Notre site necessite Javascript pour fonctionner correctement !

Un iPhone piraté sans rien toucher ?


Le cas de la fausse précommande iPhone
ce qu'il s'est vraiment passé

Article publié le 2 Octobre 2026
On vous a toujours dit : « ne cliquez sur rien, ne remplissez aucun formulaire, et vous ne risquez rien. » C'était vrai pendant longtemps. En septembre 2026, un cas réel est venu rappeler que ce conseil, à lui seul, ne suffit plus : une fausse page de précommande du nouvel iPhone a été conçue pour attaquer l'iPhone dès son ouverture, sans le moindre clic, sans rien à télécharger, sans rien à autoriser.

Faut-il paniquer ? Non. Et c'est le but de cette page : vous expliquer calmement ce qui s'est réellement passé, qui était vraiment exposé (indice : très peu de monde), comment reconnaître ce genre de page, et quoi faire si vous pensez l'avoir ouverte. La bonne nouvelle tient en une phrase : un iPhone à jour était protégé.

L'essentiel en 30 secondes
  1. Oui, dans ce cas précis, ouvrir une page web a suffi pour lancer une attaque sur l'iPhone, sans clic ni formulaire. C'est rare, mais c'est arrivé.
  2. Seuls les iPhone en retard de mises à jour étaient visés. Un iPhone à jour était protégé : la faille utilisée était déjà corrigée par Apple.
  3. Le piège : une fausse page de précommande de l'iPhone Duo promettant un bon de 500 $, avec un design qui copie Apple et un compte à rebours.
  4. Le formulaire était un leurre : il ne servait à rien, l'attaque tournait en arrière-plan pendant que la page affichait « Précommande réussie ».
  5. Si vous pensez avoir ouvert ce genre de page sur un vieil iPhone : mettez-le à jour, redémarrez-le, puis changez vos mots de passe importants depuis un autre appareil. Pas de persistance : le code ne survit pas à un redémarrage.
  6. La leçon durable : gardez votre iPhone à jour (idéalement en mises à jour automatiques). C'est la seule protection qui tient dans le temps.
Sommaire


1. « Ouvrir une page suffit » : est-ce vraiment possible ?


Commençons par la question qui inquiète, et répondons-y franchement : oui, c'est techniquement possible, mais c'est l'exception, pas la règle.

Dans l'immense majorité des cas, ouvrir une page web ne fait rien de dangereux à votre téléphone. Une page malveillante classique essaie de vous tromper : vous faire taper un mot de passe, remplir un formulaire, installer une application, appeler un numéro. Tant que vous ne faites rien de tout cela, il ne se passe rien. C'est pour cela que le conseil « ne remplissez rien » a tant de valeur, et qu'il reste vrai 99 % du temps.

Mais il existe une catégorie d'attaques beaucoup plus rares, qui exploitent une faille dans le logiciel du téléphone lui-même. Quand votre iPhone affiche une page, il doit en traiter le contenu : le texte, les images, les animations. Si une erreur se cache dans l'un de ces composants, une page spécialement fabriquée peut, en étant simplement affichée, pousser le téléphone à exécuter du code qui n'était pas prévu. Là, il n'y a plus rien à cliquer : le danger est dans le fait d'ouvrir la page.

C'est exactement ce type d'attaque qui a été observé en septembre 2026. La précision importante, et rassurante, c'est que ces failles sont corrigées par Apple au fil des mises à jour. L'attaque ne fonctionne donc que sur les appareils restés en arrière.

2. Le cas concret : la fausse précommande iPhone Duo


Le nouveau modèle pliable d'Apple, l'iPhone Duo, a été annoncé début septembre 2026, avec des précommandes officielles prévues pour mi-octobre. Comme à chaque sortie de téléphone, des dizaines de fausses boutiques ont fleuri pour profiter de l'impatience des acheteurs. La plupart sont de l'arnaque commerciale ordinaire : on vous fait payer un téléphone qui n'arrivera jamais (nous en parlons dans notre article sur les arnaques en ligne et les sites « sérieux »).

Une page, repérée par les chercheurs en sécurité de Malwarebytes, était différente et bien plus retorse. Elle se présentait comme une page de précommande au design Apple, promettait un bon d'achat de 500 $ et une garantie AppleCare+, le tout avec un compte à rebours pour créer l'urgence. Sauf que derrière la vitrine :


Voilà le vrai danger de cette page : contrairement à l'arnaque classique, elle ne vous demandait rien. C'est précisément ce qui la rendait inhabituelle, et c'est pour cela qu'elle mérite d'être expliquée.

3. Qui était réellement exposé ? (rassurez-vous)


C'est le point le plus important de cet article, et le plus rassurant : cette attaque ne touchait pas tout le monde, loin de là.

Elle visait des iPhone restés en retard de mises à jour : des versions anciennes d'iOS, pour lesquelles la faille utilisée n'avait pas encore été bouchée. Un iPhone à jour était protégé, tout simplement parce qu'Apple avait déjà corrigé la faille dans une mise à jour précédente.

Il y a une ironie dans le choix du piège, et elle vaut la peine d'être comprise : une page de précommande d'iPhone attire naturellement les gens qui songent à changer de téléphone. Or qui envisage d'en changer ? Souvent quelqu'un qui a un modèle déjà ancien, donc justement plus susceptible d'être en retard de mises à jour. Les attaquants n'avaient pas besoin de viser les iPhone récents : ils comptaient sur le fait que les visiteurs d'une telle page auraient, en moyenne, des appareils plus vieux.

Autrement dit, la question à se poser n'est pas « ai-je ouvert une page louche ? » mais « mon iPhone est-il à jour ? ». Si la réponse est oui, vous n'aviez rien à craindre de cette page, même en l'ouvrant. Si vous n'en êtes pas sûr, la section suivante et la procédure de mise à jour vous disent exactement quoi faire.

Dernière précision honnête : les chercheurs qui ont analysé ce code n'ont pas trouvé de mécanisme de persistance. En clair, même sur un appareil touché, le code ne survivait pas à un simple redémarrage du téléphone. Cela ne dispense pas des précautions ci-dessous, mais cela doit dédramatiser.

4. Comment reconnaître ce genre de fausse page


Ces pages sont bien faites, mais elles laissent toujours des indices. Pour celle-ci comme pour la plupart des fausses boutiques, voici les signaux qui doivent vous arrêter :


La règle d'or pour toute offre Apple : n'arrivez jamais sur la page par un lien reçu en publicité, en message, en mail ou sur un réseau social. Tapez vous-même apple.com, ou passez par un revendeur que vous connaissez déjà. Ce réflexe vaut pour toutes les grandes marques, et c'est le même que nous recommandons face aux fausses pages de connexion.

5. J'ai ouvert une page comme ça : que faire, étape par étape


D'abord, respirez. Si votre iPhone était à jour, vous n'avez probablement rien à faire. Mais par prudence, et surtout si votre téléphone est un modèle ancien ou que vous ne faites pas vos mises à jour régulièrement, suivez ces étapes dans l'ordre :

  1. Mettez l'iPhone à jour. Réglages → Général → Mise à jour logicielle, et installez tout ce qui est proposé. C'est la première chose à faire : elle ferme la porte.
  2. Redémarrez le téléphone. Comme le code de cette attaque ne survit pas à un redémarrage, éteindre puis rallumer l'iPhone arrête ce qui pourrait tourner. Attention : cela stoppe le processus, mais cela n'annule pas ce qui aurait déjà été copié avant.
  3. Depuis un autre appareil sain (un autre téléphone, l'ordinateur d'un proche), changez vos mots de passe importants, en commençant par le plus sensible : d'abord votre messagerie (c'est la clé qui permet de réinitialiser tout le reste), puis votre compte Apple, puis votre banque. Activez la double authentification partout où c'est possible. Un gestionnaire de mots de passe et la double authentification font ici tout le travail.
  4. Si vous avez un portefeuille de cryptomonnaies sur ce téléphone, considérez qu'il n'est plus sûr : créez un nouveau portefeuille (avec une nouvelle phrase de récupération) depuis un appareil sain, et transférez-y vos fonds. Nous détaillons ce point dans notre article sur les arnaques aux cryptomonnaies.
  5. Signalez la page, sans la rouvrir : notez son adresse, faites une capture d'écran si c'est encore possible, et signalez-la sur cybermalveillance.gouv.fr ou PHAROS (internet-signalement.gouv.fr).

Si vous avez un doute, ou si vous n'êtes pas à l'aise pour faire ces manipulations seul, ne restez pas avec l'inquiétude : faites vérifier votre matériel et vos comptes (voir plus bas).

6. Pourquoi « je ne clique sur rien » ne suffit plus


Il ne faut pas en tirer la conclusion que tout est devenu dangereux, ni que votre prudence ne sert plus à rien. Elle sert toujours autant : la grande majorité des pièges reposent encore sur une action de votre part (taper un mot de passe, installer une application, rappeler un numéro). Votre méfiance reste votre première protection.

Ce que ce cas montre, c'est qu'il existe une deuxième ligne de danger, qui ne dépend pas de votre comportement mais de l'état de votre appareil. Contre celle-là, la prudence ne peut rien, parce qu'il n'y a rien à cliquer. La seule défense, c'est que le logiciel soit à jour, pour que la faille soit déjà bouchée quand la page tente de l'exploiter.

C'est aussi vrai sur ordinateur que sur téléphone : nous l'expliquons côté Windows et navigateurs dans notre article sur les mises à jour de sécurité vraiment urgentes. La logique est partout la même : prudence et mises à jour, les deux ensemble.

7. La vraie protection : un iPhone à jour


Terminons par la seule chose à vraiment retenir, et par la manière de la mettre en place une fois pour toutes.

Mettre à jour maintenant :


Activer les mises à jour automatiques (le réglage le plus utile) :

Réglages → Général → Mise à jour logicielle → Mises à jour automatiques, et activez tout, y compris les « réponses de sécurité ». Ainsi, vous n'avez plus à y penser : votre iPhone se protège tout seul, en général pendant la nuit.

Deux pièges à connaître :


8. Questions fréquentes


Un site peut-il vraiment pirater mon iPhone juste en l'ouvrant ?
Dans de rares cas, oui, mais uniquement si l'iPhone est en retard de mises à jour et qu'il contient une faille non corrigée que la page sait exploiter. Sur un iPhone à jour, le simple fait d'ouvrir une page ne suffit pas.

Mon iPhone est à jour. Ai-je quelque chose à craindre de cette page ?
Non. La faille utilisée par cette attaque était déjà corrigée par Apple. Un iPhone à jour était protégé, même en ouvrant la page.

J'ai ouvert la page mais je n'ai rien rempli. Suis-je infecté ?
Si votre iPhone était à jour, non. S'il était ancien et pas à jour, par précaution : mettez-le à jour, redémarrez-le, et changez vos mots de passe importants depuis un autre appareil. Le code de cette attaque ne survit pas à un redémarrage.

Faut-il réinitialiser complètement l'iPhone ?
Ce n'est en général pas nécessaire pour ce cas précis, puisqu'il n'y a pas de persistance : la mise à jour et le redémarrage suffisent à stopper le code. Si vous préférez être certain, ou si d'autres symptômes vous inquiètent, faites examiner l'appareil.

Comment savoir si mon iPhone est à jour ?
Réglages → Général → Mise à jour logicielle. Si la page indique « iOS est à jour », vous êtes bon. Sinon, installez ce qui est proposé.

Est-ce que ça peut arriver sur Android ?
Le principe (une faille dans le logiciel exploitée par une page) existe sur toutes les plateformes. La parade est la même : garder le téléphone à jour. Attention aussi aux applications Android installées hors du Play Store.

Les mises à jour automatiques, c'est risqué ?
Non, au contraire : c'est la protection la plus efficace pour un particulier, parce qu'elle ne dépend pas de votre vigilance. C'est le réglage que nous recommandons à tout le monde.

9. Nous pouvons vous aider


Nous sommes à Hyères, 18 avenue Olbius Riquier.


04 94 27 65 95  /  contact@bsc-securite.fr  /  atelier au 18 avenue Olbius Riquier, 83400 Hyères.

Et selon votre situation :


En résumé



La phrase à retenir : votre prudence protège contre ce qu'on vous demande de faire ; les mises à jour protègent contre ce qui se passe sans vous. Les deux, ensemble.
Sources : Malwarebytes Labs, « Fake iPhone Duo preorder scam triggers DarkSword attack » (29 septembre 2026) ; Malwarebytes Labs, « Update your iPhone, iPad, or Mac: Flaw could run attackers' code » (29 septembre 2026) ; avis de sécurité Apple sur les correctifs iOS/iPadOS 2026 ; cas et conseils de l'atelier BSC Sécurité.

Pour aller plus loin : mises à jour de sécurité : lesquelles sont vraiment urgentes · fausses alertes de virus et faux antivirus · arnaque au faux support technique · iPhone ou iPad qui ne peut plus se mettre à jour


Vous avez ouvert une page douteuse et vous n'êtes pas tranquille ?

Vérification de l'appareil, mises à jour, remise en sécurité de vos comptes.
On vous explique tout, simplement, sans jargon.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande