et supprimé les appareils inconnus. Aide-moi à identifier (a) comment l'attaquant est probablement entré, d'après ce que je décris, (b) quels autres comptes sont maintenant plus à risque, et (c) ce que je dois surveiller pendant les deux prochaines semaines. Contexte : [type de compte, ce que j'ai remarqué, tout ce qui était bizarre dans mes éléments envoyés ou mes filtres]. »
Rappel : l'IA est un partenaire de réflexion précieux pour le triage et le suivi. Elle ne peut cependant pas parler à ta banque à ta place ni récupérer l'accès à un compte dont tu as été totalement exclu. Utilise-la pour planifier, puis utilise les canaux de récupération officiels.
Qui appeler
L'ordre : la plateforme, ta banque si de l'argent est en jeu, l'autorité nationale anti-cybercriminalité ou anti-fraude.
- La plateforme. Chaque grand service a un parcours de récupération dédié « mon compte a été piraté ». Exemples : Google « Récupération de compte » (g.co/recover), Microsoft « Je pense que quelqu'un d'autre utilise mon compte Microsoft » (account.microsoft.com), Apple « Récupérer un compte Apple » (iforgot.apple.com), Meta « Compte piraté » (facebook.com/hacked, instagram.com/hacked), X / Twitter « Aide pour un compte piraté ». Utilise la page officielle de la plateforme — ne clique jamais sur un lien dans un e-mail à ce sujet.
- Ta banque, si un compte de paiement était lié ou si tu vois des transactions inconnues. Le numéro officiel sur ta carte ; jamais celui du message suspect.
- Ton opérateur téléphonique, si ton téléphone affiche soudainement « aucun service » ou si tu ne peux pas passer d'appels — il pourrait s'agir d'un SIM-swap. Appelle immédiatement depuis un autre téléphone.
Ensuite ton organisme national de signalement :
- France — Cybermalveillance.gouv.fr.
- Belgique — Safeonweb.be ; Centre for Cybersecurity Belgium.
- Suisse (FR) — Centre national pour la cybersécurité (ncsc.admin.ch).
- Luxembourg — BEE SECURE (bee-secure.lu) ; CIRCL (circl.lu).
- Monaco — AMSN, Agence monégasque de sécurité numérique (amsn.gouv.mc).
Quand passer à l'étape suivante
- De l'argent est en mouvement et les outils en ligne de la banque ne l'arrêtent pas — appelle la ligne d'urgence de la banque aujourd'hui même et demande spécifiquement l'équipe fraude. Dis-leur que tu suspectes un accès non autorisé en cours.
- Ton téléphone a perdu son service de façon inattendue — suppose un SIM-swap en cours. Appelle l'opérateur depuis un autre téléphone maintenant, puis ta banque, dans cet ordre. Dès que tu reprends le contrôle, passe la 2FA par SMS vers une application d'authentification.
- Tu es exclu de ton e-mail et tu ne peux pas le récupérer — va en personne au commissariat local pour déposer une plainte, et suis le processus de récupération par vérification d'identité de la plateforme. Pour Google et Microsoft, la récupération peut prendre plusieurs jours ; documente la chronologie.
- Des photos personnelles, des images intimes ou des documents sensibles ont peut-être été consultés — il ne s'agit pas seulement d'une compromission de compte, c'est une potentielle usurpation d'identité et un possible chantage. Sauvegarde les preuves, ne réponds pas à la menace, contacte l'unité cybercriminalité de la police locale.
- Le compte compromis appartient à un parent âgé qui est paniqué — va le voir en personne si tu peux. L'accompagner dans la récupération en étant assis à côté de lui est vingt fois plus rapide qu'au téléphone.
Sources et lectures complémentaires
- NCSC UK — Guide de récupération d'un compte piraté
- Verizon Data Breach Investigations Report — identifiants volés comme vecteur initial
- Google Security Blog — recherches publiées sur le processus de récupération
- FIDO Alliance — clés d'accès et modèle de récupération post-mot de passe