Notre site necessite Javascript pour fonctionner correctement !

Fausses pages de connexion


Facebook, Instagram, TikTok : les reconnaître
avant de taper son mot de passe

Article publié le 7 Septembre 2026
Nous avons déjà écrit ici ce qu'il faut faire quand un compte est piraté : dans quel ordre reprendre la main, comment récupérer un compte Facebook ou Instagram, quels pièges le pirate laisse derrière lui. Ces articles sont utiles, mais ils arrivent tous après.

Or il y a un instant, un seul, où la situation est encore entièrement entre vos mains. Un instant très court, et presque toujours le même : la page de connexion s'affiche, et vous n'avez pas encore tapé votre mot de passe.

Parce que c'est ainsi que ça se passe, dans l'immense majorité des dossiers que nous traitons. Un compte n'est pas « piraté » par quelqu'un qui aurait forcé une serrure. La victime a saisi elle-même son identifiant, son mot de passe, et très souvent le code à usage unique reçu juste après, sur une page contrefaite qui ressemblait exactement à la vraie.

C'est le maillon à casser. Tout le reste en découle.

Les trois phrases qui suffisent à s'en sortir

Si vous ne devez retenir que trois choses de cette page, retenez celles-ci :
  • On ne se connecte jamais depuis un lien reçu. On ferme le message, on ouvre soi-même l'application. Si l'alerte est réelle, elle sera dans le compte.
  • Si votre gestionnaire de mots de passe ne propose pas de remplir, arrêtez-vous. Il ne se trompe pas : c'est que le domaine n'est pas le bon.
  • Un code à 6 chiffres ne se saisit que sur une page ouverte par vous-même, et ne se communique à personne, sous aucun prétexte.
Si vous avez déjà saisi vos identifiants sur une page suspecte, allez directement à la section « Vous avez déjà saisi vos identifiants : la marche à suivre ».

1. Pourquoi cet instant est le seul qui compte vraiment


Mettons les choses dans l'ordre.

Avant la saisie, vous avez la main : il suffit de fermer la page. Il n'y a rien à nettoyer, rien à récupérer, aucune démarche à faire, aucun contact à prévenir.

Après la saisie, vous n'avez plus la main du tout. Vos identifiants sont partis. Selon la rapidité de l'attaquant, il vous reste quelques minutes, parfois quelques heures, avant que l'adresse e-mail de récupération soit changée, que le numéro de téléphone soit remplacé et que vous soyez éjecté de votre propre compte. La suite est décrite en détail dans notre article compte Facebook ou Instagram piraté : que faire, mais soyons clairs : c'est une course contre la montre que l'on ne gagne pas toujours.

Toute la sécurité de vos comptes tient dans les trois secondes qui précèdent la saisie du mot de passe.
D'où cet article, qui ne parle que de ces trois secondes.

2. Les deux appâts, systématiquement les mêmes


Une fausse page de connexion ne sert à rien toute seule : encore faut-il vous y amener. Et pour vous y amener, les escrocs n'utilisent que deux ressorts. Deux, pas trois.

Le ressort Ce que dit le message
La peur« Votre compte a été suspendu », « votre compte a été signalé », « violation des droits d'auteur détectée sur votre publication », « activité inhabituelle : confirmez votre identité sous 24 heures », « votre page va être supprimée »
La récompenseBadge de vérification, accès au programme de rémunération créateur, proposition de partenariat de marque, invitation à un programme réservé, cadeau d'une marque connue

Les deux fonctionnent, et ils fonctionnent pour la même raison : ils vous font agir avant de vous faire réfléchir. La peur crée l'urgence, la récompense crée l'envie. Dans les deux cas, l'attention se déplace du comment ( par où je passe pour me connecter ) vers le quoi ( mon compte, mon badge, mon argent ).

C'est exactement le mécanisme que nous décrivions à propos des fausses récompenses et cagnottes TikTok et des applications installées hors du Play Store : l'émotion, quelle qu'elle soit, désactive la vérification.

Par où le message arrive

Toutes les portes sont utilisées, et ce n'est pas un détail : beaucoup de gens se méfient des e-mails, et pas du tout du reste.


3. Ce qui ne prouve absolument rien


Commençons par écarter ce à quoi presque tout le monde se fie, et qui ne vaut rien. C'est la partie la plus importante de l'article, parce que ces fausses preuves rassurent la victime au pire moment.

L'apparence de la page

Elle est parfaite. Ce n'est pas une imitation approximative : c'est le plus souvent une copie exacte du code de la vraie page, récupérée en quelques secondes par un outil automatique. Logo, polices, couleurs, disposition des champs, mentions légales en bas, tout y est. Les versions vendues clés en main aux escrocs gèrent même le passage en mode sombre et l'affichage sur téléphone.

Chercher « le petit détail qui cloche » dans le graphisme est une perte de temps. Il n'y en a pas.

Le cadenas et le « https »

C'est la croyance la plus tenace, et la plus dangereuse, parce qu'on l'a longtemps enseignée. Le cadenas dit une seule chose : la communication entre votre navigateur et ce site est chiffrée. Il ne dit rien, absolument rien, sur l'honnêteté du site. Les certificats sont gratuits et automatiques depuis des années : un faux site en obtient un en trente secondes, comme n'importe qui.

Le cadenas garantit que personne ne pourra intercepter votre mot de passe en route vers l'escroc. C'est tout.
Les navigateurs récents l'ont d'ailleurs remplacé par une icône neutre de réglages, justement parce qu'il était mal compris.

Le nom de l'expéditeur

Le nom affiché d'un expéditeur d'e-mail se choisit librement. « Meta », « Sécurité Instagram », « TikTok Support » ne coûtent rien à écrire. Seule compte l'adresse réelle, et encore : elle peut, elle aussi, être imitée d'assez près.

Le fait qu'un proche vous l'ait envoyé

Un lien reçu d'un ami est un lien reçu de quelqu'un dont vous ne savez pas s'il est encore aux commandes de son compte. La confiance que vous accordez à la personne ne se transmet pas au lien.

Le fait que le message soit bien écrit

L'époque des messages truffés de fautes est révolue. Les textes sont désormais rédigés correctement, dans un français normal, souvent mieux tourné que les vraies notifications automatiques.

4. Le repère fiable, et il est unique : lire le domaine


Il reste donc un seul repère visuel valable : la barre d'adresse. Pas la page, pas le cadenas, pas le message. L'adresse.

Encore faut-il savoir la lire, et c'est là que presque tout le monde se fait avoir, parce que les escrocs construisent leurs adresses exactement pour tromper une lecture rapide.

La règle, en une phrase : le vrai nom du site se lit juste avant le premier /, et c'est la dernière partie de ce nom qui compte.
Prenons une adresse et découpons-la :

https://tiktok.com.securite-compte.net/verification/login
                                     ^
                        le premier / est ici
Ce qui précède le premier / est : tiktok.com.securite-compte.net. Le vrai site est donc securite-compte.net, un domaine qui n'a rien à voir avec TikTok. Le tiktok.com du début n'est qu'un décor, ajouté parce que l'escroc sait qu'on lira de gauche à droite et qu'on s'arrêtera là.

Le tableau à garder en tête

Adresse affichée Verdict
facebook.com/loginAuthentique
www.instagram.com/accounts/login/Authentique ( le www. ne change rien )
tiktok.com.securite-compte.net/...Faux : le site est securite-compte.net
facebook.login-secure.net/...Faux : le site est login-secure.net
tiktok-verify.comFaux : c'est un autre nom de domaine, tout simplement
instagram-support.helpFaux
tik-tok.supportFaux
faceb00k.com ( avec deux zéros )Faux
facebook.com.coFaux : le domaine est com.co

Le principe qui les regroupe toutes : un nom de marque peut apparaître n'importe où dans une adresse, y compris là où il ne prouve rien. Le seul endroit qui compte est celui que nous venons de décrire. C'est le même mécanisme que le lien affiché qui ne correspond pas au lien réel, un piège que nous avions détaillé pour les faux sites de téléchargement.

Sur téléphone, c'est nettement plus difficile

Autant le dire franchement : la lecture du domaine, qui est déjà exigeante sur ordinateur, devient acrobatique sur un smartphone. Trois raisons, et il faut les connaître.


Le geste utile sur téléphone : appuyer sur la barre d'adresse pour la déplier et lire l'adresse en entier. Et quand un lien s'ouvre dans le navigateur intégré d'une application, utiliser le menu « Ouvrir dans le navigateur » ( Chrome, Safari, Firefox ) : on récupère alors une vraie barre d'adresse, qui, elle, ne peut pas être dessinée par la page.

5. Le meilleur détecteur ne dépend pas de votre attention


Tout ce qui précède repose sur votre vigilance. Or la vigilance a un défaut : elle baisse. Le soir, dans le bus, quand on est pressé, quand on est inquiet, quand on a déjà cliqué dix liens sans problème dans la journée.

Il existe heureusement un détecteur qui ne se fatigue pas, et c'est le meilleur conseil de cet article : votre gestionnaire de mots de passe.

Pourquoi il détecte ce que vous ne voyez pas

Quand vous enregistrez un mot de passe dans un gestionnaire, celui-ci retient le domaine exact auquel ce mot de passe appartient. Ensuite, il ne propose de le remplir que sur ce domaine. Pas sur un domaine qui y ressemble. Pas sur un domaine qui le contient. Sur celui-là, et aucun autre.

La conséquence est magnifique de simplicité :

Sur une fausse page, votre gestionnaire de mots de passe ne proposera rien.

Il ne se trompe pas, parce qu'il compare des caractères, pas des apparences.
C'est le seul signal de cette liste qui ne dépend ni de votre fatigue, ni de votre culture technique, ni de la qualité de la contrefaçon. Une machine compare deux chaînes de caractères, et elles sont différentes.

Le réflexe à installer

Mon gestionnaire ne me propose pas de remplir, alors qu'il le fait d'habitude sur ce site ? Je m'arrête. Je ne saisis rien à la main. Je ferme la page.
Et non : « il a dû buguer », « la mise à jour a dû le casser », « je vais taper à la main pour cette fois ». Cette phrase, dans nos dossiers, précède presque toujours le piratage.

Si vous n'utilisez pas encore de gestionnaire de mots de passe, c'est la meilleure raison de vous y mettre, bien avant celle qu'on donne habituellement ( avoir un mot de passe différent par site ). Nous expliquons comment démarrer dans mots de passe : pourquoi un gestionnaire est indispensable.

Une nuance honnête, parce qu'elle compte : cette protection ne fonctionne que si vous prenez l'habitude de laisser le gestionnaire remplir, au lieu de taper vos mots de passe de mémoire. Le jour où vous tapez à la main par habitude, le filet ne joue plus.

6. Le point que presque personne ne connaît : la fausse page travaille en direct


Voici la partie que nous tenons le plus à faire passer, parce qu'elle contredit ce que beaucoup de gens croient avoir compris de la sécurité.

Question qu'on nous pose sans arrêt à l'atelier : « j'ai la double authentification, comment ont-ils fait ? »

Réponse : la fausse page ne se contente pas d'enregistrer votre mot de passe pour plus tard. Dans les campagnes actuelles, elle fonctionne en temps réel, et le déroulé est le suivant.


Les trois conséquences à comprendre

Le code que vous recevez est un vrai code. Il vient réellement de Facebook, d'Instagram ou de TikTok. Le SMS est authentique, l'expéditeur est le bon, l'application d'authentification affiche bien la demande. Rien, dans ce message, ne peut vous alerter. C'est vous qui avez déclenché son envoi, sans le savoir, en tapant votre mot de passe sur la fausse page.

La double authentification n'a pas été « cassée ». Il n'y a eu aucune faille technique, aucune prouesse. Le dispositif a fonctionné exactement comme prévu : il a envoyé un code à son propriétaire légitime. C'est le propriétaire légitime qui l'a transmis à l'escroc, croyant le saisir chez lui.

Une fois connecté, l'attaquant récupère votre session. Concrètement, il obtient de la plateforme un jeton qui prouve qu'il est déjà authentifié. C'est pour cette raison que changer simplement son mot de passe après coup ne suffit pas : il faut, en plus, utiliser la fonction « se déconnecter de tous les appareils ». Nous y revenons plus bas.

La règle à retenir, et à répéter à vos proches :

Un code à usage unique ne se saisit que sur une page que l'on a ouverte soi-même, et ne se communique à personne, sous aucun prétexte.
Cette phrase couvre à elle seule les fausses pages, les faux conseillers bancaires, les faux supports techniques et le fameux message « tu peux recevoir un code pour moi ? » envoyé par un ami piraté.

Ce qui résiste réellement : la clé d'accès ( passkey )

Il existe une protection contre laquelle cette attaque ne peut rien, et elle mérite d'être connue : la clé d'accès, appelée aussi passkey.

Le principe, sans jargon : au lieu d'un mot de passe que vous tapez, votre téléphone ou votre ordinateur conserve une preuve d'identité qu'il ne présente qu'au domaine exact auquel elle a été associée. Vous vous connectez avec votre empreinte, votre visage ou le code de votre appareil.

Sur un faux site, la clé d'accès ne fonctionne tout simplement pas. Pas d'avertissement à interpréter, pas de décision à prendre : il ne se passe rien, parce que le domaine ne correspond pas. C'est le même contrôle que celui du gestionnaire de mots de passe, mais rendu obligatoire, avec en prime l'absence totale de mot de passe à voler.

Facebook, Instagram, TikTok, Google, Microsoft et la plupart des grands services les proposent aujourd'hui, dans les réglages de sécurité du compte. Si vous ne deviez faire qu'une chose après avoir lu cet article, ce serait d'activer une clé d'accès sur votre compte de messagerie principal, puis sur vos réseaux sociaux. Le sujet de la double authentification, ses formes et leur solidité respective, est traité dans la double authentification expliquée simplement.

7. Le réflexe qui rend tous les autres inutiles


Tout ce que nous venons de décrire, savoir lire un domaine, repérer une page relais, se méfier d'un code, devient superflu si vous appliquez une seule habitude :

On ne se connecte jamais depuis un lien reçu.

On ferme le message. On ouvre soi-même l'application, ou on tape soi-même l'adresse du site. Si l'alerte est réelle, elle sera là, dans le compte.
C'est aussi simple que cela, et c'est imparable, pour une raison de fond : les plateformes ne communiquent pas les vraies alertes de sécurité par des liens à cliquer. Une suspension de compte, un signalement, une réclamation de droits d'auteur, un programme de rémunération, une proposition de badge : tout cela apparaît dans le compte, dans le centre de notifications ou l'espace de support de l'application.

Le test, quand un message vous inquiète, tient en une phrase : ouvrez l'application par son icône, et allez voir. S'il n'y a rien, c'est qu'il n'y avait rien. Vous venez de désamorcer l'attaque sans avoir eu à juger la qualité de la contrefaçon.

Ajoutez, tant qu'à faire, un bloqueur de contenus dans votre navigateur : il intercepte une partie de ces pages avant même leur affichage, et supprime au passage les publicités piégées qui y mènent. Nous expliquons pourquoi c'est devenu une question de sécurité et plus de confort.

8. Ce que le pirate fait dans l'heure qui suit


Comprendre ce qui se joue derrière aide à mesurer l'enjeu, et à réagir vite quand c'est arrivé.


9. Vous avez déjà saisi vos identifiants : la marche à suivre


Pas de panique, mais pas de délai non plus. Travaillez depuis un appareil dont vous êtes sûr, et dans cet ordre.


Et une chose à ne surtout pas faire : répondre aux « experts en récupération de compte » qui vous contacteront dans les jours suivants, sur Instagram ou WhatsApp, en promettant de récupérer votre compte contre paiement. C'est une arnaque secondaire qui vise les victimes fraîches. Seules les procédures officielles des plateformes rendent un compte.

Si de l'argent est parti au passage, notre article sur la fraude bancaire et le remboursement par la banque détaille les démarches et les recours quand elle refuse.

10. Les cinq gestes de prévention, par ordre d'efficacité



À dire aux enfants et aux ados, tels quels

Ce sont les publics les plus visés par les appâts « badge » et « rémunération créateur », et ils ne lisent pas les articles de sécurité. Trois phrases suffisent :

  • Aucun badge, aucun partenariat, aucun paiement ne se demande sur un site où l'on tape son mot de passe TikTok ou Instagram. Cela se passe dans l'application, dans les réglages du compte.
  • Un code à 6 chiffres ne se donne à personne, même pas à un ami, même pas à quelqu'un qui dit être du support.
  • Si le compte d'un copain t'envoie un lien, c'est peut-être son compte qui parle, pas lui.

11. Questions fréquentes


Le cadenas et le « https » prouvent-ils qu'un site est fiable ?
Non. Le cadenas indique que la communication est chiffrée, rien de plus. Les certificats sont gratuits et automatiques : un faux site en obtient un en trente secondes. Il garantit donc que personne n'interceptera votre mot de passe en route vers l'escroc. Les navigateurs récents l'ont remplacé par une icône neutre, justement parce qu'il était mal compris.

Comment lire une adresse pour savoir sur quel site je suis vraiment ?
Le vrai nom du site se lit juste avant le premier /, et c'est la dernière partie de ce nom qui compte. Dans tiktok.com.securite-compte.net/verification/login, le vrai site est securite-compte.net. Le tiktok.com du début n'est qu'un décor : une marque peut apparaître n'importe où dans une adresse sans rien prouver.

Pourquoi est-ce plus difficile de vérifier une adresse sur téléphone ?
Parce que la barre est tronquée et n'affiche que le début, précisément la partie que l'escroc contrôle ; parce qu'un lien ouvert depuis une application s'affiche dans un navigateur intégré où l'adresse est minuscule ou masquée ; et parce que la page peut dessiner une fausse barre d'adresse. Le geste utile : déplier la barre, ou « Ouvrir dans le navigateur ».

Comment un gestionnaire de mots de passe détecte-t-il une fausse page ?
Il retient le domaine exact de chaque mot de passe et ne le propose que sur ce domaine. Sur une fausse page, il ne proposera rien du tout. C'est le seul signal qui ne dépend ni de votre fatigue ni de la qualité de la contrefaçon. Condition : le laisser remplir, au lieu de taper de mémoire.

J'ai la double authentification, comment ont-ils fait ?
La fausse page travaille en temps réel : elle rejoue vos identifiants sur le vrai site, ce qui déclenche l'envoi de votre vrai code, qu'elle vous réclame ensuite et rejoue à son tour. La double authentification n'a pas été cassée : elle a fonctionné comme prévu, et c'est vous qui avez transmis le code sans le savoir.

Le code à 6 chiffres que j'ai reçu était-il un faux SMS ?
Non, c'est un vrai code, envoyé réellement par la plateforme. Rien dans ce message ne peut vous alerter, puisque c'est vous qui avez déclenché son envoi en tapant votre mot de passe sur la fausse page. D'où la règle : un code ne se saisit que sur une page ouverte par soi-même, et ne se communique à personne.

Existe-t-il une protection contre laquelle une fausse page ne peut rien ?
Oui : la clé d'accès ( passkey ). Elle n'est présentée qu'au domaine exact auquel elle est associée. Sur un faux site, il ne se passe simplement rien. Facebook, Instagram, TikTok, Google et Microsoft la proposent dans les réglages de sécurité du compte.

Changer mon mot de passe suffit-il après avoir été piégé ?
Non. L'attaquant détient un jeton de session qui survit au changement de mot de passe. Il faut en plus utiliser « se déconnecter de tous les appareils » dans les réglages de sécurité.

Je suis déjà éjecté de mon compte, que faire en premier ?
Cherchez dans votre boîte mail, spams et corbeille compris, le message « votre adresse e-mail a été modifiée » : il contient un lien « ce n'était pas moi » qui annule la modification. Sa durée de vie est courte, souvent 24 heures. C'est le tout premier endroit à regarder.

Des « experts en récupération de compte » me contactent, faut-il accepter ?
Non, jamais. C'est une arnaque secondaire qui vise les victimes fraîches. Seules les procédures officielles des plateformes rendent un compte, et le guichet officiel pour être orienté est 17cyber.gouv.fr, gratuit.

12. Ce que fait BSC Sécurité


Nous sommes à Hyères, et ces dossiers arrivent à l'atelier presque toutes les semaines, souvent avec la même phrase : « c'était exactement la page de Facebook, je n'ai rien vu. » C'est normal : il n'y avait rien à voir dans la page. Ce qu'il fallait lire était ailleurs, et personne ne l'a jamais expliqué à la victime.

Concrètement, nous pouvons :


04 94 27 65 95  /  contact@bsc-securite.fr  /  atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Et selon votre situation :


Et si l'ordinateur ne s'allume plus du tout, BSC Électronique répare les cartes mères de PC portables et de Chromebooks.

En résumé



La phrase à garder : il n'y avait rien à voir dans la page, et c'est bien pour cela que la victime n'a rien vu. Ce qu'il fallait lire était dans la barre d'adresse - ou, plus simplement encore, dans le silence d'un gestionnaire de mots de passe qui ne propose rien.
Et si vous avez lu cette page sans être concerné : montrez-la à un adolescent, ou à quelqu'un qui tient une page professionnelle. Ce sont les deux profils que nous voyons le plus souvent.

Sources : Malwarebytes Labs, « TikTok phishing: how to spot fake login and verification pages » ( août 2026 ) ; pages officielles de sécurité et de récupération de compte de Meta ( Facebook, Instagram ) et de TikTok ; Cybermalveillance.gouv.fr, « Hameçonnage » et « Piratage de compte » ; guichet officiel 17Cyber. Observations issues des interventions BSC Sécurité.


Un compte piraté, ou un doute avant de cliquer ?

Reprise du compte dans le bon ordre, vérification de l'ordinateur ou du téléphone, mise en place des clés d'accès et du gestionnaire de mots de passe.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande