Aller au contenu

Guide Guide

Mot de passe piraté : les bons réflexes à adopter

Recevoir un mail de connexion suspecte, voir une commande inconnue, ou tomber sur un avertissement de fuite, ça coupe vite l’appétit. Quand votre mot de passe a été piraté, la vraie question n’est pas “pourquoi moi ?”, mais “quoi faire maintenant ?”. Bonne nouvelle : vous avez plusieurs leviers très concrets pour limiter les dégâts. Mauvaise nouvelle : attendre “un peu” aide rarement. Les pirates aiment les comptes endormis. Vous allez donc agir vite, proprement, et sans paniquer. Le café peut refroidir, pas vos comptes.

§ 01

Guide

Reconnaître une fuite avant de paniquer

Un mot de passe piraté ne crie pas toujours son nom. Vous voyez parfois un mail de réinitialisation que vous n’avez pas demandé. Ou une tentative de connexion depuis un appareil inconnu. Parfois, c’est plus discret : un compte se déconnecte sans raison, ou un service vous réclame un changement de mot de passe. Ces signaux comptent, même s’ils paraissent anodins. Un compte peut être visé sans être encore vidé.

Le bon réflexe consiste à vérifier si l’adresse mail associée au compte circule dans une fuite connue. Le site vérifier une fuite de mot de passe vous aide à faire ce premier tri. Gardez en tête qu’un mot de passe apparaît souvent dans une base volée avant d’être utilisé. Le problème n’est donc pas seulement la fuite. C’est aussi le délai entre la fuite et l’attaque.

Ce que vous cherchez concrètement

Vous cherchez trois choses : une alerte de connexion, un mail de réinitialisation, ou une activité inhabituelle. Plus vous repérez tôt, plus vous coupez court à l’accès frauduleux. Si vous hésitez, considérez le doute comme un vrai signal. En sécurité, l’indécision sert surtout les autres.

§ 02

Guide

Changer le mot de passe touché en premier

Vous commencez par le compte compromis lui-même. Le nouveau mot de passe doit être unique, long, et jamais recyclé. Si le site propose une phrase de passe, prenez-la. Elle reste plus simple à mémoriser qu’une suite cabalistique de caractères censée impressionner un robot très têtu.

Évitez le réflexe du “je rajoute juste un point d’exclamation”. Un pirate connaît ce genre de gymnastique. Choisissez plutôt une phrase longue, personnelle, et difficile à deviner. Les recommandations de l’ANSSI vont dans ce sens : longueur, unicité, et gestion rigoureuse. Si vous avez besoin d’aide, utilisez un générateur de mot de passe pour créer une base solide.

Ne changez pas seulement le texte, changez la logique

Si vous réutilisez le même schéma partout, vous gardez une faille partout. Un mot de passe différent par service réduit fortement la casse en cas de fuite. C’est un peu moins pratique le premier jour, puis infiniment plus tranquille ensuite. Votre mémoire adore les habitudes, les pirates aussi. Autant ne pas leur faire ce plaisir.

§ 03

Guide

Traiter les comptes réutilisés sans attendre

Si le mot de passe piraté a servi ailleurs, la priorité change d’échelle. Vous modifiez aussitôt les comptes sensibles : mail principal, banque, réseaux sociaux, boutiques en ligne. L’adresse mail passe en premier, parce qu’elle sert souvent de clé de récupération. Si elle tombe, le reste suit plus facilement.

Faites la chasse à la réutilisation sur les services où vous vous connectez souvent. Un vieux compte boutique oublié peut servir de porte d’entrée vers d’autres données. Les attaquants adorent les comptes dormants. Ils sont comme les vieilles boîtes au grenier : on pense qu’elles ne servent plus, puis on découvre qu’elles cachent toujours quelque chose.

Si vous gérez déjà vos accès dans un outil dédié, vous gagnez du temps. Le choix d’un gestionnaire de mot de passe aide à repérer les doublons et à stocker des identifiants uniques. Vous limitez aussi les oublis entre deux services. Et les oublis, en sécurité, finissent souvent par coûter cher.

§ 04

Guide

Activer la double authentification partout

La double authentification, ou 2FA, bloque beaucoup d’accès même après une fuite. Elle ajoute une preuve supplémentaire : code temporaire, application d’authentification, ou clé de sécurité. Si un pirate possède seulement le mot de passe, il s’arrête souvent là. Vous ajoutez une serrure de plus sur la porte déjà fermée.

Privilégiez une application d’authentification plutôt que le SMS quand c’est possible. Le SMS reste utile, mais il résiste moins bien à certaines attaques ciblées. Sur vos comptes mail, banque, cloud, réseaux sociaux et boutiques, la 2FA change franchement le rapport de force. Un compte protégé en 2FA pardonne beaucoup moins les fuites.

Les comptes à protéger en priorité

Commencez par l’adresse mail principale, puis la banque, puis vos comptes d’achat. Ajoutez ensuite les réseaux sociaux et les services où vous stockez des documents. Ces comptes concentrent les dégâts possibles. Si l’un tombe, il entraîne souvent les autres par effet domino. Le pire des scénarios adore les petits détails négligés.

§ 05

Guide

Vérifier les dégâts au-delà du mot de passe

Un mot de passe piraté ne signifie pas seulement “quelqu’un se connecte”. Il peut aussi y avoir des changements de paramètres, des adresses de secours modifiées, ou des sessions ouvertes ailleurs. Inspectez les infos de récupération : numéro de téléphone, mail secondaire, questions de sécurité, appareils connectés. Un attaquant malin préfère parfois verrouiller la porte derrière lui.

Regardez aussi les transactions récentes si le compte touche à de l’argent. Sur un compte marchand, contrôlez les adresses de livraison et les moyens de paiement enregistrés. Sur une boîte mail, cherchez les règles de tri ou de transfert automatiques. Elles servent souvent à siphonner les messages en silence. Un pirate discret est rarement un pirate inoffensif.

Si vous utilisez un navigateur pour enregistrer vos accès, vérifiez les mots de passe mémorisés localement. Exportez proprement si besoin, puis nettoyez les doublons. Le testeur de robustesse peut aussi vous aider à jauger vos anciens mots de passe. Ce n’est pas du luxe : certains “anciens solides” sont en réalité des passoires élégantes.

§ 06

Guide

Prévenir la récidive avec de meilleures habitudes

La meilleure réaction après une fuite, c’est la suivante : ne plus dépendre de la mémoire seule. Un gestionnaire de mots de passe vous aide à créer, stocker et retrouver des identifiants uniques. Vous évitez le recyclage, vous gagnez du temps, et vous arrêtez de jouer à “devinez mon mot de passe préféré”. Ce jeu lasse tout le monde, sauf les pirates.

Pour renforcer vos bases, combinez trois habitudes : phrases de passe longues, 2FA, et contrôle régulier des comptes sensibles. Vous pouvez aussi consulter la page des guides sécurité pour approfondir chaque étape. La routine compte plus que le réflexe héroïque. En sécurité, les gestes simples battent souvent les grandes théories.

Ce qui change vraiment vos risques

Une phrase de passe longue se retient mieux qu’un mot compliqué. Un mot de passe unique évite l’effet domino. La 2FA bloque l’accès si le secret fuit. Ces trois leviers ensemble réduisent nettement le risque d’usurpation. Vous ne rendez pas le piratage impossible. Vous le rendez beaucoup moins rentable.

§ 07

Guide

Ce que vous faites dans les 24 heures

Si vous aimez les plans clairs, voici la version utile. Commencez par le compte touché, puis les comptes réutilisés, puis l’adresse mail principale. Changez les mots de passe, activez la 2FA, et vérifiez les paramètres de récupération. Faites ensuite un tour des sessions, appareils connectés et règles de transfert. Ce n’est pas glamour, mais c’est efficace.

Gardez aussi une trace des services concernés. Si vous découvrez un usage frauduleux, vous gagnez du temps avec un historique précis. La rapidité calme les dégâts. Et si vous doutez encore, partez du principe qu’un mot de passe exposé n’est plus fiable. C’est plus sain que d’espérer qu’il se comporte mieux demain.

§ 08

Questions

Questions fréquentes

Comment savoir si mon mot de passe a vraiment été piraté ?
Vous croisez souvent des indices avant la preuve formelle : alerte de connexion, mail de réinitialisation, activité inhabituelle ou fuite signalée par un service de vérification. Si vous avez réutilisé ce mot de passe ailleurs, considérez-le comme compromis. Le doute suffit pour agir.
Dois-je changer aussi mes autres comptes ?
Oui, surtout si vous réutilisez le même mot de passe sur plusieurs services. Commencez par l’adresse mail principale, puis la banque, les achats, les réseaux sociaux et les services contenant des données sensibles. La réutilisation est la vraie bombe à retardement.
La double authentification suffit-elle à me protéger ?
Elle protège beaucoup mieux, mais elle ne remplace pas un mot de passe unique et solide. La 2FA bloque souvent une connexion frauduleuse avec le seul mot de passe. Vous gardez quand même intérêt à changer le secret et à vérifier les paramètres de récupération.
Faut-il prévenir sa banque ou porter plainte ?
Prévenez votre banque dès qu’un accès ou un paiement suspect apparaît. Pour une fraude avérée, conservez les preuves et déposez plainte si nécessaire. Plus vous documentez vite, plus vous facilitez les démarches et le blocage des usages frauduleux.

Passez à la pratique

Notre générateur produit en local des mots de passe et phrases secrètes robustes.

Ouvrir le générateur