Piratage de votre compte personnel : que faire en cas d'urgence

Un mail de votre banque, un mot de passe qui ne fonctionne plus : le piratage commence souvent ainsi. Mais saviez-vous que sécuriser le compte attaqué en premier est une erreur ? Voici la séquence exacte à suivre.

Piratage de votre compte personnel : que faire en cas d'urgence

Un mail de votre banque vous prévient d'une connexion inhabituelle depuis Clermont-Ferrand. Vous êtes à Lille. Vous ouvrez l'appli, votre mot de passe ne fonctionne plus, et là le sol se dérobe un peu. J'ai vécu exactement ça il y a quelques mois, et je peux vous dire une chose : dans ces moments-là, on perd cinq minutes à paniquer avant de faire la seule chose qui compte.

Ce qu'il faut faire en cas de piratage de son compte personnel tient en une séquence précise, et l'ordre des étapes change tout. La plupart des gens commencent par le mauvais bout. Je l'ai fait aussi, la première fois.

Points clés à retenir

  • Sécurisez d'abord votre boîte mail principale : c'est la clé qui ouvre tous les autres comptes.
  • Révoquez les sessions et appareils connectés, pas seulement le mot de passe.
  • Ne supprimez pas les preuves (mails de réinitialisation, SMS) avant d'avoir déposé plainte.
  • Pour un compte bancaire, l'opposition se fait auprès de la banque, et le remboursement dépend de la rapidité du signalement.
  • Signalez sur Cybermalveillance.gouv.fr et, si vos données ont fuité, à la CNIL.

Piratage de compte personnel : les deux premières heures décident de tout

La première fois que je me suis fait prendre un compte, j'ai changé le mot de passe du compte concerné. Un compte de streaming, sans grande importance. Sauf que ce mot de passe était aussi celui de ma boîte mail. Et la boîte mail, elle, ouvrait droit sur mon espace bancaire via un lien de réinitialisation.

Vous voyez le problème.

La logique à retenir est inversée par rapport à l'intuition. On ne sécurise pas le compte attaqué en premier. On sécurise la boîte mail principale, parce que c'est elle qui reçoit les codes de récupération de tous les autres services. Tant qu'un intrus contrôle votre messagerie, il peut redemander un mot de passe neuf sur n'importe quel site, et votre changement de mot de passe ne sert à rien.

L'ordre de priorité, étape par étape

  1. Changez le mot de passe de votre boîte mail principale depuis un appareil sûr (le vôtre, pas un ordinateur public ou partagé).
  2. Activez la double authentification sur cette même boîte, immédiatement après.
  3. Déconnectez toutes les sessions actives et tous les appareils reconnus. C'est souvent une option cachée dans les paramètres de sécurité, et c'est celle que les gens oublient.
  4. Reprenez ensuite chaque compte lié : banque, réseaux sociaux, espace administratif.

Cette quatrième étape est fastidieuse. Je l'ai faite un dimanche après-midi entier. Mais un intrus qui garde une session ouverte n'a même pas besoin de votre nouveau mot de passe : il est déjà dedans.

Comment savoir si votre compte a réellement été piraté

Avant de tout casser, il faut distinguer le piratage réel d'une simple erreur de saisie. Les signes qui ne trompent pas :

  • Un mail de connexion que vous n'avez jamais demandé.
  • Des messages envoyés à vos contacts que vous n'avez pas écrits.
  • Votre mot de passe refusé, alors qu'il fonctionnait la veille.
  • Des coordonnées modifiées dans votre profil (numéro de téléphone, adresse de secours).

Ce dernier point est le plus vicieux. Un pirate qui change votre numéro de secours verrouille votre propre récupération. J'ai vu ça chez un proche : le code de vérification partait vers un numéro inconnu, et il était impossible de terminer la procédure de récupération. On a dû passer par le support, avec pièce d'identité à l'appui, et ça a pris dix jours.

Piratage de compte bancaire : agir avant de comprendre

Sur un compte bancaire, la chronologie n'est pas la même que sur un réseau social. L'argent bouge vite, et le délai de signalement pèse lourd dans la suite.

Piratage de compte bancaire : comment savoir ?

Les opérations que vous ne reconnaissez pas, un virement sortant vers un bénéficiaire jamais ajouté, un changement d'adresse ou de numéro dans vos coordonnées, ou un mail de nouvelle connexion depuis un lieu improbable. Parfois, plus discret : vous ne recevez plus les notifications de la banque. Ça peut vouloir dire que quelqu'un a désactivé les alertes.

Comment se faire rembourser, et qui est responsable

Vous contactez votre banque sans attendre, par le canal d'urgence indiqué sur votre contrat. Vous demandez le blocage des opérations contestées et le remboursement. Côté responsabilité, la règle générale est que la banque répond des opérations non autorisées, mais cette protection tombe si elle prouve une négligence grave de votre part. Traduction concrète : si vous avez donné votre code à quelqu'un ou cliqué sur un faux site en saisissant vos identifiants, l'issue devient incertaine.

Ma règle personnelle : je préfère faire opposition tôt et passer pour un paranoïaque plutôt que négocier un remboursement trois semaines plus tard. Le doute profite rarement à celui qui attend.

Type de comptePremière actionInterlocuteurDélai conseillé
Messagerie principaleChanger le mot de passe + 2FAVousImmédiat
Compte bancaireBlocage et contestationBanqueLe jour même
Réseaux sociauxProcédure de récupérationSupport de la plateformeSous 24 h
Données personnelles fuitéesSignalementCNILDès que vous avez connaissance

Téléphone et ordinateur piratés : ce qui change

Un téléphone compromis, c'est différent. Sur un ordinateur, on cherche la cause : un logiciel douteux, une extension, un lien. Sur un mobile, l'intrusion passe souvent par le compte lié, ou par une application installée hors des stores officiels.

Si vous suspectez votre appareil lui-même, la démarche la plus efficace reste de sauvegarder vos données, puis de vérifier la liste des appareils connectés à vos comptes principaux. Une déconnexion de tous les appareils, suivie d'une reconnexion un par un, révèle souvent l'intrus.

Porter plainte pour piratage de compte : est-ce utile ?

Oui, et plus souvent qu'on ne le croit. Le dépôt de plainte sert de preuve datée si vous devez contester une opération ou prouver votre bonne foi. Vous pouvez le faire au commissariat ou auprès de la gendarmerie, avec les éléments que vous avez conservés. Et avant, ou en complément, vous pouvez signaler les contenus ou les comptes frauduleux sur la plateforme de signalement de l'État.

Le vrai conseil que je donnerais : faites des captures d'écran maintenant. Mails de réinitialisation, messages suspects, identifiants inconnus. Ces traces disparaissent vite, et sans elles une plainte perd beaucoup de valeur.

L'effet domino dont personne ne parle

Un compte piraté n'est presque jamais un incident isolé. Il sert de tremplin. Depuis votre messagerie, un intrus lance des réinitialisations en série sur les services qui y sont rattachés. En quinze minutes, il peut tenter trente sites.

Concrètement, ça veut dire que votre point de contrôle n'est pas la liste de vos comptes, mais votre adresse mail. Protégez-la comme vous protégeriez vos clés. C'est moins satisfaisant que de changer douze mots de passe, mais c'est ce qui fonctionne.

Et si l'intrus a utilisé votre identité pour ouvrir des comptes ou envoyer des messages en votre nom, parlez-en à votre entourage. J'ai vu un cas où les proches ont reçu de faux messages d'urgence, et l'un d'eux a failli payer. Une alerte groupée prend deux minutes et évite beaucoup de dégâts.

Il reste une chose que j'ai apprise et que je n'aurais pas devinée au départ : la partie technique se règle en une soirée. C'est la partie administrative, les justificatifs, les relances, qui traîne des semaines. Prévoyez-la, gardez une trace écrite de chaque échange avec votre banque ou un support, et ne considérez pas l'affaire close tant que vous n'avez pas eu une confirmation écrite. Le reste, franchement, c'est de la patience.

Antoine Duval

Antoine Duval est un expert reconnu en sécurité des réseaux, en tests d'intrusion et en cryptographie appliquée. Il accompagne depuis plusieurs années des organisations dans l'évaluation de leurs défenses et la protection de leurs infrastructures sensibles. Passionné par la transmission, il intervient régulièrement pour partager ses connaissances et promouvoir des pratiques de sécurité robustes.

Voir tous les articles →