On vous a toujours dit : « ne cliquez sur rien, ne remplissez aucun formulaire, et vous ne risquez rien. » C'était vrai pendant longtemps. En septembre 2026, un cas réel est venu rappeler que ce conseil, à lui seul, ne suffit plus : une fausse page de
précommande du nouvel iPhone a été conçue pour
attaquer l'iPhone dès son ouverture, sans le moindre clic, sans rien à télécharger, sans rien à autoriser.
Faut-il paniquer ? Non. Et c'est le but de cette page : vous expliquer calmement
ce qui s'est réellement passé,
qui était vraiment exposé (indice : très peu de monde),
comment reconnaître ce genre de page, et
quoi faire si vous pensez l'avoir ouverte. La bonne nouvelle tient en une phrase :
un iPhone à jour était protégé.
L'essentiel en 30 secondes
- Oui, dans ce cas précis, ouvrir une page web a suffi pour lancer une attaque sur l'iPhone, sans clic ni formulaire. C'est rare, mais c'est arrivé.
- Seuls les iPhone en retard de mises à jour étaient visés. Un iPhone à jour était protégé : la faille utilisée était déjà corrigée par Apple.
- Le piège : une fausse page de précommande de l'iPhone Duo promettant un bon de 500 $, avec un design qui copie Apple et un compte à rebours.
- Le formulaire était un leurre : il ne servait à rien, l'attaque tournait en arrière-plan pendant que la page affichait « Précommande réussie ».
- Si vous pensez avoir ouvert ce genre de page sur un vieil iPhone : mettez-le à jour, redémarrez-le, puis changez vos mots de passe importants depuis un autre appareil. Pas de persistance : le code ne survit pas à un redémarrage.
- La leçon durable : gardez votre iPhone à jour (idéalement en mises à jour automatiques). C'est la seule protection qui tient dans le temps.
Sommaire
1. « Ouvrir une page suffit » : est-ce vraiment possible ?
Commençons par la question qui inquiète, et répondons-y franchement :
oui, c'est techniquement possible, mais c'est l'exception, pas la règle.
Dans l'immense majorité des cas, ouvrir une page web ne fait rien de dangereux à votre téléphone. Une page malveillante classique essaie de vous
tromper : vous faire taper un mot de passe, remplir un formulaire, installer une application, appeler un numéro. Tant que vous ne faites rien de tout cela, il ne se passe rien. C'est pour cela que le conseil « ne remplissez rien » a tant de valeur, et qu'il reste vrai 99 % du temps.
Mais il existe une catégorie d'attaques beaucoup plus rares, qui exploitent une
faille dans le logiciel du téléphone lui-même. Quand votre iPhone affiche une page, il doit en traiter le contenu : le texte, les images, les animations. Si une erreur se cache dans l'un de ces composants, une page spécialement fabriquée peut, en étant simplement
affichée, pousser le téléphone à exécuter du code qui n'était pas prévu. Là, il n'y a plus rien à cliquer : le danger est dans le fait d'ouvrir la page.
C'est exactement ce type d'attaque qui a été observé en septembre 2026. La précision importante, et rassurante, c'est que
ces failles sont corrigées par Apple au fil des mises à jour. L'attaque ne fonctionne donc que sur les appareils
restés en arrière.
2. Le cas concret : la fausse précommande iPhone Duo
Le nouveau modèle pliable d'Apple, l'
iPhone Duo, a été annoncé début septembre 2026, avec des précommandes officielles prévues pour
mi-octobre. Comme à chaque sortie de téléphone, des dizaines de
fausses boutiques ont fleuri pour profiter de l'impatience des acheteurs. La plupart sont de l'arnaque commerciale ordinaire : on vous fait payer un téléphone qui n'arrivera jamais (nous en parlons dans notre article sur ).
Une page, repérée par les chercheurs en sécurité de Malwarebytes, était différente et bien plus retorse. Elle se présentait comme une page de
précommande au design Apple, promettait un
bon d'achat de 500 $ et une garantie AppleCare+, le tout avec un
compte à rebours pour créer l'urgence. Sauf que derrière la vitrine :
- La page embarquait une chaîne d'attaque pour iPhone (connue sous le nom de « DarkSword ») qui s'était retrouvée en fuite sur Internet. Le simple fait d'ouvrir la page lançait l'attaque : aucun formulaire à remplir, rien à télécharger, rien à autoriser.
- Le formulaire de précommande était un décor. Il n'envoyait rien à personne : la page affichait elle-même un message « Précommande réussie » pendant que l'attaque travaillait, invisible, en arrière-plan.
- Ouverte avec un autre navigateur que Safari, la page affichait « Navigateur restreint » et insistait pour qu'on rouvre le lien dans Safari, le navigateur qu'elle savait attaquer. Une page qui vous impose un navigateur précis est un signal d'alerte en soi.
- En cas de réussite, l'attaque cherchait à récupérer les mots de passe enregistrés, le contenu de certains portefeuilles de cryptomonnaies, des notes, puis, plus loin, messages, contacts, mails, agenda, photos et positions. Le code effaçait même ses traces pour compliquer l'analyse.
Voilà le vrai danger de cette page : contrairement à l'arnaque classique,
elle ne vous demandait rien. C'est précisément ce qui la rendait inhabituelle, et c'est pour cela qu'elle mérite d'être expliquée.
3. Qui était réellement exposé ? (rassurez-vous)
C'est le point le plus important de cet article, et le plus rassurant :
cette attaque ne touchait pas tout le monde, loin de là.
Elle visait des iPhone
restés en retard de mises à jour : des versions anciennes d'iOS, pour lesquelles la faille utilisée n'avait pas encore été bouchée.
Un iPhone à jour était protégé, tout simplement parce qu'Apple avait déjà corrigé la faille dans une mise à jour précédente.
Il y a une ironie dans le choix du piège, et elle vaut la peine d'être comprise : une page de
précommande d'iPhone attire naturellement les gens qui
songent à changer de téléphone. Or qui envisage d'en changer ? Souvent quelqu'un qui a un
modèle déjà ancien, donc justement plus susceptible d'être en retard de mises à jour. Les attaquants n'avaient pas besoin de viser les iPhone récents : ils comptaient sur le fait que les visiteurs d'une telle page auraient, en moyenne, des appareils plus vieux.
Autrement dit, la question à se poser n'est pas « ai-je ouvert une page louche ? » mais «
mon iPhone est-il à jour ? ». Si la réponse est oui, vous n'aviez rien à craindre de cette page, même en l'ouvrant. Si vous n'en êtes pas sûr, la section suivante et la vous disent exactement quoi faire.
Dernière précision honnête : les chercheurs qui ont analysé ce code n'ont
pas trouvé de mécanisme de persistance. En clair, même sur un appareil touché,
le code ne survivait pas à un simple redémarrage du téléphone. Cela ne dispense pas des précautions ci-dessous, mais cela doit dédramatiser.
4. Comment reconnaître ce genre de fausse page
Ces pages sont bien faites, mais elles laissent toujours des indices. Pour celle-ci comme pour la plupart des fausses boutiques, voici les signaux qui doivent vous arrêter :
- Une précommande « déjà ouverte » avant la date officielle. Si Apple annonce les précommandes pour une date précise, aucune autre page ne peut les ouvrir avant. Vérifiez la date sur
apple.com, que vous tapez vous-même.
- Un cadeau trop beau : bon d'achat de plusieurs centaines d'euros, AppleCare+ offert, remise énorme. Apple ne brade pas ses nouveautés le jour de la sortie.
- Un compte à rebours qui repart à zéro à chaque fois que vous rechargez la page. Le faux « il ne reste que 2 h » est là pour vous presser, pas pour vous informer.
- Des tailles, coloris ou modèles qui n'existent pas dans la vraie gamme Apple.
- Les liens de bas de page (mentions légales, confidentialité, conditions) qui ne mènent nulle part ou tournent en rond.
- Un contact « de préférence par WhatsApp » plutôt qu'un vrai service client.
- Et le signal propre à ce cas : une page qui vous demande de l'ouvrir dans un navigateur précis (« ouvrez ce lien dans Safari »). Une page honnête fonctionne dans n'importe quel navigateur.
La règle d'or pour toute offre Apple :
n'arrivez jamais sur la page par un lien reçu en publicité, en message, en mail ou sur un réseau social. Tapez vous-même
apple.com, ou passez par un revendeur que vous connaissez déjà. Ce réflexe vaut pour toutes les grandes marques, et c'est le même que nous recommandons face aux .
5. J'ai ouvert une page comme ça : que faire, étape par étape
D'abord, respirez. Si votre iPhone était à jour, vous n'avez probablement rien à faire. Mais par prudence, et surtout si votre téléphone est un modèle ancien ou que vous ne faites pas vos mises à jour régulièrement, suivez ces étapes
dans l'ordre :
- Mettez l'iPhone à jour. Réglages → Général → Mise à jour logicielle, et installez tout ce qui est proposé. C'est la première chose à faire : elle ferme la porte.
- Redémarrez le téléphone. Comme le code de cette attaque ne survit pas à un redémarrage, éteindre puis rallumer l'iPhone arrête ce qui pourrait tourner. Attention : cela stoppe le processus, mais cela n'annule pas ce qui aurait déjà été copié avant.
- Depuis un autre appareil sain (un autre téléphone, l'ordinateur d'un proche), changez vos mots de passe importants, en commençant par le plus sensible : d'abord votre messagerie (c'est la clé qui permet de réinitialiser tout le reste), puis votre compte Apple, puis votre banque. Activez la double authentification partout où c'est possible. Un et la font ici tout le travail.
- Si vous avez un portefeuille de cryptomonnaies sur ce téléphone, considérez qu'il n'est plus sûr : créez un nouveau portefeuille (avec une nouvelle phrase de récupération) depuis un appareil sain, et transférez-y vos fonds. Nous détaillons ce point dans notre article sur les .
- Signalez la page, sans la rouvrir : notez son adresse, faites une capture d'écran si c'est encore possible, et signalez-la sur cybermalveillance.gouv.fr ou PHAROS (internet-signalement.gouv.fr).
Si vous avez un doute, ou si vous n'êtes pas à l'aise pour faire ces manipulations seul, ne restez pas avec l'inquiétude : faites vérifier votre matériel et vos comptes (voir ).
6. Pourquoi « je ne clique sur rien » ne suffit plus
Il ne faut pas en tirer la conclusion que tout est devenu dangereux, ni que votre prudence ne sert plus à rien. Elle sert toujours autant : la grande majorité des pièges reposent encore sur une
action de votre part (taper un mot de passe, installer une application, rappeler un numéro). Votre méfiance reste votre première protection.
Ce que ce cas montre, c'est qu'il existe une
deuxième ligne de danger, qui ne dépend pas de votre comportement mais de
l'état de votre appareil. Contre celle-là, la prudence ne peut rien, parce qu'il n'y a rien à cliquer. La seule défense, c'est que
le logiciel soit à jour, pour que la faille soit déjà bouchée quand la page tente de l'exploiter.
C'est aussi vrai sur ordinateur que sur téléphone : nous l'expliquons côté Windows et navigateurs dans notre article sur . La logique est partout la même : prudence
et mises à jour, les deux ensemble.
7. La vraie protection : un iPhone à jour
Terminons par la seule chose à vraiment retenir, et par la manière de la mettre en place une fois pour toutes.
Mettre à jour maintenant :
- iPhone / iPad : Réglages → Général → Mise à jour logicielle, puis installez ce qui est proposé.
- Bon à savoir : si vous êtes resté sur une version majeure précédente (par exemple iOS 26 alors qu'iOS 27 est sorti), vous n'êtes pas obligé de faire le grand saut pour être protégé. Apple publie aussi des correctifs de sécurité sur les versions précédentes. La mise à jour proposée dans vos Réglages suffit.
Activer les mises à jour automatiques (le réglage le plus utile) :
Réglages →
Général →
Mise à jour logicielle →
Mises à jour automatiques, et activez tout, y compris les
« réponses de sécurité ». Ainsi, vous n'avez plus à y penser : votre iPhone se protège tout seul, en général pendant la nuit.
Deux pièges à connaître :
- Si votre iPhone vous dit qu'il ne peut plus être mis à jour, c'est qu'il est trop ancien pour la dernière version. C'est un autre sujet, que nous traitons dans . Dans ce cas, prudence renforcée en attendant un éventuel remplacement.
- Une « alerte » dans le navigateur qui vous dit « votre iPhone est infecté, mettez à jour ici » est toujours une arnaque. Les vraies mises à jour se font uniquement dans les Réglages, jamais depuis une page web ni un bouton reçu par message. C'est le même mécanisme que les , et si quelqu'un vous appelle pour « sécuriser votre téléphone », c'est le scénario du .
8. Questions fréquentes
Un site peut-il vraiment pirater mon iPhone juste en l'ouvrant ?
Dans de rares cas, oui, mais uniquement si l'iPhone est
en retard de mises à jour et qu'il contient une faille non corrigée que la page sait exploiter. Sur un iPhone à jour, le simple fait d'ouvrir une page ne suffit pas.
Mon iPhone est à jour. Ai-je quelque chose à craindre de cette page ?
Non. La faille utilisée par cette attaque était déjà corrigée par Apple. Un iPhone à jour était protégé, même en ouvrant la page.
J'ai ouvert la page mais je n'ai rien rempli. Suis-je infecté ?
Si votre iPhone était à jour, non. S'il était ancien et pas à jour, par précaution : mettez-le à jour, redémarrez-le, et changez vos mots de passe importants depuis un autre appareil. Le code de cette attaque ne survit pas à un redémarrage.
Faut-il réinitialiser complètement l'iPhone ?
Ce n'est en général pas nécessaire pour ce cas précis, puisqu'il n'y a pas de persistance : la mise à jour et le redémarrage suffisent à stopper le code. Si vous préférez être certain, ou si d'autres symptômes vous inquiètent, faites examiner l'appareil.
Comment savoir si mon iPhone est à jour ?
Réglages → Général → Mise à jour logicielle. Si la page indique « iOS est à jour », vous êtes bon. Sinon, installez ce qui est proposé.
Est-ce que ça peut arriver sur Android ?
Le principe (une faille dans le logiciel exploitée par une page) existe sur toutes les plateformes. La parade est la même : garder le téléphone à jour. Attention aussi aux .
Les mises à jour automatiques, c'est risqué ?
Non, au contraire : c'est la protection la plus efficace pour un particulier, parce qu'elle ne dépend pas de votre vigilance. C'est le réglage que nous recommandons à tout le monde.
9. Nous pouvons vous aider
Nous sommes à Hyères, 18 avenue Olbius Riquier.
- Vous avez ouvert une page douteuse et vous n'êtes pas tranquille ? Appelez-nous. Nous vérifions l'état de votre téléphone et de vos comptes, nous faisons les bonnes mises à jour et nous vous aidons à remettre vos mots de passe en sécurité, calmement et sans jargon.
/ / atelier au
18 avenue Olbius Riquier, 83400 Hyères.
Et selon votre situation :
- Vous préférez qu'on vienne vous aider à la maison à mettre à jour vos appareils, activer les mises à jour automatiques et sécuriser vos comptes ? intervient à domicile chez les particuliers, agréé service à la personne.
- Votre iPhone ne peut plus se mettre à jour et vous pensez à en changer ? vous conseille sur le matériel et prépare votre nouvel appareil en atelier.
- Vous craignez d'avoir perdu des données importantes à la suite d'un incident de sécurité ? est spécialisé dans la récupération de données.
En résumé
- Oui, ouvrir une page web a suffi, dans ce cas réel de septembre 2026, pour lancer une attaque sur un iPhone, sans clic ni formulaire.
- Mais seuls les iPhone en retard de mises à jour étaient visés : un iPhone à jour était protégé.
- Le piège était une fausse précommande d'iPhone Duo avec bon de 500 $ ; le formulaire n'était qu'un décor.
- Reconnaître la fausse page : précommande ouverte trop tôt, cadeau énorme, compte à rebours qui recommence, navigateur imposé.
- Si vous l'avez ouverte sur un vieil iPhone : mettez à jour, redémarrez, changez vos mots de passe depuis un autre appareil.
- La vraie protection : garder l'iPhone à jour, idéalement en mises à jour automatiques.
La phrase à retenir : votre prudence protège contre ce qu'on vous demande de faire ; les mises à jour protègent contre ce qui se passe sans vous. Les deux, ensemble.
Sources : Malwarebytes Labs, « Fake iPhone Duo preorder scam triggers DarkSword attack » (29 septembre 2026) ; Malwarebytes Labs, « Update your iPhone, iPad, or Mac: Flaw could run attackers' code » (29 septembre 2026) ; avis de sécurité Apple sur les correctifs iOS/iPadOS 2026 ; cas et conseils de l'atelier BSC Sécurité.
Pour aller plus loin : · · ·