Vie privée & cybersécurité4 min de lecture

Compte piraté : que faire, les 6 réflexes dans l'ordre

Compte piraté, que faire en premier ? Les 6 réflexes dans le bon ordre pour reprendre la main et refermer les portes laissées ouvertes derrière vous.

Par Jean Weber

Smartphone tenu en main affichant une alerte de sécurité orange, ordinateur portable allumé en arrière-plan
Sommaire

Un compte compromis se reprend en une demi-heure, à condition de faire les choses dans le bon ordre. Changer le mot de passe en premier, c'est le réflexe naturel, et c'est souvent celui qui laisse l'attaquant en place. Voilà les six étapes dans la séquence qui tient.

Pourquoi l'ordre compte plus que la vitesse

Changer son mot de passe ne suffit presque jamais à reprendre un compte piraté. Google précise qu'une réinitialisation vous déconnecte de vos appareils, sauf ceux qui servent à prouver votre identité et certains appareils dotés d'applications tierces autorisées. Surtout, un mot de passe neuf n'efface pas ce que l'attaquant a laissé derrière lui : une redirection d'e-mails vers sa boîte, un filtre qui archive les alertes de sécurité avant que vous les voyiez, une adresse de récupération remplacée par la sienne. Il repassera par là.

Microsoft ajoute une précaution en amont : lancer une analyse antivirus complète avant de toucher au mot de passe. Sur une machine infectée par un voleur d'identifiants, le nouveau mot de passe part chez l'attaquant dans la seconde qui suit sa saisie.

Les 6 réflexes, dans l'ordre

  1. Vérifiez l'appareil. Analyse antivirus complète sur le PC ou le téléphone depuis lequel vous allez agir. Tant que ce point n'est pas réglé, le reste est perdu d'avance.
  2. Reprenez le compte. Si vous arrivez encore à vous connecter, changez le mot de passe pour un autre que vous n'utilisez sur aucun autre site. Sinon, passez par le formulaire de récupération du service (accounts.google.com/signin/recovery chez Google). Un gestionnaire de mots de passe évite de retomber dans la réutilisation.
  3. Coupez les sessions actives. Chez Google : Sécurité, « Vos appareils », « Gérer tous les appareils ». Chez Microsoft : account.microsoft.com/security, activité récente, puis déconnexion de toutes les sessions. Chez Facebook : Paramètres, Sécurité et connexion, « Où vous êtes connecté ». Tant qu'une session reste ouverte, l'attaquant continue de lire.
  4. Refermez les portes dérobées. Quatre contrôles, dans cet ordre : redirections et transferts d'e-mails, filtres et règles de boîte de réception, applications tierces autorisées, puis adresse mail et numéro de récupération. C'est l'étape que presque tout le monde saute, et celle qui explique les comptes repris 48 heures plus tard.
  5. Activez la double authentification. Elle transforme un mot de passe volé en tentative bloquée. À faire une fois le ménage terminé : l'activer sur un compte encore sous contrôle de l'attaquant lui offre le second facteur.
  6. Prévenez et surveillez. Un message à vos contacts (un compte piraté sert surtout à arnaquer l'entourage), puis le tour des autres services où ce mot de passe traînait. Have I Been Pwned vous dit dans quelles fuites votre adresse apparaît.

Commencez toujours par la boîte mail

Si plusieurs comptes semblent touchés, traitez la messagerie en premier, avant les réseaux sociaux et avant la banque. Elle sert de clé de voûte : chaque bouton « mot de passe oublié » des autres services y envoie un lien de réinitialisation. C'est aussi là que se cachent les réglages les plus discrets. Dans Gmail, Google recommande de contrôler la délégation de compte, le transfert automatique, les filtres et l'accès IMAP et POP. Une règle qui déplace silencieusement les messages contenant « facture » ou « sécurité » suffit à maintenir l'accès pendant des mois.

FAQ

Comment savoir si mon compte a vraiment été piraté ?

Regardez l'historique des connexions récentes (appareil, lieu, date) proposé par Google, Microsoft et la plupart des services. Autres signaux fiables : des messages envoyés que vous ne reconnaissez pas, ou une boîte de réception soudainement vide à cause d'un filtre.

Le mot de passe changé, dois-je quand même déconnecter les appareils ?

Oui. Selon les services, une session déjà ouverte ou un jeton d'application tierce peut survivre au changement de mot de passe. La déconnexion explicite de tous les appareils reste le seul moyen de couper l'accès à coup sûr.

Faut-il porter plainte ?

Oui si le compte a servi à escroquer vos contacts, si des données bancaires sont concernées ou s'il s'agit d'un compte professionnel. Le guichet 17Cyber.gouv.fr, opéré par la police, la gendarmerie et Cybermalveillance.gouv.fr, oriente gratuitement vers la bonne démarche.

Sources

À lire aussi