En bref
- Ton téléphone contient aujourd'hui plus de contenu sensible que ton ordinateur : photos, applis bancaires, e-mail, historique de messages, pièces d'identité, codes à deux facteurs. Perds le téléphone, et tu perds l'accès à presque tout le reste.
- Deux réglages stoppent presque toutes les attaques courantes : un verrouillage d'écran solide que tu utilises vraiment (code à 6 chiffres minimum, pas seulement la biométrie), et les mises à jour de sécurité automatiques activées.
- Les plus grands risques en 2026 ne sont pas les virus. Ce sont le vol physique avec le téléphone déverrouillé, le SIM-swap, les applis malveillantes hors du store officiel, et les demandes d'autorisation que tu as validées sans lire.
- Les iPhones et les Androids sont tous deux corrects s'ils sont à jour. Utilise le store officiel, refuse les autorisations qui ne collent pas à l'objet de l'appli, et n'installe pas hors store sauf si tu sais vraiment pourquoi.
- Configure Localiser ou Device Manager avant de perdre le téléphone. Entraîne-toi à l'effacement à distance une fois, quand rien ne va mal.
De quoi s'agit-il ?
Un smartphone est un ordinateur personnel avec cinq capteurs que la plupart des ordinateurs n'ont pas — micro, caméras, GPS, accéléromètre, scanner biométrique — et une connexion réseau permanente. Ce qui tourne sur un ordinateur tourne aujourd'hui sur un téléphone. Ce qui peut se perdre sur un ordinateur peut se perdre depuis un téléphone — plus vite, car les téléphones tiennent dans une poche et sont souvent sans surveillance.
Trois catégories de risque :
- Compromission physique. Le téléphone est volé déverrouillé, ou le code est observé par-dessus l'épaule avant le vol. Le voleur a alors un accès direct à tout ce qu'il contient.
- Compromission réseau et compte. SIM-swap, applis d'hameçonnage qui ressemblent à de vraies applis bancaires, fausses mises à jour, applis malveillantes installées hors store. Le téléphone reste dans ta main ; l'attaquant est ailleurs.
- Fuite par autorisation. Tu installes une appli lampe torche qui veut accéder à tes contacts, ton micro et ta localisation. Tu appuies sur « Autoriser ». Pendant deux ans, elle vend où tu es et ce que tu dis. Pas d'alarme, pas de vol, juste un écoulement lent de ta vie privée vers des publicitaires et pire.
Les défenses sont bien comprises. La friction, c'est de trouver vingt minutes pour les mettre en place.
Comment repérer un problème ?
Signes que ton téléphone a été compromis :
- Une décharge de batterie soudaine sans mise à jour logicielle ni nouvelle appli gourmande.
- Le téléphone est anormalement chaud au repos.
- Des pop-ups ou redirections de navigateur qui n'existaient pas avant.
- De nouvelles applis que tu n'as pas installées, surtout aux noms vagues (« Assistant système »).
- La consommation de données mobiles bondit sans que tu streames rien.
- Un « administrateur d'appareil » ou « profil » que tu n'as pas ajouté — surtout sur Android. Vérifie Réglages → Administrateur d'appareil, ou sur iPhone Réglages → Général → VPN et gestion des appareils.
- Des codes à deux facteurs pour des comptes où tu n'as pas essayé de te connecter.
- Des amis qui demandent pourquoi tu leur as envoyé un lien bizarre.
- L'appli bancaire montre un « nouvel appareil enregistré » que tu n'as pas ajouté.
- Perte de réseau mobile sans raison — possible SIM-swap en cours.
Signes que tu as mal configuré quelque chose (pas malveillant, mais exposé) :
- Verrouillage d'écran en « balayage » ou code à 4 chiffres devinable aux traces de doigts.
- Les notifications montrent le contenu complet des messages sur l'écran verrouillé, codes 2FA compris.
- Compte iCloud ou Google connecté partout, sans revue des appareils depuis un an.
- Des applis avec autorisation de localisation que tu n'utilises jamais.
Que faire ?
La configuration en une seule fois, dans l'ordre :
- Mets à jour le système d'exploitation. Réglages → Mise à jour logicielle → installer. Redémarre. Si ton téléphone n'a pas reçu de mise à jour depuis plus d'un an, il est trop vieux pour être sûr ; prévois un remplacement.
- Mets un verrouillage d'écran solide. Code à 6 chiffres minimum, idéalement une phrase de passe alphanumérique. La biométrie (empreinte, visage) est bien pour le confort, mais la biométrie peut être légalement contrainte dans de nombreuses juridictions, les codes parfois non. Les deux, c'est bien ; le code doit être solide.
- Règle le verrouillage automatique sous une minute. Réglages → Affichage → Verrouillage auto (iOS) ou réglages de l'écran verrouillé (Android).
- Masque les aperçus de messages sur l'écran verrouillé. Un téléphone volé qui montre tes codes 2FA est pire qu'un téléphone à l'écran noir.
- Active Localiser mon iPhone (iOS) ou Localiser mon appareil (Android), effacement à distance inclus. Puis entraîne-toi — assure-toi de pouvoir te connecter au site de récupération (icloud.com/find ou google.com/android/find) depuis un autre appareil.
- Mets un code PIN SIM. Le code qui protège la carte SIM elle-même, distinct du déverrouillage du téléphone. Sans lui, un voleur peut mettre ta SIM dans son téléphone instantanément. Réglages → Mobile → PIN de la SIM.
- Mets un code de portabilité chez ton opérateur. Un second code qui protège ton numéro d'un transfert. Sites des opérateurs ou un appel. Sans lui, une attaque SIM-swap fonctionne.
- Active les mises à jour auto du système et des applis dans les réglages de l'App Store ou du Play Store.
- Passe en revue les applis installées ; désinstalle celles que tu n'utilises pas vraiment. Réduit la surface d'attaque et les autorisations récurrentes.
- Pour chaque appli restante, revois les autorisations. Réglages → Confidentialité et sécurité. Une lampe torche n'a pas besoin des contacts. Une calculatrice n'a pas besoin du micro. Révoque largement ; l'appli redemandera si elle en a vraiment besoin.
- Connecte-toi à ton compte principal depuis un ordinateur (icloud.com, google.com) et revois chaque appareil affiché. Retire ceux que tu ne reconnais pas ou n'utilises plus.
- Active la 2FA sur le compte principal si ce n'est pas déjà fait. Utilise une appli d'authentification, idéalement avec sync cloud — si tu perds le téléphone, la restauration cloud de l'appli est ce qui te ramène.
- Sauvegarde le téléphone — automatiquement sur iCloud ou Google One, et occasionnellement sur un ordinateur comme seconde copie.
Quand quelque chose ne va pas :
Tu penses qu'il est compromis mais tu l'as encore.
- Depuis un autre appareil, change le mot de passe de ton compte principal (identifiant Apple ou Google) et active/réinitialise la 2FA.
- Déconnecte-toi de tout autre appareil sur ce compte.
- Cherche dans les réglages les administrateurs d'appareil ou profils que tu ne connais pas ; retire-les.
- Désinstalle toute appli dont tu ne te souviens pas.
- Si quelque chose cloche encore, réinitialise aux réglages d'usine. Restaure la sauvegarde la plus récente faite avant le début du problème ; si tu n'es pas sûr, configure comme neuf et ne réinstalle que ce que tu utilises vraiment.
Le téléphone est perdu ou volé.
- Depuis n'importe quel autre appareil, va sur icloud.com/find (iOS) ou google.com/android/find (Android). Marque l'appareil comme perdu ; déclenche un effacement à distance si approprié.
- Appelle ton opérateur pour signaler la SIM perdue et demander une nouvelle carte pour toi, pas pour le voleur — confirme ton identité avec le code de portabilité mis en place plus tôt.
- Déconnecte-toi de tout autre appareil sur ton compte depuis un ordinateur.
- Change les mots de passe de l'e-mail et de la banque.
- Dépose une plainte ; beaucoup de pays l'exigent pour l'assurance, et le signalement de l'IMEI peut parfois mener à une récupération.
SIM-swap en cours (le réseau disparaît inexplicablement).
- Appelle l'opérateur immédiatement depuis un autre téléphone.
- Appelle la ligne fraude de ta banque.
- Déplace toute 2FA par SMS vers une appli d'authentification dès que tu reprends le contrôle. La 2FA par SMS est la surface d'attaque du SIM-swap.
Ce qu'il ne faut PAS faire
- N'installe pas d'applis depuis des sites au hasard. Les versions « moddées » d'applis payantes sont le principal vecteur de propagation des malwares Android grand public.
- N'utilise pas les bornes de recharge USB publiques dans les aéroports ou hôtels sans bloqueur de données. Le « juice jacking » est rare mais réel ; un bloqueur de données USB à 5 € est une assurance bon marché, ou utilise simplement un chargeur secteur.
- Ne valide pas les demandes d'autorisation à la chaîne. Fais une pause ; demande-toi pourquoi l'appli en a besoin. Refuse en cas de doute — tu pourras réaccorder plus tard.
- Ne réutilise pas le code de verrouillage comme code bancaire. Des secrets différents.
- Ne partage pas ton identifiant Apple ou Google complet avec la famille. Utilise le Partage familial ; chacun garde son compte avec les avantages partagés.
- Ne fais pas confiance aux antivirus d'entreprises inconnues. Beaucoup sont eux-mêmes des collecteurs de données. La sécurité native de l'OS est la défense principale ; un AV réputé (Bitdefender, ESET, Sophos) ajoute une couche sur Android, moins nécessaire sur iOS.
- Ne garde pas le téléphone déverrouillé en main en public. Un voleur qui passe en courant avec un téléphone déverrouillé a des minutes d'accès total avant que le verrouillage ne revienne.
Utiliser l'IA pour t'aider
Auditer ta configuration actuelle :
« J'ai un [modèle d'iPhone / marque et modèle d'Android] sous [version iOS / version Android]. Voici la liste des applis installées et les autorisations accordées à chacune (demande-moi des détails). Audite ma configuration et dis-moi : (a) les trois applis ou autorisations les plus risquées à révoquer, (b) les trois réglages que je n'ai probablement pas activés mais devrais, (c) une chose que je fais bien et ne devrais pas changer, et (d) quoi sauvegarder avant tout changement. »
Planifier la récupération d'un téléphone perdu :
« Mon téléphone vient d'être perdu ou volé. C'est un [iPhone / Android] sous [version]. J'ai accès à [liste — ordinateur, téléphone du conjoint, ordinateur de travail]. Guide-moi à travers les 60 prochaines minutes, étape par étape : quoi marquer comme perdu, quoi effacer à distance, quels comptes sécuriser en premier, quoi dire à mon opérateur, et quelles démarches de plainte comptent pour l'assurance et pour protéger les gens que le voleur pourrait contacter sous mon identité. »
Un rappel : l'IA ne connaît pas les menus exacts de la version actuelle de ton système, et les menus Android varient selon le fabricant. Utilise l'IA pour planifier ; vérifie chaque étape dans les réglages de l'appareil ou sur la page de support du fabricant.
Qui appeler ?
L'ordre : l'opérateur pour la SIM et la protection du numéro, la plateforme (Apple ou Google) pour la récupération du compte, la banque si de l'argent bouge ou si des cartes sont enregistrées, la police pour vol et fraude grave.
Trouver les coordonnées les plus récentes pour ton pays avec l'IA :
« Je suis en/au [ton pays] et j'utilise [iPhone / Android]. Liste les canaux officiels pour les incidents de sécurité smartphone — la ligne fraude / perte de téléphone de mon opérateur (donne les principaux opérateurs de ce pays), le support Apple ou la récupération de compte Google, l'organisme national de signalement de la cybercriminalité, l'autorité de protection des données pour les logiciels espions ou le pistage non autorisé, et le registre de vol de mobiles de la police locale s'il existe. Pour chacun, donne le site officiel et le numéro public. Dis-moi lequel appeler en premier selon que (a) le téléphone est volé et allumé, (b) la SIM a été échangée, (c) un logiciel espion a été installé, ou (d) des identifiants bancaires sont en jeu. Cite chaque source. Signale ce qui pourrait être obsolète. »
Une courte liste :
- Support Apple — apple.com/support ; signaler l'appareil perdu via icloud.com/find.
- Récupération de compte Google — accounts.google.com/signin/recovery ; effacement à distance via google.com/android/find.
- France — Cybermalveillance.gouv.fr ; 17 pour un dépôt de plainte.
- Belgique — safeonweb.be.
- Suisse (FR) — NCSC (ncsc.admin.ch).
Quand aller au-delà du chat
- Téléphone parti et banque activement en danger — d'abord la ligne fraude de la banque, puis l'opérateur, puis le site de localisation. Dans cet ordre.
- Tu soupçonnes un logiciel espion — surtout d'un ex-partenaire ou d'un membre du foyer abusif. C'est du domaine du stalkerware ; l'appareil peut nécessiter une réinitialisation complète, et la dimension sécurité personnelle peut nécessiter une ligne d'aide aux victimes de violences avant toute étape technique.
- Le téléphone de ton enfant a été compromis et il a reçu des messages inquiétants — la récupération technique est une piste ; la conversation sur ce qui a été envoyé ou partagé est la plus importante. Voir Sécurité en ligne des enfants.
- Téléphone professionnel avec données sensibles — préviens l'informatique immédiatement. Il peut y avoir des obligations d'effacement à distance et de signalement d'incident.
Sources et lectures complémentaires
- Apple Platform Security Guide — annuel, public
- Google Android Security — livre blanc, annuel, public
- NIST SP 800-124 — recommandations de sécurité des appareils mobiles
- EFF Surveillance Self-Defense — section smartphone
- Citizen Lab — recherche publiée sur les logiciels espions mobiles