Notre site necessite Javascript pour fonctionner correctement !

« Réinitialisation de votre mot de passe »


Vous n'avez rien demandé : est-ce grave ?
Ce que prouve vraiment ce mail, et ce qu'il ne prouve pas

Article publié le 7 Septembre 2026
Il est 3 h du matin, ou 14 h, peu importe. Votre téléphone vibre. Un mail : « Réinitialisation de votre mot de passe ». Puis un deuxième. Puis un SMS avec un code à six chiffres. Vous n'avez rien demandé, vous n'étiez même pas devant votre ordinateur.

La réaction est toujours la même, et elle est bien naturelle : « ça y est, on m'a piraté ». C'est l'une des questions qui reviennent le plus souvent à l'atelier, souvent posée par des gens très inquiets, parfois après une nuit blanche.

La bonne nouvelle, c'est que la réponse rassure presque toujours. La nuance utile, c'est qu'il y a bien un danger dans cette histoire, mais il n'est pas là où on le croit.

La réponse courte

Recevoir une demande de réinitialisation de mot de passe n'est pas être piraté.

C'est l'équivalent numérique de quelqu'un qui sonne à votre porte. Ce n'est pas quelqu'un qui est entré.
Tant que vous n'avez rien cliqué, rien saisi et rien communiqué, ce mail ne change strictement rien à la sécurité de votre compte. Il en dit long sur ce que quelqu'un a essayé de faire, et rien du tout sur ce qu'il a réussi à faire.

Cette page explique pourquoi, comment vérifier en deux minutes que tout va bien, ce qui accompagne ces vagues de messages et qui, lui, est réellement dangereux, et enfin le seul message qui doit vous faire changer d'attitude immédiatement.

Si vous avez déjà cliqué, saisi un code, ou repéré une connexion que vous ne reconnaissez pas, allez directement à la section « Si c'est vraiment une compromission : la marche à suivre ».

1. Pourquoi n'importe qui peut déclencher ces mails


C'est le point que personne n'explique jamais, et il suffit à lever l'angoisse.

Sur absolument tous les services en ligne, le lien « Mot de passe oublié » est public par construction. Il doit l'être : quelqu'un qui a perdu son mot de passe ne peut pas se connecter pour demander de l'aide, donc le formulaire est forcément accessible sans être connecté.

Pour l'utiliser, il ne faut qu'une seule information : votre adresse e-mail, votre numéro de téléphone ou votre identifiant. Rien d'autre. Pas votre mot de passe, pas votre date de naissance, pas votre code.

Autrement dit : n'importe qui connaissant votre adresse e-mail peut faire partir ce mail chez vous, depuis n'importe où dans le monde, en trois secondes, autant de fois qu'il le veut. Un enfant qui s'amuse le pourrait. Un robot le fait des milliers de fois par heure.

Et surtout, voici pourquoi cela ne mène nulle part : pour aller au bout de la réinitialisation, il faudrait cliquer sur le lien contenu dans le mail, ou saisir le code reçu par SMS. Ce lien et ce code arrivent chez vous, dans votre boîte mail et sur votre téléphone. Précisément les deux choses que la personne qui a lancé la demande n'a pas.

Le mécanisme est solide, et c'est justement lui qui vous protège. La demande peut être faite par tout le monde ; sa validation, uniquement par celui qui a accès à votre messagerie ou à votre téléphone.
Comment ont-ils eu mon adresse ?

Presque toujours par une fuite de données chez un site où vous aviez un compte, phénomène devenu massif et que nous détaillons dans notre article sur ce qui change vraiment quand vos données fuitent chez un commerçant. Les autres sources habituelles : une adresse affichée publiquement ( site, annonce, réseau social ), ou le carnet d'adresses d'un proche dont le compte a été piraté.

Pourquoi plusieurs mails d'un coup ?

Parce que ce n'est pas dirigé contre vous personnellement. Des programmes automatisés déroulent des listes de millions d'adresses issues de fuites et tentent leur chance en masse. Vous n'avez pas été choisi ; vous étiez dans le fichier. C'est désagréable à recevoir, mais c'est beaucoup moins inquiétant qu'un ciblage personnel, et cela explique pourquoi la vague s'arrête souvent aussi brusquement qu'elle a commencé.

2. Ce qui se passe en ce moment sur X, et ce que ça nous apprend


Un exemple d'actualité rend la chose très concrète.

Depuis le 1er septembre 2026, un grand nombre d'utilisateurs de X ( ex-Twitter ) reçoivent des mails de réinitialisation et des codes de vérification qu'ils n'ont pas demandés. Beaucoup ont cru à un piratage massif de la plateforme.

L'explication tient en deux mots : X Money. Le service vient de déployer largement sa fonction de paiement ( compte rémunéré, carte de paiement, virements entre particuliers, adossés à un partenaire bancaire américain ). Un ingénieur de X l'a résumé sans détour : les attaquants « semblent croire que, maintenant que X Money est largement disponible, ils peuvent accéder aux comptes sans autorisation ». La plateforme a indiqué n'avoir trouvé aucune preuve de brèche ni de prise de contrôle réussie, l'enquête restant ouverte.

Retenez surtout l'enseignement, parce que lui est général et durable :

Dès qu'un service ajoute une fonction de paiement, ses comptes changent de valeur, et les tentatives explosent.
Cela s'est produit avec les réseaux sociaux quand ils ont ajouté des boutiques, avec les messageries quand elles ont ajouté des transferts d'argent, et cela se reproduira avec le prochain service qui franchira le pas. Un compte qui ne servait qu'à publier des photos devient, du jour au lendemain, un compte qui touche à de l'argent.

Si vous recevez soudainement une rafale de ces mails, demandez-vous simplement : est-ce que ce service a récemment ajouté quelque chose de financier ? La réponse explique souvent tout.

3. Le vrai danger n'est pas la demande, c'est ce qui l'accompagne


Voilà le cœur de cette page. Ces vagues de messages ne sont pas seulement du bruit : elles servent de couverture. Trois pièges suivent presque systématiquement.

1. La fausse notification glissée au milieu des vraies

Vous recevez huit vrais mails de réinitialisation. Le neuvième est un faux, qui imite le même expéditeur, la même mise en page, le même ton, et qui contient un lien vers une fausse page de connexion. Comme vous avez pris l'habitude de voir ces messages, votre vigilance a baissé : c'est exactement l'effet recherché.

Cette fausse page est une copie parfaite du site officiel. Chercher « le détail qui cloche » est une perte de temps : il n'y en a pas, le code de la vraie page a été copié automatiquement. Le cadenas dans la barre d'adresse ne prouve rien non plus. Nos articles sur comment reconnaître un e-mail de hameçonnage en 30 secondes, sur les fausses pages de connexion et sur les faux SMS banque, impôts et La Poste détaillent la méthode de lecture.

2. Le faux support qui propose de « faire cesser les mails »

Le plus vicieux, parce qu'il arrive au moment où vous êtes agacé et où vous voudriez que ça s'arrête. Un appel, un SMS ou un message privé se présente comme le service de sécurité de la plateforme, compatit, et propose de bloquer ces envois. Il demande alors une seule chose :


Les deux demandes ont le même effet : elles vous font ouvrir vous-même la porte que les attaquants n'arrivaient pas à forcer. C'est la mécanique classique du faux support technique, simplement appliquée à un compte en ligne au lieu d'un ordinateur, et la variante bancaire est décrite en détail dans notre article sur l'arnaque au faux conseiller bancaire.

Aucun service au monde ne vous appellera pour vous demander un code. Aucun.

3. L'usure

Le troisième piège n'a pas besoin d'être malin, il lui suffit d'être patient. À force de recevoir des codes et des notifications, dix, vingt, cinquante fois, on finit par en valider un machinalement, ou par saisir un code sur la mauvaise page. Cette lassitude est une technique d'attaque à part entière, et elle fonctionne sur des gens tout à fait avertis, généralement la nuit ou en pleine journée de travail.

La règle qui neutralise les trois pièges à la fois

Un code reçu ne se saisit que sur une page que vous avez ouverte vous-même, et ne se communique jamais à personne, sous aucun prétexte. Aucune exception, y compris si votre interlocuteur est charmant, pressé, et connaît votre nom.

4. À faire / à ne pas faire


À faire À ne pas faire
Ignorer les mails non sollicités, sans cliquer sur quoi que ce soitCliquer sur le lien « ce n'était pas moi » d'un message dont vous ne connaissez pas l'origine
Vérifier en ouvrant vous-même l'application, ou en tapant l'adresse du siteRépondre au message, ou rappeler un numéro qu'il contient
Activer la protection de réinitialisation dans les réglages du compte, quand elle existeDésactiver la double authentification pour faire cesser les notifications
Activer la double authentification par application d'authentificationCommuniquer un code à qui que ce soit, même à « l'assistance »
Utiliser un mot de passe unique pour ce compteRéutiliser sur ce compte un mot de passe employé ailleurs
Surveiller vos publications, vos messages envoyés et les alertes de connexionIgnorer une vraie alerte de connexion réussie depuis un lieu inconnu

Un mot sur la protection de réinitialisation, trop peu connue : plusieurs services ( dont X ) proposent, dans les réglages de sécurité, une option qui exige de saisir l'adresse e-mail ou le numéro associé au compte pour lancer une réinitialisation. Elle ne rend pas le compte invulnérable, mais elle coupe net les demandes lancées à l'aveugle sur un simple pseudo. C'est le réglage le plus rentable de la journée, et il prend trente secondes.

5. La nuance décisive : tentative ou compromission ?


Si vous ne deviez retenir qu'un tableau de cette page, c'est celui-ci. Tous ces messages se ressemblent, et pourtant ils ne racontent pas du tout la même chose.

Le message que vous recevez Ce que ça signifie Ce que vous faites
« Demande de réinitialisation de mot de passe »Tentative. Quelqu'un a tapé votre adresse dans un formulaire publicRien. On ignore, on ne clique pas
« Votre code de vérification est 123456 » ( sans que vous vous connectiez )Tentative, avec en prime un mot de passe peut-être connu de l'attaquantOn ne saisit rien, et on change le mot de passe par précaution
« Nouvelle connexion depuis un appareil / un pays inconnu »Compromission possibleProcédure d'urgence ci-dessous
« Votre mot de passe a été modifié » alors que vous n'avez rien faitCompromission probableProcédure d'urgence ci-dessous
« Votre adresse e-mail de récupération a été modifiée »Compromission, et le pirate est en train de verrouiller la porteProcédure d'urgence, immédiatement
Des messages ou publications que vous n'avez pas écritsCompromission avéréeProcédure d'urgence ci-dessous

La ligne de partage tient en une phrase : une demande de réinitialisation est une tentative. Une connexion réussie que vous ne reconnaissez pas est une compromission.
Le deuxième cas du tableau mérite une explication, parce qu'il est mal compris. Recevoir un code de vérification sans s'être connecté est un cran au-dessus d'une simple demande de réinitialisation : sur beaucoup de services, ce code n'est envoyé qu'après la saisie d'un mot de passe correct. Cela peut signifier que votre mot de passe circule quelque part, typiquement parce qu'il a fuité sur un autre site où vous l'aviez réutilisé.

Le compte, lui, tient bon : c'est justement la double authentification qui est en train de faire son travail. Mais c'est le signal qu'il faut changer ce mot de passe sans traîner, et partout où il servait aussi.

Le test qui tranche en deux minutes

Inutile de rester dans le doute. Sans cliquer sur aucun lien reçu :


Si tout vous est familier, l'affaire est close : c'était du bruit. Si un appareil ou un pays inconnu apparaît, passez à la section suivante.

Deux précisions honnêtes sur la lecture de cette liste, pour éviter les fausses peurs : la ville affichée est souvent fausse de plusieurs dizaines de kilomètres ( elle vient de l'adresse réseau de votre opérateur ), et un même téléphone peut apparaître plusieurs fois. Ce qui doit alerter, ce n'est pas une ville voisine inattendue, c'est un autre pays ou un type d'appareil que vous ne possédez pas.

6. Les quinze minutes utiles : verrouiller pendant qu'on y est


Même quand tout va bien, cette alerte est une bonne occasion. Dans l'ordre d'efficacité :


Et ne désactivez pas la double authentification pour faire cesser le bruit. C'est exactement ce que l'attaquant espère : ces notifications sont pénibles parce que la protection fonctionne.

7. « Ces mails n'arrêtent pas d'arriver, je fais quoi ? »


Une vague dure généralement de quelques heures à quelques jours, puis retombe quand la campagne automatisée passe à une autre liste. En attendant, deux conseils :


Si le compte visé ne vous sert plus, c'est le bon moment pour le fermer proprement plutôt que de le laisser à l'abandon : un compte oublié, avec un vieux mot de passe et sans double authentification, est exactement ce que les attaquants cherchent.

8. Si c'est vraiment une compromission : la marche à suivre


Vous avez repéré une connexion inconnue, ou vos coordonnées de récupération ont été modifiées. Là, on change de registre, et l'ordre des opérations compte.

Travaillez depuis un appareil sain, et commencez par votre adresse e-mail, jamais par le compte visé. C'est elle qui commande tous les autres, puisque c'est par elle que passent les réinitialisations. Si votre messagerie est compromise, sécuriser un réseau social ne sert à rien.


Un réflexe méconnu et précieux

Si vos coordonnées ont été changées, la plupart des services envoient, sur l'ancienne adresse, un message automatique contenant un lien « Ce n'était pas moi » qui annule la modification. Il est souvent valable peu de temps, de l'ordre de vingt-quatre heures, et il finit fréquemment dans les indésirables. Regardez dans vos spams et votre corbeille avant toute chose.
La procédure complète, service par service, avec les parcours de récupération et les délais à prévoir, est détaillée dans notre article compte Facebook ou Instagram piraté : que faire et comment le récupérer.

Enfin, si de l'argent est en jeu ou si vous voulez porter plainte : 17cyber.gouv.fr est le guichet officiel ( Gendarmerie, Police et Cybermalveillance ), gratuit et disponible à toute heure. Conservez captures d'écran, mails de notification et dates. Et si la fraude a touché votre compte bancaire, notre article sur comment se faire rembourser par sa banque explique la marche à suivre.

9. Le cas qui déroute : « j'avais la double authentification, et pourtant »


Nous le voyons régulièrement, et il mérite d'être connu, car il explique des situations incompréhensibles autrement : un client avec un mot de passe unique et la double authentification voit malgré tout son compte utilisé par quelqu'un d'autre.

L'explication est simple : le pirate ne s'est pas connecté. Il a repris une connexion déjà ouverte. Un logiciel malveillant installé sur l'ordinateur, un « voleur d'informations », dérobe les cookies de session du navigateur, ces petits fichiers qui prouvent à eux seuls que vous êtes déjà authentifié. Ni le mot de passe ni le code à usage unique n'entrent alors en jeu.

Deux conséquences pratiques, à appliquer systématiquement :


Le vecteur d'infection dominant en 2026 est le faux message de vérification qui fait copier-coller une commande dans Windows, souvent déguisé en test « prouvez que vous n'êtes pas un robot ». Si vous avez un doute sur l'état de votre machine, nos articles sur les 7 signes d'un PC infecté et sur le nettoyage d'un PC envahi de publicités et de notifications vous donneront la marche à suivre. Et si l'alerte est arrivée après une arnaque, la liste complète des vérifications est dans sécuriser son PC après une arnaque : les 8 réflexes à avoir.

10. Questions fréquentes


J'ai reçu dix mails de réinitialisation cette nuit. Mon compte est-il piraté ?
Non, pas sur cette seule base. Ces mails prouvent qu'on a tenté quelque chose, pas qu'on a réussi. Ouvrez vous-même l'application et vérifiez la liste de vos connexions actives : c'est elle qui donne la réponse.

Dois-je changer mon mot de passe ?
Ce n'est pas obligatoire si vous n'avez reçu que des demandes de réinitialisation, mais c'est une bonne idée si ce mot de passe est utilisé ailleurs, ou si vous avez reçu un code de vérification sans vous être connecté. Dans le doute, changez-le : c'est rapide et sans risque.

Je n'ai pas cliqué, mais j'ai ouvert le mail. C'est grave ?
Non. Ouvrir un message pour le lire ne déclenche rien. Ce qui compte, c'est de ne pas cliquer sur ses liens, de ne pas ouvrir ses pièces jointes et de ne rien saisir sur la page qui s'ouvrirait.

J'ai cliqué sur le lien du mail. Que faire ?
Un clic seul, sans rien saisir, ne suffit généralement pas à compromettre un compte. Fermez la page, ne remplissez rien, et changez le mot de passe du service concerné en ouvrant vous-même l'application. Si vous avez saisi votre mot de passe sur la page en question, changez-le immédiatement, ainsi que partout où il était réutilisé, et activez la double authentification.

Quelqu'un m'appelle pour m'aider à arrêter ces mails. Je décroche ?
Non. Aucun service ne vous appellera à ce sujet. Cette proposition est le piège lui-même : elle se conclut toujours par une demande de code ou de désactivation de la double authentification. Raccrochez, ne rappelez pas le numéro affiché.

Comment savoir si mon adresse a fuité ?
Le site haveibeenpwned.com recense les fuites connues et vous indique dans quelles bases votre adresse apparaît. Notre article sur les fuites de données chez un commerçant explique ce que cela change réellement, et surtout pourquoi les faux messages qui suivent sont bien plus crédibles qu'avant.

Puis-je empêcher qu'on déclenche ces demandes ?
Pas totalement, puisque le formulaire est public par nature. Mais vous pouvez activer, quand le service la propose, la protection de réinitialisation qui exige de saisir l'adresse e-mail ou le numéro associé au compte. Cela suffit à écarter les demandes lancées à l'aveugle sur un simple pseudo.

Faut-il désactiver la double authentification pour ne plus recevoir de codes ?
Surtout pas. Ce serait retirer le verrou parce que quelqu'un secoue la poignée. Ces notifications sont la preuve que la protection fait son travail.

Est-ce que ça peut arriver sur ma boîte mail elle-même ?
Oui, et c'est le cas le plus sensible, puisque la messagerie commande tous les autres comptes. Même raisonnement, mêmes réflexes, mais traitez-la en priorité absolue : mot de passe unique, double authentification, codes de secours, et vérification qu'aucune règle de transfert automatique n'a été ajoutée à votre insu.

Les mails continuent depuis une semaine, je fais quoi ?
Rangez-les dans un dossier dédié via une règle de tri, sans les supprimer automatiquement, et laissez passer la vague. Vérifiez une fois vos connexions actives, activez les protections décrites plus haut, et n'y pensez plus. Si le compte concerné ne vous sert plus, fermez-le proprement.

11. Ce que fait BSC Sécurité


Vous n'êtes pas sûr de savoir lire la liste des connexions de votre compte ? Vous avez cliqué, ou saisi un code, et vous voulez savoir où vous en êtes ? Vous préférez que quelqu'un vérifie avec vous plutôt que de rester avec un doute ?

Nous sommes à Hyères, et ce genre de situation arrive à l'atelier toutes les semaines. Concrètement, nous pouvons :


04 94 27 65 95  /  contact@bsc-securite.fr  /  atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Et selon votre situation :


Et si l'ordinateur ne s'allume plus du tout, panne matérielle qui tombe toujours au plus mauvais moment, BSC Électronique répare les cartes mères de PC portables et de Chromebooks.

En résumé



La phrase à garder : recevoir une demande de réinitialisation, c'est entendre quelqu'un sonner à la porte. Ce n'est pas le voir entrer. Ce qui compte n'est pas le bruit, c'est de ne surtout pas aller ouvrir vous-même.
Et si vous avez lu cette page sans être concerné : gardez-la sous le coude. Ces vagues touchent tout le monde à un moment ou à un autre, et la question revient toujours au milieu de la nuit.

Sources : communications publiques de X au sujet de la vague de demandes de réinitialisation de septembre 2026 et du déploiement de X Money ; fiches Cybermalveillance.gouv.fr ( « Piratage de compte en ligne » ) ; guichet officiel 17Cyber ; recommandations de la CNIL et de l'ANSSI sur l'authentification.


Un doute sur un compte, ou un code déjà communiqué ?

Vérification de l'état réel de vos comptes, remise en ordre des mots de passe, mise en place de la double authentification et des codes de secours, contrôle du PC si l'on soupçonne une infection.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande