En bref

De quoi s'agit-il ?

Un smartphone est un ordinateur personnel avec cinq capteurs que la plupart des ordinateurs n'ont pas — micro, caméras, GPS, accéléromètre, scanner biométrique — et une connexion réseau permanente. Ce qui tourne sur un ordinateur tourne aujourd'hui sur un téléphone. Ce qui peut se perdre sur un ordinateur peut se perdre depuis un téléphone — plus vite, car les téléphones tiennent dans une poche et sont souvent sans surveillance.

Trois catégories de risque :

  1. Compromission physique. Le téléphone est volé déverrouillé, ou le code est observé par-dessus l'épaule avant le vol. Le voleur a alors un accès direct à tout ce qu'il contient.
  2. Compromission réseau et compte. SIM-swap, applis d'hameçonnage qui ressemblent à de vraies applis bancaires, fausses mises à jour, applis malveillantes installées hors store. Le téléphone reste dans ta main ; l'attaquant est ailleurs.
  3. Fuite par autorisation. Tu installes une appli lampe torche qui veut accéder à tes contacts, ton micro et ta localisation. Tu appuies sur « Autoriser ». Pendant deux ans, elle vend où tu es et ce que tu dis. Pas d'alarme, pas de vol, juste un écoulement lent de ta vie privée vers des publicitaires et pire.

Les défenses sont bien comprises. La friction, c'est de trouver vingt minutes pour les mettre en place.

Comment repérer un problème ?

Signes que ton téléphone a été compromis :

Signes que tu as mal configuré quelque chose (pas malveillant, mais exposé) :

Que faire ?

La configuration en une seule fois, dans l'ordre :

  1. Mets à jour le système d'exploitation. Réglages → Mise à jour logicielle → installer. Redémarre. Si ton téléphone n'a pas reçu de mise à jour depuis plus d'un an, il est trop vieux pour être sûr ; prévois un remplacement.
  2. Mets un verrouillage d'écran solide. Code à 6 chiffres minimum, idéalement une phrase de passe alphanumérique. La biométrie (empreinte, visage) est bien pour le confort, mais la biométrie peut être légalement contrainte dans de nombreuses juridictions, les codes parfois non. Les deux, c'est bien ; le code doit être solide.
  3. Règle le verrouillage automatique sous une minute. Réglages → Affichage → Verrouillage auto (iOS) ou réglages de l'écran verrouillé (Android).
  4. Masque les aperçus de messages sur l'écran verrouillé. Un téléphone volé qui montre tes codes 2FA est pire qu'un téléphone à l'écran noir.
  5. Active Localiser mon iPhone (iOS) ou Localiser mon appareil (Android), effacement à distance inclus. Puis entraîne-toi — assure-toi de pouvoir te connecter au site de récupération (icloud.com/find ou google.com/android/find) depuis un autre appareil.
  6. Mets un code PIN SIM. Le code qui protège la carte SIM elle-même, distinct du déverrouillage du téléphone. Sans lui, un voleur peut mettre ta SIM dans son téléphone instantanément. Réglages → Mobile → PIN de la SIM.
  7. Mets un code de portabilité chez ton opérateur. Un second code qui protège ton numéro d'un transfert. Sites des opérateurs ou un appel. Sans lui, une attaque SIM-swap fonctionne.
  8. Active les mises à jour auto du système et des applis dans les réglages de l'App Store ou du Play Store.
  9. Passe en revue les applis installées ; désinstalle celles que tu n'utilises pas vraiment. Réduit la surface d'attaque et les autorisations récurrentes.
  10. Pour chaque appli restante, revois les autorisations. Réglages → Confidentialité et sécurité. Une lampe torche n'a pas besoin des contacts. Une calculatrice n'a pas besoin du micro. Révoque largement ; l'appli redemandera si elle en a vraiment besoin.
  11. Connecte-toi à ton compte principal depuis un ordinateur (icloud.com, google.com) et revois chaque appareil affiché. Retire ceux que tu ne reconnais pas ou n'utilises plus.
  12. Active la 2FA sur le compte principal si ce n'est pas déjà fait. Utilise une appli d'authentification, idéalement avec sync cloud — si tu perds le téléphone, la restauration cloud de l'appli est ce qui te ramène.
  13. Sauvegarde le téléphone — automatiquement sur iCloud ou Google One, et occasionnellement sur un ordinateur comme seconde copie.

Quand quelque chose ne va pas :

Tu penses qu'il est compromis mais tu l'as encore.

  1. Depuis un autre appareil, change le mot de passe de ton compte principal (identifiant Apple ou Google) et active/réinitialise la 2FA.
  2. Déconnecte-toi de tout autre appareil sur ce compte.
  3. Cherche dans les réglages les administrateurs d'appareil ou profils que tu ne connais pas ; retire-les.
  4. Désinstalle toute appli dont tu ne te souviens pas.
  5. Si quelque chose cloche encore, réinitialise aux réglages d'usine. Restaure la sauvegarde la plus récente faite avant le début du problème ; si tu n'es pas sûr, configure comme neuf et ne réinstalle que ce que tu utilises vraiment.

Le téléphone est perdu ou volé.

  1. Depuis n'importe quel autre appareil, va sur icloud.com/find (iOS) ou google.com/android/find (Android). Marque l'appareil comme perdu ; déclenche un effacement à distance si approprié.
  2. Appelle ton opérateur pour signaler la SIM perdue et demander une nouvelle carte pour toi, pas pour le voleur — confirme ton identité avec le code de portabilité mis en place plus tôt.
  3. Déconnecte-toi de tout autre appareil sur ton compte depuis un ordinateur.
  4. Change les mots de passe de l'e-mail et de la banque.
  5. Dépose une plainte ; beaucoup de pays l'exigent pour l'assurance, et le signalement de l'IMEI peut parfois mener à une récupération.

SIM-swap en cours (le réseau disparaît inexplicablement).

  1. Appelle l'opérateur immédiatement depuis un autre téléphone.
  2. Appelle la ligne fraude de ta banque.
  3. Déplace toute 2FA par SMS vers une appli d'authentification dès que tu reprends le contrôle. La 2FA par SMS est la surface d'attaque du SIM-swap.

Ce qu'il ne faut PAS faire

Utiliser l'IA pour t'aider

Auditer ta configuration actuelle :

« J'ai un [modèle d'iPhone / marque et modèle d'Android] sous [version iOS / version Android]. Voici la liste des applis installées et les autorisations accordées à chacune (demande-moi des détails). Audite ma configuration et dis-moi : (a) les trois applis ou autorisations les plus risquées à révoquer, (b) les trois réglages que je n'ai probablement pas activés mais devrais, (c) une chose que je fais bien et ne devrais pas changer, et (d) quoi sauvegarder avant tout changement. »

Planifier la récupération d'un téléphone perdu :

« Mon téléphone vient d'être perdu ou volé. C'est un [iPhone / Android] sous [version]. J'ai accès à [liste — ordinateur, téléphone du conjoint, ordinateur de travail]. Guide-moi à travers les 60 prochaines minutes, étape par étape : quoi marquer comme perdu, quoi effacer à distance, quels comptes sécuriser en premier, quoi dire à mon opérateur, et quelles démarches de plainte comptent pour l'assurance et pour protéger les gens que le voleur pourrait contacter sous mon identité. »

Un rappel : l'IA ne connaît pas les menus exacts de la version actuelle de ton système, et les menus Android varient selon le fabricant. Utilise l'IA pour planifier ; vérifie chaque étape dans les réglages de l'appareil ou sur la page de support du fabricant.

Qui appeler ?

L'ordre : l'opérateur pour la SIM et la protection du numéro, la plateforme (Apple ou Google) pour la récupération du compte, la banque si de l'argent bouge ou si des cartes sont enregistrées, la police pour vol et fraude grave.

Trouver les coordonnées les plus récentes pour ton pays avec l'IA :

« Je suis en/au [ton pays] et j'utilise [iPhone / Android]. Liste les canaux officiels pour les incidents de sécurité smartphone — la ligne fraude / perte de téléphone de mon opérateur (donne les principaux opérateurs de ce pays), le support Apple ou la récupération de compte Google, l'organisme national de signalement de la cybercriminalité, l'autorité de protection des données pour les logiciels espions ou le pistage non autorisé, et le registre de vol de mobiles de la police locale s'il existe. Pour chacun, donne le site officiel et le numéro public. Dis-moi lequel appeler en premier selon que (a) le téléphone est volé et allumé, (b) la SIM a été échangée, (c) un logiciel espion a été installé, ou (d) des identifiants bancaires sont en jeu. Cite chaque source. Signale ce qui pourrait être obsolète. »

Une courte liste :

Quand aller au-delà du chat

Sources et lectures complémentaires