Il est 3 h du matin, ou 14 h, peu importe. Votre téléphone vibre. Un mail :
« Réinitialisation de votre mot de passe ». Puis un deuxième. Puis un SMS avec un code à six chiffres. Vous n'avez rien demandé, vous n'étiez même pas devant votre ordinateur.
La réaction est toujours la même, et elle est bien naturelle :
« ça y est, on m'a piraté ». C'est l'une des questions qui reviennent le plus souvent à l'atelier, souvent posée par des gens très inquiets, parfois après une nuit blanche.
La bonne nouvelle, c'est que la réponse rassure presque toujours. La nuance utile, c'est qu'il y a bien un danger dans cette histoire, mais
il n'est pas là où on le croit.
La réponse courte
Recevoir une demande de réinitialisation de mot de passe n'est pas être piraté.
C'est l'équivalent numérique de quelqu'un qui sonne à votre porte. Ce n'est pas quelqu'un qui est entré.
Tant que vous n'avez
rien cliqué,
rien saisi et
rien communiqué, ce mail ne change strictement rien à la sécurité de votre compte. Il en dit long sur ce que quelqu'un a
essayé de faire, et rien du tout sur ce qu'il a
réussi à faire.
Cette page explique pourquoi, comment vérifier en deux minutes que tout va bien, ce qui accompagne ces vagues de messages et qui, lui, est réellement dangereux, et enfin le seul message qui doit vous faire changer d'attitude immédiatement.
Si vous avez déjà cliqué, saisi un code, ou repéré une connexion que vous ne reconnaissez pas, allez directement à la section .
1. Pourquoi n'importe qui peut déclencher ces mails
C'est le point que personne n'explique jamais, et il suffit à lever l'angoisse.
Sur absolument tous les services en ligne, le lien
« Mot de passe oublié » est
public par construction. Il doit l'être : quelqu'un qui a perdu son mot de passe ne peut pas se connecter pour demander de l'aide, donc le formulaire est forcément accessible sans être connecté.
Pour l'utiliser, il ne faut
qu'une seule information : votre adresse e-mail, votre numéro de téléphone ou votre identifiant. Rien d'autre. Pas votre mot de passe, pas votre date de naissance, pas votre code.
Autrement dit :
n'importe qui connaissant votre adresse e-mail peut faire partir ce mail chez vous, depuis n'importe où dans le monde, en trois secondes, autant de fois qu'il le veut. Un enfant qui s'amuse le pourrait. Un robot le fait des milliers de fois par heure.
Et surtout, voici pourquoi cela ne mène nulle part : pour
aller au bout de la réinitialisation, il faudrait cliquer sur le lien contenu dans le mail, ou saisir le code reçu par SMS. Ce lien et ce code arrivent
chez vous, dans votre boîte mail et sur votre téléphone. Précisément les deux choses que la personne qui a lancé la demande n'a pas.
Le mécanisme est solide, et c'est justement lui qui vous protège. La demande peut être faite par tout le monde ; sa validation, uniquement par celui qui a accès à votre messagerie ou à votre téléphone.
Comment ont-ils eu mon adresse ?
Presque toujours par une
fuite de données chez un site où vous aviez un compte, phénomène devenu massif et que nous détaillons dans notre article sur . Les autres sources habituelles : une adresse affichée publiquement ( site, annonce, réseau social ), ou le carnet d'adresses d'un proche dont le compte a été piraté.
Pourquoi plusieurs mails d'un coup ?
Parce que ce n'est
pas dirigé contre vous personnellement. Des programmes automatisés déroulent des listes de millions d'adresses issues de fuites et tentent leur chance en masse. Vous n'avez pas été choisi ; vous étiez dans le fichier. C'est désagréable à recevoir, mais c'est beaucoup moins inquiétant qu'un ciblage personnel, et cela explique pourquoi la vague s'arrête souvent aussi brusquement qu'elle a commencé.
2. Ce qui se passe en ce moment sur X, et ce que ça nous apprend
Un exemple d'actualité rend la chose très concrète.
Depuis le
1er septembre 2026, un grand nombre d'utilisateurs de
X ( ex-Twitter ) reçoivent des mails de réinitialisation et des codes de vérification qu'ils n'ont pas demandés. Beaucoup ont cru à un piratage massif de la plateforme.
L'explication tient en deux mots :
X Money. Le service vient de déployer largement sa fonction de paiement ( compte rémunéré, carte de paiement, virements entre particuliers, adossés à un partenaire bancaire américain ). Un ingénieur de X l'a résumé sans détour : les attaquants
« semblent croire que, maintenant que X Money est largement disponible, ils peuvent accéder aux comptes sans autorisation ». La plateforme a indiqué n'avoir trouvé
aucune preuve de brèche ni de prise de contrôle réussie, l'enquête restant ouverte.
Retenez surtout l'enseignement, parce que lui est
général et durable :
Dès qu'un service ajoute une fonction de paiement, ses comptes changent de valeur, et les tentatives explosent.
Cela s'est produit avec les réseaux sociaux quand ils ont ajouté des boutiques, avec les messageries quand elles ont ajouté des transferts d'argent, et cela se reproduira avec le prochain service qui franchira le pas. Un compte qui ne servait qu'à publier des photos devient, du jour au lendemain, un compte qui touche à de l'argent.
Si vous recevez soudainement une rafale de ces mails, demandez-vous simplement :
est-ce que ce service a récemment ajouté quelque chose de financier ? La réponse explique souvent tout.
3. Le vrai danger n'est pas la demande, c'est ce qui l'accompagne
Voilà le cœur de cette page. Ces vagues de messages ne sont pas seulement du bruit : elles servent de
couverture. Trois pièges suivent presque systématiquement.
1. La fausse notification glissée au milieu des vraies
Vous recevez huit vrais mails de réinitialisation. Le neuvième est un
faux, qui imite le même expéditeur, la même mise en page, le même ton, et qui contient un lien vers une
fausse page de connexion. Comme vous avez pris l'habitude de voir ces messages, votre vigilance a baissé : c'est exactement l'effet recherché.
Cette fausse page est une copie parfaite du site officiel. Chercher « le détail qui cloche » est une perte de temps : il n'y en a pas, le code de la vraie page a été copié automatiquement. Le cadenas dans la barre d'adresse ne prouve rien non plus. Nos articles sur , sur et sur détaillent la méthode de lecture.
2. Le faux support qui propose de « faire cesser les mails »
Le plus vicieux, parce qu'il arrive au moment où vous êtes agacé et où vous voudriez que ça s'arrête. Un appel, un SMS ou un message privé se présente comme le
service de sécurité de la plateforme, compatit, et propose de bloquer ces envois. Il demande alors une seule chose :
- soit le code que vous venez de recevoir ;
- soit de désactiver temporairement la double authentification « le temps de l'intervention ».
Les deux demandes ont le même effet :
elles vous font ouvrir vous-même la porte que les attaquants n'arrivaient pas à forcer. C'est la mécanique classique du , simplement appliquée à un compte en ligne au lieu d'un ordinateur, et la variante bancaire est décrite en détail dans notre article sur .
Aucun service au monde ne vous appellera pour vous demander un code. Aucun.
3. L'usure
Le troisième piège n'a pas besoin d'être malin, il lui suffit d'être patient. À force de recevoir des codes et des notifications, dix, vingt, cinquante fois, on finit par en valider un machinalement, ou par saisir un code sur la mauvaise page. Cette lassitude est
une technique d'attaque à part entière, et elle fonctionne sur des gens tout à fait avertis, généralement la nuit ou en pleine journée de travail.
La règle qui neutralise les trois pièges à la fois
Un code reçu ne se saisit que sur une page que vous avez ouverte vous-même, et ne se communique jamais à personne, sous aucun prétexte. Aucune exception, y compris si votre interlocuteur est charmant, pressé, et connaît votre nom.
4. À faire / à ne pas faire
| À faire |
À ne pas faire |
| Ignorer les mails non sollicités, sans cliquer sur quoi que ce soit | Cliquer sur le lien « ce n'était pas moi » d'un message dont vous ne connaissez pas l'origine |
| Vérifier en ouvrant vous-même l'application, ou en tapant l'adresse du site | Répondre au message, ou rappeler un numéro qu'il contient |
| Activer la protection de réinitialisation dans les réglages du compte, quand elle existe | Désactiver la double authentification pour faire cesser les notifications |
| Activer la double authentification par application d'authentification | Communiquer un code à qui que ce soit, même à « l'assistance » |
| Utiliser un mot de passe unique pour ce compte | Réutiliser sur ce compte un mot de passe employé ailleurs |
| Surveiller vos publications, vos messages envoyés et les alertes de connexion | Ignorer une vraie alerte de connexion réussie depuis un lieu inconnu |
Un mot sur la
protection de réinitialisation, trop peu connue : plusieurs services ( dont X ) proposent, dans les réglages de sécurité, une option qui
exige de saisir l'adresse e-mail ou le numéro associé au compte pour lancer une réinitialisation. Elle ne rend pas le compte invulnérable, mais elle coupe net les demandes lancées à l'aveugle sur un simple pseudo. C'est le réglage le plus rentable de la journée, et il prend trente secondes.
5. La nuance décisive : tentative ou compromission ?
Si vous ne deviez retenir qu'un tableau de cette page, c'est celui-ci. Tous ces messages se ressemblent, et pourtant ils ne racontent pas du tout la même chose.
| Le message que vous recevez |
Ce que ça signifie |
Ce que vous faites |
| « Demande de réinitialisation de mot de passe » | Tentative. Quelqu'un a tapé votre adresse dans un formulaire public | Rien. On ignore, on ne clique pas |
| « Votre code de vérification est 123456 » ( sans que vous vous connectiez ) | Tentative, avec en prime un mot de passe peut-être connu de l'attaquant | On ne saisit rien, et on change le mot de passe par précaution |
| « Nouvelle connexion depuis un appareil / un pays inconnu » | Compromission possible | Procédure d'urgence ci-dessous |
| « Votre mot de passe a été modifié » alors que vous n'avez rien fait | Compromission probable | Procédure d'urgence ci-dessous |
| « Votre adresse e-mail de récupération a été modifiée » | Compromission, et le pirate est en train de verrouiller la porte | Procédure d'urgence, immédiatement |
| Des messages ou publications que vous n'avez pas écrits | Compromission avérée | Procédure d'urgence ci-dessous |
La ligne de partage tient en une phrase : une demande de réinitialisation est une tentative. Une connexion réussie que vous ne reconnaissez pas est une compromission.
Le deuxième cas du tableau mérite une explication, parce qu'il est mal compris. Recevoir un
code de vérification sans s'être connecté est un cran au-dessus d'une simple demande de réinitialisation : sur beaucoup de services, ce code n'est envoyé qu'
après la saisie d'un mot de passe correct. Cela peut signifier que votre mot de passe circule quelque part, typiquement parce qu'il a fuité sur un autre site où vous l'aviez réutilisé.
Le compte, lui, tient bon : c'est justement qui est en train de faire son travail. Mais c'est le signal qu'il faut changer ce mot de passe sans traîner, et partout où il servait aussi.
Le test qui tranche en deux minutes
Inutile de rester dans le doute. Sans cliquer sur aucun lien reçu :
- Ouvrez vous-même l'application, ou tapez l'adresse du site dans votre navigateur.
- Connectez-vous normalement, avec votre mot de passe habituel. S'il fonctionne encore, personne ne l'a changé. C'est déjà l'essentiel.
- Allez dans les paramètres de sécurité, à la rubrique « Où vous êtes connecté », « Appareils connectés » ou « Activité récente ». Vous y verrez la liste des connexions : appareil, lieu approximatif, date.
- Vérifiez au passage l'adresse e-mail de récupération et le numéro de téléphone enregistrés : ce sont eux que les pirates modifient en premier.
Si tout vous est familier, l'affaire est close : c'était du bruit. Si un appareil ou un pays inconnu apparaît, passez à la section suivante.
Deux précisions honnêtes sur la lecture de cette liste, pour éviter les fausses peurs : la
ville affichée est souvent fausse de plusieurs dizaines de kilomètres ( elle vient de l'adresse réseau de votre opérateur ), et un même téléphone peut apparaître
plusieurs fois. Ce qui doit alerter, ce n'est pas une ville voisine inattendue, c'est un
autre pays ou un
type d'appareil que vous ne possédez pas.
6. Les quinze minutes utiles : verrouiller pendant qu'on y est
Même quand tout va bien, cette alerte est une bonne occasion. Dans l'ordre d'efficacité :
- Un mot de passe unique pour ce compte. Le vrai danger n'est pas qu'un mot de passe soit « trop simple », c'est qu'il soit réutilisé : un mot de passe volé sur un site quelconque est aussitôt essayé sur les grands services. Un règle la question une fois pour toutes, et il a un avantage inattendu contre les fausses pages : il refuse de remplir sur un domaine qui n'est pas le bon. C'est le détecteur le plus fiable qui existe, parce qu'il ne dépend pas de votre attention.
- La double authentification, par application plutôt que par SMS quand le choix existe. Notre article sur détaille la manipulation pas à pas. Mieux encore quand elle est proposée : la clé d'accès ( passkey ), liée au site officiel, et qui ne fonctionne tout simplement pas sur une page contrefaite.
- Les codes de secours. Au moment où vous activez la double authentification, le service affiche une liste de codes de récupération. Imprimez-les ou rangez-les dans votre gestionnaire, tout de suite. Sans eux, un téléphone perdu ou cassé signifie un compte définitivement inaccessible. C'est l'étape que tout le monde saute, et la cause d'une bonne part des comptes perdus que nous voyons passer.
- La protection de réinitialisation, si le service la propose ( voir plus haut ).
- Vérifiez l'exposition de votre adresse sur le site haveibeenpwned.com, qui recense les fuites connues. Chaque ligne vous indique un site où votre adresse a circulé : changez le mot de passe partout où il était identique.
- Passez en revue les applications tierces autorisées sur le compte, et révoquez celles que vous ne reconnaissez pas ou n'utilisez plus. C'est une porte dérobée classique, qui survit au changement de mot de passe.
Et ne
désactivez pas la double authentification pour faire cesser le bruit. C'est exactement ce que l'attaquant espère : ces notifications sont pénibles parce que la protection
fonctionne.
7. « Ces mails n'arrêtent pas d'arriver, je fais quoi ? »
Une vague dure généralement de quelques heures à quelques jours, puis retombe quand la campagne automatisée passe à une autre liste. En attendant, deux conseils :
- Créez une règle de tri dans votre messagerie pour ranger ces messages dans un dossier dédié, plutôt que de les voir arriver un par un. Mais ne les supprimez pas automatiquement : vous masqueriez du même coup une vraie alerte de sécurité, qui est justement le message important à ne pas rater.
- N'essayez pas de « répondre » pour faire cesser l'envoi, et ne cherchez pas de lien de désinscription : ces mails viennent du service légitime, qui ne fait qu'exécuter les demandes qu'on lui envoie.
Si le compte visé ne vous sert plus, c'est le bon moment pour le
fermer proprement plutôt que de le laisser à l'abandon : un compte oublié, avec un vieux mot de passe et sans double authentification, est exactement ce que les attaquants cherchent.
8. Si c'est vraiment une compromission : la marche à suivre
Vous avez repéré une connexion inconnue, ou vos coordonnées de récupération ont été modifiées. Là, on change de registre, et
l'ordre des opérations compte.
Travaillez depuis un appareil sain, et commencez par votre
adresse e-mail, jamais par le compte visé. C'est elle qui commande tous les autres, puisque c'est par elle que passent les réinitialisations. Si votre messagerie est compromise, sécuriser un réseau social ne sert à rien.
- Changez le mot de passe de la messagerie, puis celui du compte concerné.
- Activez la double authentification si ce n'était pas fait.
- Déconnectez toutes les sessions actives ( « se déconnecter de tous les appareils » ). Étape indispensable, expliquée juste après.
- Vérifiez les pièges laissés : règles de transfert ou de redirection ajoutées dans la messagerie, filtres, adresse de récupération et numéro modifiés, signature changée, applications tierces autorisées. Sans cela, le pirate revient tranquillement le lendemain.
- Prévenez vos contacts si le compte a servi à envoyer des messages en votre nom.
Un réflexe méconnu et précieux
Si vos coordonnées ont été changées, la plupart des services envoient, sur l'ancienne adresse, un message automatique contenant un lien « Ce n'était pas moi » qui annule la modification. Il est souvent valable peu de temps, de l'ordre de vingt-quatre heures, et il finit fréquemment dans les indésirables. Regardez dans vos spams et votre corbeille avant toute chose.
La procédure complète, service par service, avec les parcours de récupération et les délais à prévoir, est détaillée dans notre article .
Enfin, si de l'argent est en jeu ou si vous voulez porter plainte : est le guichet officiel ( Gendarmerie, Police et Cybermalveillance ), gratuit et disponible à toute heure. Conservez captures d'écran, mails de notification et dates. Et si la fraude a touché votre compte bancaire, notre article sur explique la marche à suivre.
9. Le cas qui déroute : « j'avais la double authentification, et pourtant »
Nous le voyons régulièrement, et il mérite d'être connu, car il explique des situations incompréhensibles autrement : un client avec un mot de passe unique et la double authentification voit malgré tout son compte utilisé par quelqu'un d'autre.
L'explication est simple :
le pirate ne s'est pas connecté. Il a repris une connexion
déjà ouverte. Un logiciel malveillant installé sur l'ordinateur, un « voleur d'informations », dérobe les
cookies de session du navigateur, ces petits fichiers qui prouvent à eux seuls que vous êtes déjà authentifié. Ni le mot de passe ni le code à usage unique n'entrent alors en jeu.
Deux conséquences pratiques, à appliquer systématiquement :
- après une infection, changer le mot de passe ne suffit pas : il faut utiliser « se déconnecter de tous les appareils », qui invalide les sessions volées ;
- il faut nettoyer la machine d'abord, sinon les nouveaux identifiants sont volés dans la foulée.
Le vecteur d'infection dominant en 2026 est le faux message de vérification qui fait
copier-coller une commande dans Windows, souvent déguisé en test « prouvez que vous n'êtes pas un robot ». Si vous avez un doute sur l'état de votre machine, nos articles sur les et sur le vous donneront la marche à suivre. Et si l'alerte est arrivée après une arnaque, la liste complète des vérifications est dans .
10. Questions fréquentes
J'ai reçu dix mails de réinitialisation cette nuit. Mon compte est-il piraté ?
Non, pas sur cette seule base. Ces mails prouvent qu'on a
tenté quelque chose, pas qu'on a réussi. Ouvrez vous-même l'application et vérifiez la liste de vos connexions actives : c'est elle qui donne la réponse.
Dois-je changer mon mot de passe ?
Ce n'est pas obligatoire si vous n'avez reçu que des demandes de réinitialisation, mais c'est une bonne idée si ce mot de passe est
utilisé ailleurs, ou si vous avez reçu un
code de vérification sans vous être connecté. Dans le doute, changez-le : c'est rapide et sans risque.
Je n'ai pas cliqué, mais j'ai ouvert le mail. C'est grave ?
Non. Ouvrir un message pour le lire ne déclenche rien. Ce qui compte, c'est de ne pas
cliquer sur ses liens, de ne pas ouvrir ses
pièces jointes et de ne rien
saisir sur la page qui s'ouvrirait.
J'ai cliqué sur le lien du mail. Que faire ?
Un clic seul, sans rien saisir, ne suffit généralement pas à compromettre un compte. Fermez la page, ne remplissez rien, et changez le mot de passe du service concerné en ouvrant vous-même l'application. Si vous avez saisi votre mot de passe sur la page en question, changez-le immédiatement, ainsi que partout où il était réutilisé, et activez la double authentification.
Quelqu'un m'appelle pour m'aider à arrêter ces mails. Je décroche ?
Non. Aucun service ne vous appellera à ce sujet. Cette proposition est
le piège lui-même : elle se conclut toujours par une demande de code ou de désactivation de la double authentification. Raccrochez, ne rappelez pas le numéro affiché.
Comment savoir si mon adresse a fuité ?
Le site
haveibeenpwned.com recense les fuites connues et vous indique dans quelles bases votre adresse apparaît. Notre article sur les explique ce que cela change réellement, et surtout pourquoi les faux messages qui suivent sont bien plus crédibles qu'avant.
Puis-je empêcher qu'on déclenche ces demandes ?
Pas totalement, puisque le formulaire est public par nature. Mais vous pouvez activer, quand le service la propose, la
protection de réinitialisation qui exige de saisir l'adresse e-mail ou le numéro associé au compte. Cela suffit à écarter les demandes lancées à l'aveugle sur un simple pseudo.
Faut-il désactiver la double authentification pour ne plus recevoir de codes ?
Surtout pas. Ce serait retirer le verrou parce que quelqu'un secoue la poignée. Ces notifications sont la preuve que la protection fait son travail.
Est-ce que ça peut arriver sur ma boîte mail elle-même ?
Oui, et c'est le cas le plus sensible, puisque la messagerie commande tous les autres comptes. Même raisonnement, mêmes réflexes, mais traitez-la
en priorité absolue : mot de passe unique, double authentification, codes de secours, et vérification qu'aucune règle de
transfert automatique n'a été ajoutée à votre insu.
Les mails continuent depuis une semaine, je fais quoi ?
Rangez-les dans un dossier dédié via une règle de tri, sans les supprimer automatiquement, et laissez passer la vague. Vérifiez une fois vos connexions actives, activez les protections décrites plus haut, et n'y pensez plus. Si le compte concerné ne vous sert plus, fermez-le proprement.
11. Ce que fait BSC Sécurité
Vous n'êtes pas sûr de savoir lire la liste des connexions de votre compte ? Vous avez cliqué, ou saisi un code, et vous voulez savoir où vous en êtes ? Vous préférez que quelqu'un vérifie avec vous plutôt que de rester avec un doute ?
Nous sommes à Hyères, et ce genre de situation arrive à l'atelier toutes les semaines. Concrètement, nous pouvons :
- vérifier l'état réel du compte avec vous : connexions actives, appareils enregistrés, adresse de récupération et numéro, applications tierces autorisées, règles de transfert cachées dans la messagerie ;
- remettre les mots de passe en ordre, avec un gestionnaire, et repérer ceux qui étaient réutilisés d'un service à l'autre ;
- mettre en place la double authentification et surtout ranger les codes de secours, l'étape que presque tout le monde saute ;
- contrôler le PC si l'on soupçonne une infection, notamment quand un compte protégé a quand même été utilisé par quelqu'un d'autre ;
- vous accompagner dans les démarches si de l'argent est en jeu : quoi signaler, où, et quoi dire à la banque.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et selon votre situation :
- vous préférez être accompagné chez vous, tranquillement, écran par écran, pour faire le tour de vos comptes ? C'est le métier de , agréée service à la personne, qui intervient à domicile auprès des particuliers ;
- votre ordinateur montre des signes de faiblesse, ou il a besoin d'être remis en état en atelier ? s'occupe du matériel, du diagnostic et de la réinstallation, pour les particuliers comme pour les professionnels ;
- des fichiers ont disparu ou un disque est devenu illisible après une infection, notamment après un rançongiciel ? est notre structure spécialisée dans la récupération de données. N'écrivez plus rien sur le disque concerné et contactez-les avant toute manipulation ;
- besoin d'un ordinateur le temps d'une remise en état, sans engager un achat dans l'urgence ? , en courte comme en longue durée.
Et si l'ordinateur ne s'allume plus du tout, panne matérielle qui tombe toujours au plus mauvais moment, répare les cartes mères de PC portables et de Chromebooks.
En résumé
- Un mail de réinitialisation non demandé n'est pas un piratage. Le lien « mot de passe oublié » est public par construction : n'importe qui connaissant votre adresse peut le déclencher, et il ne peut rien en faire sans accéder à votre boîte mail ou à votre téléphone.
- Ne cliquez sur rien, ne répondez à rien, ne communiquez jamais un code. Un code ne se saisit que sur une page que vous avez ouverte vous-même.
- Le danger réel, c'est la fausse notification glissée au milieu des vraies, le faux support qui propose de faire cesser les envois, et l'usure qui fait baisser la garde.
- Vérifiez en ouvrant vous-même l'application : la rubrique « Où vous êtes connecté » répond en deux minutes. Une ville voisine inattendue n'est pas un signal ; un autre pays ou un appareil que vous ne possédez pas, si.
- Demande de réinitialisation = tentative. Connexion réussie inconnue = compromission. C'est toute la différence.
- Un code de vérification reçu sans s'être connecté est un cran au-dessus : il suggère qu'un mot de passe correct a été saisi. Changez-le, et partout où il servait aussi.
- En cas de compromission, l'ordre compte : la messagerie d'abord, puis le compte visé, puis « se déconnecter de tous les appareils », puis la chasse aux pièges laissés ( règles de transfert, adresse de récupération, applications tierces ).
- Profitez-en pour poser les trois protections qui comptent : mot de passe unique, double authentification par application, codes de secours rangés.
- Un doute, un compte à vérifier, un PC à contrôler ? BSC Sécurité - ou .
La phrase à garder : recevoir une demande de réinitialisation, c'est entendre quelqu'un sonner à la porte. Ce n'est pas le voir entrer. Ce qui compte n'est pas le bruit, c'est de ne surtout pas aller ouvrir vous-même.
Et si vous avez lu cette page sans être concerné : gardez-la sous le coude. Ces vagues touchent tout le monde à un moment ou à un autre, et la question revient toujours au milieu de la nuit.
Sources : communications publiques de X au sujet de la vague de demandes de réinitialisation de septembre 2026 et du déploiement de X Money ; fiches Cybermalveillance.gouv.fr ( « Piratage de compte en ligne » ) ; guichet officiel 17Cyber ; recommandations de la CNIL et de l'ANSSI sur l'authentification.