Aller au contenu principal

Que faire maintenant

J’ai saisi mon mot de passe sur un faux site : que faire ?

Dernière vérification :

Considérez que l’attaquant connaît le mot de passe depuis l’instant où vous l’avez tapé sur ce faux site d’hameçonnage (phishing), et suivez ces étapes dans l’ordre. Chacune prend quelques minutes par compte.

À faire maintenant

  1. Changez le mot de passe sur le vrai site, maintenant

    Tapez vous-même l’adresse du site ou ouvrez son application, jamais le lien du message. Faites-le depuis un appareil de confiance, ou après une analyse antivirus complète de celui-ci. Si vous ne pouvez plus vous connecter, passez par la récupération de compte du site.
  2. Si c’était votre banque, appelez-la

    Si vous avez saisi vos identifiants de banque en ligne ou les données de votre carte, appelez tout de suite le service fraude de votre banque, au numéro de son application, de son site ou de votre carte.
  3. Changez-le partout où vous l’utilisiez

    Commencez par votre messagerie, qui permet de réinitialiser les autres comptes. Un mot de passe volé est essayé sur d’autres sites : c’est le bourrage d’identifiants (credential stuffing). Donnez à chaque compte son propre mot de passe ; un gestionnaire de mots de passe les retient pour vous.
  4. Fermez les autres sessions et vérifiez les coordonnées de récupération

    Dans les paramètres de sécurité du compte, déconnectez tout appareil et toute application que vous ne reconnaissez pas, et vérifiez que l’adresse e-mail et le numéro de récupération sont bien les vôtres.
  5. Activez la double authentification

    Avec une seconde étape, un mot de passe volé ne suffit plus pour se connecter. Si le site propose une clé d’accès (passkey), utilisez-la.
  6. Pour une messagerie, vérifiez les règles de transfert

    Dans les paramètres, cherchez les adresses de transfert, filtres ou règles que vous n’avez pas créés, et supprimez-les. Installer une règle de transfert est une technique courante des attaquants.
  7. Prévenez vos contacts si le compte a envoyé des messages

    Si des messages sont partis depuis le compte, demandez à vos contacts, par un autre moyen, de les ignorer.
Sur cette page07

Vérifier avec isMalicious

isMalicious compare ce que vous collez aux sources de renseignement sur les menaces qu’il collecte. Il n’analyse pas votre appareil et ne répare rien de ce qui s’est déjà produit.

Vérifier un mot de passe compromis

Laissez un gestionnaire de mots de passe générer le nouveau : long et unique. Si vous utilisez encore l’ancien ailleurs, l’outil de mot de passe compromis indique s’il circule déjà dans des fuites. Il est haché dans votre navigateur et seuls les cinq premiers caractères de son empreinte SHA-1 sont envoyés.

Ce qu’il n’indique pas
« Introuvable » ne rend pas l’ancien mot de passe sûr : vous l’avez saisi sur un faux site, changez-le quel que soit le résultat. Ce n’est pas non plus une mesure de sa robustesse.

Scanner d’URL

Collez l’adresse du faux site dans le scanner d’URL pour savoir si des sources de menaces le listent, puis signalez-le ci-dessous.

Ce qu’il n’indique pas
« Non listé » ne prouve pas l’absence de danger : une page de phishing récente n’est souvent listée nulle part au début.

Signaler

Gardez le message, le lien ou le numéro jusqu’au signalement : vous en aurez besoin. Voici les services qui traitent chaque cas.

En France

  • THESEE, la plainte en ligne (nouvel onglet)

    Plainte ou signalement en ligne pour six infractions sur internet : piratage de messagerie ou de compte de réseau social, escroquerie aux sentiments, escroquerie aux petites annonces, chantage en ligne avec demande d’argent, demande de rançon (rançongiciel) et fraude liée aux faux sites de vente. Réservé aux particuliers majeurs ; une entreprise porte plainte sur place.

    Si l’attaquant a pris le contrôle de votre messagerie ou d’un compte de réseau social.

  • 17Cyber (nouvel onglet)

    Le service public d’assistance en ligne de la Police nationale, de la Gendarmerie nationale et de Cybermalveillance.gouv.fr : un diagnostic de votre situation, des conseils et, si le cas l’exige, un policier ou un gendarme.

  • Phishing Initiative (nouvel onglet)

    Pour signaler l’adresse d’un site de phishing. Une fois le site confirmé par ses analystes, l’adresse est transmise aux navigateurs partenaires, qui la bloquent.

  • Signal Spam (nouvel onglet)

    Créez un compte, puis signalez l’e-mail de spam ou de phishing.

Où que vous soyez

Ces services sont ceux de la France. En Belgique, en Suisse, au Canada ou ailleurs, adressez-vous à la police ou au service de signalement des cyberdélits de votre pays.

Au Royaume-Uni ou aux États-Unis ? La version anglaise de ce guide donne les services de ces deux pays.

Repérer la prochaine tentative

  • Votre gestionnaire de mots de passe ne propose pas de remplir le mot de passe. Il ne le remplit que sur le site pour lequel il a été enregistré : un site imitateur n’obtient rien.
  • La barre d’adresse affiche un domaine que vous ne reconnaissez pas, même si la page ressemble trait pour trait à la vraie page de connexion.
  • Vous êtes arrivé sur la page de connexion depuis un lien dans un message, pas depuis le site ou l’application.
  • La page demande des informations que le vrai site ne demande jamais à la connexion, comme votre numéro de carte.

Questions fréquentes

J’ai changé le mot de passe. La double authentification reste-t-elle utile ?

Oui. Le nouveau mot de passe rend l’ancien inutilisable ; la double authentification fait qu’un prochain mot de passe volé ne suffira pas à lui seul. Fermez aussi les autres sessions, au cas où l’attaquant serait déjà connecté.

Dois-je vérifier si mon ancien mot de passe figure dans une fuite de données ?

Pour ce compte, non : l’avoir saisi sur un faux site suffit pour le considérer comme compromis. Changez-le partout où il sert encore.

Je ne peux plus me connecter. Que faire ?

Passez par la récupération de compte du vrai site ou de l’application, ouverts par vous-même, et signalez le piratage au service. La récupération est plus simple tant que l’adresse e-mail et le numéro de récupération sont encore les vôtres.

Qu’est-ce qu’une clé d’accès (passkey), et faut-il l’utiliser ?

Une clé d’accès vous connecte avec le verrouillage de votre appareil (empreinte, visage ou code) au lieu d’un mot de passe, et ne fonctionne qu’avec le site pour lequel elle a été créée. Le NCSC britannique la juge résistante au phishing et recommande de la préférer au mot de passe partout où elle est proposée.

Sources

Compte gratuit

Continuez à vérifier avec un compte gratuit

Sans compte, les vérifications s’arrêtent à 10 par heure. Avec un compte gratuit, vous n’attendez plus : jusqu’à 60 vérifications par minute, et jusqu’à 10 rapports enregistrés tous les 30 jours.

Créer un compte gratuit

Aucune carte bancaire requise