Nous avons déjà écrit ici ce qu'il faut faire quand un compte est piraté : dans quel ordre reprendre la main, comment , quels pièges le pirate laisse derrière lui. Ces articles sont utiles, mais ils arrivent tous
après.
Or il y a un instant, un seul, où la situation est encore entièrement entre vos mains. Un instant très court, et presque toujours le même :
la page de connexion s'affiche, et vous n'avez pas encore tapé votre mot de passe.
Parce que c'est ainsi que ça se passe, dans l'immense majorité des dossiers que nous traitons. Un compte n'est pas « piraté » par quelqu'un qui aurait forcé une serrure. La victime a saisi elle-même son identifiant, son mot de passe, et très souvent le code à usage unique reçu juste après, sur
une page contrefaite qui ressemblait exactement à la vraie.
C'est le maillon à casser. Tout le reste en découle.
Les trois phrases qui suffisent à s'en sortir
Si vous ne devez retenir que trois choses de cette page, retenez celles-ci :
- On ne se connecte jamais depuis un lien reçu. On ferme le message, on ouvre soi-même l'application. Si l'alerte est réelle, elle sera dans le compte.
- Si votre gestionnaire de mots de passe ne propose pas de remplir, arrêtez-vous. Il ne se trompe pas : c'est que le domaine n'est pas le bon.
- Un code à 6 chiffres ne se saisit que sur une page ouverte par vous-même, et ne se communique à personne, sous aucun prétexte.
Si vous avez déjà saisi vos identifiants sur une page suspecte, allez directement à la section .
1. Pourquoi cet instant est le seul qui compte vraiment
Mettons les choses dans l'ordre.
Avant la saisie, vous avez la main : il suffit de fermer la page. Il n'y a rien à nettoyer, rien à récupérer, aucune démarche à faire, aucun contact à prévenir.
Après la saisie, vous n'avez plus la main du tout. Vos identifiants sont partis. Selon la rapidité de l'attaquant, il vous reste quelques minutes, parfois quelques heures, avant que l'adresse e-mail de récupération soit changée, que le numéro de téléphone soit remplacé et que vous soyez éjecté de votre propre compte. La suite est décrite en détail dans notre article , mais soyons clairs : c'est une course contre la montre que l'on ne gagne pas toujours.
Toute la sécurité de vos comptes tient dans les trois secondes qui précèdent la saisie du mot de passe.
D'où cet article, qui ne parle que de ces trois secondes.
2. Les deux appâts, systématiquement les mêmes
Une fausse page de connexion ne sert à rien toute seule : encore faut-il vous y amener. Et pour vous y amener, les escrocs n'utilisent que deux ressorts. Deux, pas trois.
| Le ressort |
Ce que dit le message |
| La peur | « Votre compte a été suspendu », « votre compte a été signalé », « violation des droits d'auteur détectée sur votre publication », « activité inhabituelle : confirmez votre identité sous 24 heures », « votre page va être supprimée » |
| La récompense | Badge de vérification, accès au programme de rémunération créateur, proposition de partenariat de marque, invitation à un programme réservé, cadeau d'une marque connue |
Les deux fonctionnent, et ils fonctionnent pour la même raison :
ils vous font agir avant de vous faire réfléchir. La peur crée l'urgence, la récompense crée l'envie. Dans les deux cas, l'attention se déplace du
comment ( par où je passe pour me connecter ) vers le
quoi ( mon compte, mon badge, mon argent ).
C'est exactement le mécanisme que nous décrivions à propos des et des : l'émotion, quelle qu'elle soit, désactive la vérification.
Par où le message arrive
Toutes les portes sont utilisées, et ce n'est pas un détail : beaucoup de gens se méfient des e-mails, et pas du tout du reste.
- Un e-mail qui imite la charte de la plateforme ( voir ).
- Un SMS, sur le même modèle que les .
- Un message privé venant d'un ami, sur Messenger, Instagram ou WhatsApp. C'est la variante la plus efficace, parce que le compte de l'ami est réellement le sien : il a été piraté avant vous, et le message part automatiquement à toute sa liste. Le grand classique : « salut, tu peux voter pour moi à ce concours ? », suivi d'un lien qui demande de se connecter avec Facebook.
- Un commentaire ou une mention sous une publication, souvent au nom d'un compte support d'apparence officielle ( @instagram.help.center et autres ).
- Une notification dans l'application elle-même, ou une bannière affichée sur un site tiers.
- Une publicité ou un résultat de recherche sponsorisé : on tape « connexion Facebook » dans un moteur de recherche, et le premier lien, payé, mène à une copie.
- Un QR code, sur une affiche ou dans un courrier. Un QR code ne montre pas où il mène : c'est précisément son intérêt pour l'escroc.
3. Ce qui ne prouve absolument rien
Commençons par écarter ce à quoi presque tout le monde se fie, et qui ne vaut rien. C'est la partie la plus importante de l'article, parce que ces fausses preuves rassurent la victime au pire moment.
L'apparence de la page
Elle est parfaite. Ce n'est pas une imitation approximative : c'est le plus souvent
une copie exacte du code de la vraie page, récupérée en quelques secondes par un outil automatique. Logo, polices, couleurs, disposition des champs, mentions légales en bas, tout y est. Les versions vendues clés en main aux escrocs gèrent même le passage en mode sombre et l'affichage sur téléphone.
Chercher « le petit détail qui cloche » dans le graphisme est une perte de temps. Il n'y en a pas.
Le cadenas et le « https »
C'est la croyance la plus tenace, et la plus dangereuse, parce qu'on l'a longtemps enseignée. Le cadenas dit une seule chose :
la communication entre votre navigateur et ce site est chiffrée. Il ne dit rien, absolument rien, sur l'honnêteté du site. Les certificats sont gratuits et automatiques depuis des années : un faux site en obtient un en trente secondes, comme n'importe qui.
Le cadenas garantit que personne ne pourra intercepter votre mot de passe en route vers l'escroc. C'est tout.
Les navigateurs récents l'ont d'ailleurs remplacé par une icône neutre de réglages, justement parce qu'il était mal compris.
Le nom de l'expéditeur
Le nom affiché d'un expéditeur d'e-mail se choisit librement. « Meta », « Sécurité Instagram », « TikTok Support » ne coûtent rien à écrire. Seule compte l'adresse réelle, et encore : elle peut, elle aussi, être imitée d'assez près.
Le fait qu'un proche vous l'ait envoyé
Un lien reçu d'un ami est un lien reçu de quelqu'un dont vous ne savez pas s'il est encore aux commandes de son compte. La confiance que vous accordez à la personne ne se transmet pas au lien.
Le fait que le message soit bien écrit
L'époque des messages truffés de fautes est révolue. Les textes sont désormais rédigés correctement, dans un français normal, souvent mieux tourné que les vraies notifications automatiques.
4. Le repère fiable, et il est unique : lire le domaine
Il reste donc
un seul repère visuel valable : la barre d'adresse. Pas la page, pas le cadenas, pas le message. L'adresse.
Encore faut-il savoir la lire, et c'est là que presque tout le monde se fait avoir, parce que les escrocs construisent leurs adresses exactement pour tromper une lecture rapide.
La règle, en une phrase : le vrai nom du site se lit juste avant le premier /, et c'est la dernière partie de ce nom qui compte.
Prenons une adresse et découpons-la :
https://tiktok.com.securite-compte.net/verification/login
^
le premier / est ici
Ce qui précède le premier
/ est :
tiktok.com.securite-compte.net. Le vrai site est donc
securite-compte.net, un domaine qui n'a rien à voir avec TikTok. Le
tiktok.com du début n'est qu'un décor, ajouté parce que l'escroc sait qu'on lira de gauche à droite et qu'on s'arrêtera là.
Le tableau à garder en tête
| Adresse affichée |
Verdict |
| facebook.com/login | Authentique |
| www.instagram.com/accounts/login/ | Authentique ( le www. ne change rien ) |
| tiktok.com.securite-compte.net/... | Faux : le site est securite-compte.net |
| facebook.login-secure.net/... | Faux : le site est login-secure.net |
| tiktok-verify.com | Faux : c'est un autre nom de domaine, tout simplement |
| instagram-support.help | Faux |
| tik-tok.support | Faux |
| faceb00k.com ( avec deux zéros ) | Faux |
| facebook.com.co | Faux : le domaine est com.co |
Le principe qui les regroupe toutes :
un nom de marque peut apparaître n'importe où dans une adresse, y compris là où il ne prouve rien. Le seul endroit qui compte est celui que nous venons de décrire. C'est le même mécanisme que le , un piège que nous avions détaillé pour les faux sites de téléchargement.
Sur téléphone, c'est nettement plus difficile
Autant le dire franchement : la lecture du domaine, qui est déjà exigeante sur ordinateur, devient acrobatique sur un smartphone. Trois raisons, et il faut les connaître.
- La barre d'adresse est tronquée. L'écran est étroit, le navigateur coupe l'adresse et affiche souvent le début, ou une version raccourcie. Le début, c'est précisément la partie décorative que l'escroc contrôle.
- Les liens ouverts depuis une application n'ont parfois pas de barre d'adresse du tout. Cliquer un lien dans Instagram, Messenger ou TikTok ouvre un navigateur intégré à l'application, où l'adresse est réduite à une ligne minuscule, parfois masquée dès qu'on fait défiler la page.
- La page peut afficher une fausse barre d'adresse, dessinée dans la page elle-même, avec la bonne adresse écrite dedans. Technique connue, et redoutable sur mobile.
Le geste utile sur téléphone : appuyer sur la barre d'adresse pour la déplier et lire l'adresse en entier. Et quand un lien s'ouvre dans le navigateur intégré d'une application, utiliser le menu « Ouvrir dans le navigateur » ( Chrome, Safari, Firefox ) : on récupère alors une vraie barre d'adresse, qui, elle, ne peut pas être dessinée par la page.
5. Le meilleur détecteur ne dépend pas de votre attention
Tout ce qui précède repose sur votre vigilance. Or la vigilance a un défaut : elle baisse. Le soir, dans le bus, quand on est pressé, quand on est inquiet, quand on a déjà cliqué dix liens sans problème dans la journée.
Il existe heureusement un détecteur qui ne se fatigue pas, et c'est le meilleur conseil de cet article :
votre gestionnaire de mots de passe.
Pourquoi il détecte ce que vous ne voyez pas
Quand vous enregistrez un mot de passe dans un gestionnaire, celui-ci retient le
domaine exact auquel ce mot de passe appartient. Ensuite, il ne propose de le remplir
que sur ce domaine. Pas sur un domaine qui y ressemble. Pas sur un domaine qui le contient. Sur celui-là, et aucun autre.
La conséquence est magnifique de simplicité :
Sur une fausse page, votre gestionnaire de mots de passe ne proposera rien.
Il ne se trompe pas, parce qu'il compare des caractères, pas des apparences.
C'est le seul signal de cette liste qui ne dépend ni de votre fatigue, ni de votre culture technique, ni de la qualité de la contrefaçon. Une machine compare deux chaînes de caractères, et elles sont différentes.
Le réflexe à installer
Mon gestionnaire ne me propose pas de remplir, alors qu'il le fait d'habitude sur ce site ? Je m'arrête. Je ne saisis rien à la main. Je ferme la page.
Et non : « il a dû buguer », « la mise à jour a dû le casser », « je vais taper à la main pour cette fois ». Cette phrase, dans nos dossiers, précède presque toujours le piratage.
Si vous n'utilisez pas encore de gestionnaire de mots de passe, c'est la meilleure raison de vous y mettre, bien avant celle qu'on donne habituellement ( avoir un mot de passe différent par site ). Nous expliquons comment démarrer dans .
Une nuance honnête, parce qu'elle compte : cette protection ne fonctionne que si vous prenez l'habitude de
laisser le gestionnaire remplir, au lieu de taper vos mots de passe de mémoire. Le jour où vous tapez à la main par habitude, le filet ne joue plus.
6. Le point que presque personne ne connaît : la fausse page travaille en direct
Voici la partie que nous tenons le plus à faire passer, parce qu'elle contredit ce que beaucoup de gens croient avoir compris de la sécurité.
Question qu'on nous pose sans arrêt à l'atelier :
« j'ai la double authentification, comment ont-ils fait ? »
Réponse : la fausse page ne se contente pas d'enregistrer votre mot de passe pour plus tard. Dans les campagnes actuelles,
elle fonctionne en temps réel, et le déroulé est le suivant.
- Vous saisissez votre identifiant et votre mot de passe sur la fausse page.
- Dans la seconde, un automate les rejoue sur le vrai site de la plateforme.
- Le vrai site, qui voit une tentative de connexion normale, vous envoie votre vrai code par SMS ou le demande à votre application d'authentification.
- La fausse page affiche alors l'écran auquel vous vous attendez : « saisissez le code à 6 chiffres que nous venons de vous envoyer ».
- Vous le saisissez. L'automate le rejoue immédiatement sur le vrai site. La connexion de l'attaquant est validée.
Les trois conséquences à comprendre
Le code que vous recevez est un vrai code. Il vient réellement de Facebook, d'Instagram ou de TikTok. Le SMS est authentique, l'expéditeur est le bon, l'application d'authentification affiche bien la demande. Rien, dans ce message, ne peut vous alerter. C'est vous qui avez déclenché son envoi, sans le savoir, en tapant votre mot de passe sur la fausse page.
La double authentification n'a pas été « cassée ». Il n'y a eu aucune faille technique, aucune prouesse. Le dispositif a fonctionné exactement comme prévu : il a envoyé un code à son propriétaire légitime. C'est le propriétaire légitime qui l'a transmis à l'escroc, croyant le saisir chez lui.
Une fois connecté, l'attaquant récupère votre session. Concrètement, il obtient de la plateforme un jeton qui prouve qu'il est déjà authentifié. C'est pour cette raison que changer simplement son mot de passe après coup
ne suffit pas : il faut, en plus, utiliser la fonction « se déconnecter de tous les appareils ». Nous y revenons plus bas.
La règle à retenir, et à répéter à vos proches :
Un code à usage unique ne se saisit que sur une page que l'on a ouverte soi-même, et ne se communique à personne, sous aucun prétexte.
Cette phrase couvre à elle seule les fausses pages, les , les et le fameux message
« tu peux recevoir un code pour moi ? » envoyé par un ami piraté.
Ce qui résiste réellement : la clé d'accès ( passkey )
Il existe une protection contre laquelle cette attaque ne peut rien, et elle mérite d'être connue : la
clé d'accès, appelée aussi
passkey.
Le principe, sans jargon : au lieu d'un mot de passe que vous tapez, votre téléphone ou votre ordinateur conserve une preuve d'identité qu'il
ne présente qu'au domaine exact auquel elle a été associée. Vous vous connectez avec votre empreinte, votre visage ou le code de votre appareil.
Sur un faux site, la clé d'accès
ne fonctionne tout simplement pas. Pas d'avertissement à interpréter, pas de décision à prendre : il ne se passe rien, parce que le domaine ne correspond pas. C'est le même contrôle que celui du gestionnaire de mots de passe, mais rendu obligatoire, avec en prime l'absence totale de mot de passe à voler.
Facebook, Instagram, TikTok, Google, Microsoft et la plupart des grands services les proposent aujourd'hui, dans les réglages de sécurité du compte. Si vous ne deviez faire qu'une chose après avoir lu cet article, ce serait d'activer une clé d'accès sur votre compte de messagerie principal, puis sur vos réseaux sociaux. Le sujet de la double authentification, ses formes et leur solidité respective, est traité dans .
7. Le réflexe qui rend tous les autres inutiles
Tout ce que nous venons de décrire, savoir lire un domaine, repérer une page relais, se méfier d'un code, devient superflu si vous appliquez une seule habitude :
On ne se connecte jamais depuis un lien reçu.
On ferme le message. On ouvre soi-même l'application, ou on tape soi-même l'adresse du site. Si l'alerte est réelle, elle sera là, dans le compte.
C'est aussi simple que cela, et c'est imparable, pour une raison de fond :
les plateformes ne communiquent pas les vraies alertes de sécurité par des liens à cliquer. Une suspension de compte, un signalement, une réclamation de droits d'auteur, un programme de rémunération, une proposition de badge : tout cela apparaît
dans le compte, dans le centre de notifications ou l'espace de support de l'application.
Le test, quand un message vous inquiète, tient en une phrase :
ouvrez l'application par son icône, et allez voir. S'il n'y a rien, c'est qu'il n'y avait rien. Vous venez de désamorcer l'attaque sans avoir eu à juger la qualité de la contrefaçon.
Ajoutez, tant qu'à faire, un
bloqueur de contenus dans votre navigateur : il intercepte une partie de ces pages avant même leur affichage, et supprime au passage les publicités piégées qui y mènent. Nous expliquons pourquoi c'est devenu .
8. Ce que le pirate fait dans l'heure qui suit
Comprendre ce qui se joue derrière aide à mesurer l'enjeu, et à réagir vite quand c'est arrivé.
- Il verrouille le compte. Changement de l'adresse e-mail de récupération, du numéro de téléphone, activation d'une double authentification à lui. Objectif : que les procédures de récupération vous échappent.
- Il se fait passer pour vous. Vos contacts reçoivent des demandes d'argent en urgence, de fausses ventes, ou le même lien de hameçonnage qui vous a eu. C'est ainsi que la chaîne se propage : votre compte sert à piéger vos proches, qui vous font confiance.
- Il teste votre mot de passe ailleurs. C'est le dégât le plus sous-estimé. Un mot de passe réutilisé sur cinq services, c'est cinq comptes perdus, et l'automate met quelques secondes à faire le tour. Nous détaillons cette mécanique dans .
- Il regarde s'il y a de l'argent. Moyens de paiement enregistrés, boutique, comptes publicitaires. Sur une page professionnelle, il s'ajoute administrateur du gestionnaire d'entreprise et lance des campagnes publicitaires à vos frais : les montants se comptent alors en centaines d'euros en quelques jours.
- Sur un compte de créateur, il détourne les revenus et les partenariats, et supprime parfois les publications pour faire pression.
- Il fouille vos messages privés. Photos, documents d'identité envoyés à un proche, informations bancaires échangées : tout ce qui traîne dans les conversations devient exploitable, y compris pour du chantage.
9. Vous avez déjà saisi vos identifiants : la marche à suivre
Pas de panique, mais pas de délai non plus.
Travaillez depuis un appareil dont vous êtes sûr, et dans cet ordre.
- Changez le mot de passe du service concerné, immédiatement, en ouvrant l'application ou le site par vous-même ( jamais depuis le message ). Si vous en avez encore l'accès, c'est gagné : passez au point 3.
- Si vous êtes déjà éjecté du compte, cherchez dans votre boîte mail, spams et corbeille compris, le message automatique du type « votre adresse e-mail a été modifiée ». Il contient un lien « ce n'était pas moi » qui annule la modification et vous rend la main. Ce lien a une durée de vie courte, souvent de l'ordre de 24 heures : c'est le tout premier endroit à regarder.
- Utilisez « se déconnecter de tous les appareils » dans les réglages de sécurité. C'est le point que tout le monde oublie, et il est décisif : sans lui, la session de l'attaquant reste valide malgré votre nouveau mot de passe.
- Changez ce mot de passe partout où il était réutilisé, en commençant par votre messagerie principale, qui commande toutes les autres réinitialisations.
- Vérifiez les pièges laissés : adresse e-mail et numéro de récupération, appareils connectés, applications tierces autorisées, règles de transfert automatique dans la messagerie. La liste complète et les procédures propres à chaque plateforme figurent dans .
- Prévenez vos contacts, simplement, sans honte : « mon compte a été piraté, ne cliquez sur rien de ce qui est parti de ma part ». Cela stoppe la propagation, et c'est le geste le plus utile pour les autres.
- Si vous aviez enregistré une carte bancaire sur le compte, surveillez vos relevés et n'hésitez pas à faire opposition.
- Signalez : est le guichet officiel, gratuit, qui oriente selon la situation. Une plainte reste utile, notamment si votre identité a servi à escroquer des tiers.
Et une chose à ne surtout pas faire :
répondre aux « experts en récupération de compte » qui vous contacteront dans les jours suivants, sur Instagram ou WhatsApp, en promettant de récupérer votre compte contre paiement. C'est une arnaque secondaire qui vise les victimes fraîches. Seules les procédures officielles des plateformes rendent un compte.
Si de l'argent est parti au passage, notre article sur la détaille les démarches et les recours quand elle refuse.
10. Les cinq gestes de prévention, par ordre d'efficacité
- Une clé d'accès ( passkey ) sur vos comptes importants. C'est la seule protection qui rend la fausse page mécaniquement inopérante.
- Un gestionnaire de mots de passe, utilisé pour remplir, pas seulement pour stocker. Il vous donne un mot de passe unique par site et la détection automatique des faux domaines.
- La double authentification par application plutôt que par SMS, partout où c'est proposé, et les codes de secours mis de côté au moment de l'activation ( sans eux, un téléphone perdu vous coûte le compte ).
- Ne jamais se connecter depuis un lien, y compris quand il vient d'un ami.
- Un contrôle de temps en temps des appareils connectés et des applications tierces autorisées, dans les réglages de sécurité de chaque compte. Cinq minutes, deux fois par an.
À dire aux enfants et aux ados, tels quels
Ce sont les publics les plus visés par les appâts « badge » et « rémunération créateur », et ils ne lisent pas les articles de sécurité. Trois phrases suffisent :
- Aucun badge, aucun partenariat, aucun paiement ne se demande sur un site où l'on tape son mot de passe TikTok ou Instagram. Cela se passe dans l'application, dans les réglages du compte.
- Un code à 6 chiffres ne se donne à personne, même pas à un ami, même pas à quelqu'un qui dit être du support.
- Si le compte d'un copain t'envoie un lien, c'est peut-être son compte qui parle, pas lui.
11. Questions fréquentes
Le cadenas et le « https » prouvent-ils qu'un site est fiable ?
Non. Le cadenas indique que la communication est chiffrée, rien de plus. Les certificats sont gratuits et automatiques : un faux site en obtient un en trente secondes. Il garantit donc que personne n'interceptera votre mot de passe en route vers l'escroc. Les navigateurs récents l'ont remplacé par une icône neutre, justement parce qu'il était mal compris.
Comment lire une adresse pour savoir sur quel site je suis vraiment ?
Le vrai nom du site se lit
juste avant le premier /, et c'est la dernière partie de ce nom qui compte. Dans
tiktok.com.securite-compte.net/verification/login, le vrai site est
securite-compte.net. Le
tiktok.com du début n'est qu'un décor : une marque peut apparaître n'importe où dans une adresse sans rien prouver.
Pourquoi est-ce plus difficile de vérifier une adresse sur téléphone ?
Parce que la barre est tronquée et n'affiche que le début, précisément la partie que l'escroc contrôle ; parce qu'un lien ouvert depuis une application s'affiche dans un navigateur intégré où l'adresse est minuscule ou masquée ; et parce que la page peut dessiner une fausse barre d'adresse. Le geste utile : déplier la barre, ou « Ouvrir dans le navigateur ».
Comment un gestionnaire de mots de passe détecte-t-il une fausse page ?
Il retient le domaine exact de chaque mot de passe et ne le propose que sur ce domaine. Sur une fausse page, il ne proposera
rien du tout. C'est le seul signal qui ne dépend ni de votre fatigue ni de la qualité de la contrefaçon. Condition : le laisser remplir, au lieu de taper de mémoire.
J'ai la double authentification, comment ont-ils fait ?
La fausse page travaille en temps réel : elle rejoue vos identifiants sur le vrai site, ce qui déclenche l'envoi de votre
vrai code, qu'elle vous réclame ensuite et rejoue à son tour. La double authentification n'a pas été cassée : elle a fonctionné comme prévu, et c'est vous qui avez transmis le code sans le savoir.
Le code à 6 chiffres que j'ai reçu était-il un faux SMS ?
Non, c'est un vrai code, envoyé réellement par la plateforme. Rien dans ce message ne peut vous alerter, puisque c'est vous qui avez déclenché son envoi en tapant votre mot de passe sur la fausse page. D'où la règle : un code ne se saisit que sur une page ouverte par soi-même, et ne se communique à personne.
Existe-t-il une protection contre laquelle une fausse page ne peut rien ?
Oui : la
clé d'accès ( passkey ). Elle n'est présentée qu'au domaine exact auquel elle est associée. Sur un faux site, il ne se passe simplement rien. Facebook, Instagram, TikTok, Google et Microsoft la proposent dans les réglages de sécurité du compte.
Changer mon mot de passe suffit-il après avoir été piégé ?
Non. L'attaquant détient un jeton de session qui survit au changement de mot de passe. Il faut en plus utiliser
« se déconnecter de tous les appareils » dans les réglages de sécurité.
Je suis déjà éjecté de mon compte, que faire en premier ?
Cherchez dans votre boîte mail,
spams et corbeille compris, le message « votre adresse e-mail a été modifiée » : il contient un lien
« ce n'était pas moi » qui annule la modification. Sa durée de vie est courte, souvent 24 heures. C'est le tout premier endroit à regarder.
Des « experts en récupération de compte » me contactent, faut-il accepter ?
Non, jamais. C'est une arnaque secondaire qui vise les victimes fraîches. Seules les procédures officielles des plateformes rendent un compte, et le guichet officiel pour être orienté est , gratuit.
12. Ce que fait BSC Sécurité
Nous sommes à Hyères, et ces dossiers arrivent à l'atelier presque toutes les semaines, souvent avec la même phrase :
« c'était exactement la page de Facebook, je n'ai rien vu. » C'est normal : il n'y avait rien à voir dans la page. Ce qu'il fallait lire était ailleurs, et personne ne l'a jamais expliqué à la victime.
Concrètement, nous pouvons :
- reprendre le compte dans le bon ordre, en commençant par la messagerie, en coupant les sessions actives et en retirant les accès que le pirate a laissés derrière lui ( c'est cette dernière partie qui est le plus souvent ratée quand on fait la manipulation seul ) ;
- vérifier l'ordinateur ou le téléphone, car le mot de passe a parfois été volé non pas par une fausse page, mais par un logiciel présent sur la machine, auquel cas tout changer sans nettoyer ne sert à rien ;
- mettre en place la prévention de façon concrète : installer et configurer un gestionnaire de mots de passe, activer les clés d'accès, mettre la double authentification là où elle manque, ranger les codes de secours ;
- répondre à un doute avant le clic. Une capture d'écran envoyée et un appel de trois minutes valent mieux qu'une récupération de compte de trois jours. Nous préférons très largement ce sens-là, et cela ne se facture pas.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et selon votre situation :
- vous préférez qu'on vienne chez vous, tranquillement, pour faire le tour de vos comptes, installer le gestionnaire de mots de passe et vous montrer les gestes sur votre propre téléphone ? C'est le métier de , agréée service à la personne ;
- matériel à examiner en atelier, ordinateur à nettoyer en profondeur ou à remplacer : s'en charge, pour les particuliers comme pour les professionnels ;
- photos, vidéos ou documents perdus avec le compte, ou disparus après une réinstallation faite dans l'urgence : , notre structure spécialisée dans la récupération de données ;
- besoin d'un ordinateur le temps d'une remise en état, sans engager un achat dans l'urgence : , en courte comme en longue durée.
Et si l'ordinateur ne s'allume plus du tout, répare les cartes mères de PC portables et de Chromebooks.
En résumé
- Un compte n'est presque jamais « forcé » : il est donné. La victime saisit elle-même ses identifiants sur une page contrefaite. Le seul moment où l'on a encore la main est celui qui précède la saisie du mot de passe.
- Deux appâts, toujours les mêmes : la peur ( compte suspendu, compte signalé, droits d'auteur, vérification sous 24 h ) et la récompense ( badge, rémunération créateur, partenariat de marque ).
- Ne prouvent rien : l'apparence de la page ( c'est une copie exacte du code de la vraie ), le cadenas HTTPS ( il chiffre, il ne certifie pas l'honnêteté ), le nom de l'expéditeur, la bonne orthographe, et le fait qu'un ami vous ait envoyé le lien.
- Le seul repère visuel valable est la barre d'adresse, et le vrai nom du site se lit juste avant le premier /. Dans tiktok.com.securite-compte.net/..., le site est securite-compte.net. Une marque peut apparaître n'importe où dans une adresse sans rien prouver.
- Sur téléphone, c'est plus dur : barre d'adresse tronquée, navigateur intégré aux applications sans adresse visible, fausse barre d'adresse dessinée dans la page. Réflexe : déplier la barre, ou « Ouvrir dans le navigateur ».
- Le meilleur détecteur est le gestionnaire de mots de passe : il ne remplit que sur le domaine exact et ne propose rien sur une fausse page. C'est le seul signal qui ne dépend pas de votre attention. S'il ne propose pas de remplir, on s'arrête, on ne tape pas à la main.
- La fausse page travaille en temps réel : elle rejoue vos identifiants sur le vrai site, ce qui déclenche l'envoi de votre vrai code, qu'elle vous réclame ensuite. La double authentification est contournée sans aucune faille technique. Un code reçu ne se saisit que sur une page ouverte par soi-même, et ne se communique jamais.
- Ce qui résiste vraiment : la clé d'accès ( passkey ), liée au domaine, qui ne fonctionne tout simplement pas sur un faux site.
- Le réflexe qui rend tout le reste inutile : ne jamais se connecter depuis un lien. Fermer le message, ouvrir soi-même l'application. Une vraie alerte est dans le compte.
- Si c'est déjà fait : changer le mot de passe depuis un appareil sain, chercher dans les spams le message « ce n'était pas moi » ( valable environ 24 h ), se déconnecter de tous les appareils, changer le mot de passe partout où il était réutilisé, vérifier e-mail de récupération, appareils et applications tierces, prévenir ses contacts, signaler sur 17cyber.gouv.fr. Et ignorer les faux « récupérateurs de comptes » qui démarcheront ensuite.
- Un doute sur une page, un compte à reprendre, des mots de passe à remettre d'aplomb ? BSC Sécurité - ou .
La phrase à garder : il n'y avait rien à voir dans la page, et c'est bien pour cela que la victime n'a rien vu. Ce qu'il fallait lire était dans la barre d'adresse - ou, plus simplement encore, dans le silence d'un gestionnaire de mots de passe qui ne propose rien.
Et si vous avez lu cette page sans être concerné : montrez-la à un adolescent, ou à quelqu'un qui tient une page professionnelle. Ce sont les deux profils que nous voyons le plus souvent.
Sources : Malwarebytes Labs, « TikTok phishing: how to spot fake login and verification pages » ( août 2026 ) ; pages officielles de sécurité et de récupération de compte de Meta ( Facebook, Instagram ) et de TikTok ; Cybermalveillance.gouv.fr, « Hameçonnage » et « Piratage de compte » ; guichet officiel 17Cyber. Observations issues des interventions BSC Sécurité.