Quelqu'un s'est connecté à mon compte : comment le savoir et que faire
Chaque service garde une liste des sessions actives. Découvrez ce qu'elle montre et pourquoi révoquer vient avant de changer le mot de passe.
La notification arrive à une heure inhabituelle : une nouvelle connexion depuis une ville que vous n'avez jamais visitée. Ou rien n'arrive du tout, et vous ne le remarquez que parce qu'un message que vous n'avez jamais écrit se trouve dans un chat. Dans tous les cas, la question est la même : quelqu'un est-il réellement à l'intérieur, et qu'est-ce qui est encore sous votre contrôle.
[[answer]]Chaque service majeur garde une liste des sessions actives avec l'appareil, l'emplacement et l'heure. Ouvrez-la avant de changer quoi que ce soit : la liste vous indique si l'intrusion est réelle et depuis combien de temps elle dure. Ensuite, fermez les sessions, puis changez le mot de passe — dans cet ordre, sinon l'intrus garde simplement sa session.[[/answer]]
Pourquoi l'ordre est plus important que le mot de passe
Un changement de mot de passe ne fait pas, à lui seul, sortir quelqu'un. La plupart des services maintiennent les sessions existantes actives : la personne qui en détient une reste connectée, parfois pendant des semaines, pendant que vous croyez que le problème est résolu. C'est pourquoi la séquence est vérifier, puis révoquer, puis changer — et pourquoi "J'ai changé mon mot de passe" n'est pas une réponse à "y a-t-il encore quelqu'un à l'intérieur".
La liste des sessions est également la seule preuve honnête que vous avez. Les e-mails de notification peuvent être falsifiés — un message prétendant "connexion inhabituelle, cliquez ici" est le modèle de phishing le plus ancien qui existe. La liste dans votre compte ne peut pas être falsifiée, car vous y êtes parvenu vous-même.
[[steps]] Ouvrez la liste des sessions :: Google, Apple, Meta, Telegram et WhatsApp en conservent une dans les paramètres de sécurité. Regardez l'appareil, l'emplacement approximatif et la dernière activité. Évaluez ce que vous voyez :: Votre propre téléphone à l'étranger sur un VPN semble alarmant et ne l'est pas. Un modèle d'appareil inconnu à 4 heures du matin est une autre affaire. Révoquez tout sauf cet appareil :: Chaque service a une action "déconnexion de toutes les autres sessions". Utilisez-la avant de toucher au mot de passe. Changez le mot de passe :: Un nouveau, pas une variation de l'ancien. Si l'ancien mot de passe a été réutilisé ailleurs, ces comptes en ont également besoin. Vérifiez à nouveau les paramètres de récupération :: Le truc le plus courant n'est pas de rester connecté — c'est d'ajouter discrètement un e-mail ou un téléphone de récupération qui appartient à quelqu'un d'autre. Activez un second facteur :: Une application ou une clé matérielle, pas de SMS, pour les raisons dans la section ci-dessous. [[/steps]]
Où se trouvent les listes de sessions
La formulation diffère, l'idée ne change pas. Google le place sous Vos appareils dans la sécurité du compte ; Apple affiche les appareils connectés dans les paramètres de l'identifiant Apple sur n'importe lequel de vos appareils ; Meta l'appelle "Où vous êtes connecté" dans Mot de passe et sécurité. Telegram a Appareils, WhatsApp a Appareils liés — les deux vous permettent de mettre fin à d'autres sessions depuis le téléphone que vous tenez.
Deux de ces éléments méritent un second regard même lorsque rien ne semble anormal. Les appareils liés dans les messageries sont l'endroit où une session d'ordinateur portable oubliée vit pendant des années. Et les paramètres de récupération sont l'endroit où un attaquant laisse son emprise, car changer un mot de passe ne supprime pas une adresse de récupération ajoutée par quelqu'un d'autre.
Ce que l'intrus recherchait probablement
Contrairement à l'image mentale, la plupart des intrusions de compte ne sont pas personnelles. Le compte est un moyen : pour accéder à une carte de paiement, pour envoyer la même arnaque à votre liste de contacts, ou pour collecter des codes de confirmation pour autre chose. Cela vaut la peine de le savoir car cela vous indique quoi vérifier ensuite.
- Messages envoyés et chats archivés. Les arnaques envoyées depuis votre compte sont généralement supprimées juste après, mais l'archive les conserve.
- Filtres et règles de transfert dans le mail. Une règle qui transfère silencieusement tout, ou supprime les messages de votre banque, survit à un changement de mot de passe et est invisible à moins que vous ne la cherchiez.
- Applications connectées et accès tiers. Une application autorisée il y a des mois conserve son propre jeton ; révoquer les sessions ne le révoque pas.
- Méthodes de paiement et adresses de livraison. Une adresse changée sur un compte de shopping est la version discrète du vol.
[[post:what-is-spyware-programs|Si l'appareil lui-même pourrait être compromis]], la situation est différente : un mot de passe changé sur un téléphone infecté est un mot de passe que l'attaquant vous regarde taper.
Le SMS est le second facteur le plus faible
C'est mieux que rien et pire que tout le reste. Un code envoyé par SMS circule dans le réseau de l'opérateur, et ce réseau a été conçu à une époque où la confiance entre les opérateurs était supposée. Il peut également être transféré vers une autre carte SIM entièrement — la technique connue sous le nom de SIM swapping, où quelqu'un persuade un opérateur de réémettre votre numéro.
[[compare]] Méthode | Fonctionne hors ligne | Résiste au phishing | Résiste au SIM swap | Effort Code SMS | non | non | non | aucun Application d'authentification | oui | non | oui | configuration unique Approbation push | non | partiellement | oui | aucun Clé matérielle | oui | oui | oui | acheter une clé Passkey | oui | oui | oui | configuration unique [[/compare]]
La lecture pratique de ce tableau : passez à autre chose que le SMS lorsque le service le permet, et préférez une application pour les approbations push, car une notification push arrivant à 3 heures du matin est approuvée par une personne à moitié endormie plus souvent que quiconque n'aime l'admettre.
Lorsque le compte est déjà perdu
Tout ce qui précède suppose que vous pouvez encore vous connecter. Si le mot de passe a été changé et l'adresse de récupération échangée, le flux de récupération officiel est le premier arrêt — il fonctionne plus souvent que les gens ne s'y attendent, surtout dans les premiers jours, pendant que le service a encore votre historique d'appareil comme preuve. [[post:messenger-account-recovery-methods|Que faire lorsque le numéro lui-même est perdu]] est une question distincte avec ses propres réponses.
[[faq]] Une alerte de connexion est venue d'un autre pays — ai-je été piraté ? :: Pas nécessairement. Les VPN, le roaming et le routage des fournisseurs déplacent tous l'emplacement apparent. Vérifiez la liste des sessions ; un appareil que vous reconnaissez est plus significatif que la ville. Devrais-je cliquer sur le lien dans l'e-mail de sécurité ? :: Non. Ouvrez le service vous-même, en tapant l'adresse. Les notifications de sécurité sont le type d'e-mail le plus imité qui existe. Changer le mot de passe déconnecte-t-il tout le monde ? :: Dans la plupart des services, non. Les sessions survivent à moins que vous ne les mettiez explicitement fin, c'est pourquoi la révocation vient en premier. Combien de temps les anciennes sessions vivent-elles ? :: Souvent indéfiniment sur les applications de bureau. Un ordinateur portable connecté il y a trois ans est toujours connecté à moins que quelqu'un ne l'ait terminé. Est-il utile de supprimer le compte et de recommencer ? :: Rarement. Vous perdez l'historique et les chemins de récupération qui prouvent que le compte était le vôtre, et la fuite sous-jacente — généralement un mot de passe réutilisé — vous suit. [[/faq]]
Ensuite
Deux habitudes empêchent la plupart des répétitions, et aucune ne prend longtemps. Regardez la liste des sessions de votre compte principal de temps en temps — de la même manière que vous jetez un œil à un relevé bancaire. Et arrêtez de réutiliser le mot de passe de votre compte mail ailleurs : c'est la clé qui déverrouille chaque lien de réinitialisation pour tout ce que vous possédez.
Did this answer your question?