Que faire maintenant
J’ai saisi mon mot de passe sur un faux site : que faire ?
Dernière vérification :
À faire maintenant
- Changez le mot de passe sur le vrai site, maintenant
- Si c’était votre banque, appelez-la
- Changez-le partout où vous l’utilisiez
- Fermez les autres sessions et vérifiez les coordonnées de récupération
- Activez la double authentification
- Pour une messagerie, vérifiez les règles de transfert
- Prévenez vos contacts si le compte a envoyé des messages
Sur cette page
À faire maintenant
Changez le mot de passe sur le vrai site, maintenant
Tapez vous-même l’adresse du site ou ouvrez son application, jamais le lien du message. Faites-le depuis un appareil de confiance, ou après une analyse antivirus complète de celui-ci. Si vous ne pouvez plus vous connecter, passez par la récupération de compte du site.Si c’était votre banque, appelez-la
Si vous avez saisi vos identifiants de banque en ligne ou les données de votre carte, appelez tout de suite le service fraude de votre banque, au numéro de son application, de son site ou de votre carte.Changez-le partout où vous l’utilisiez
Commencez par votre messagerie, qui permet de réinitialiser les autres comptes. Un mot de passe volé est essayé sur d’autres sites : c’est le bourrage d’identifiants (credential stuffing). Donnez à chaque compte son propre mot de passe ; un gestionnaire de mots de passe les retient pour vous.Fermez les autres sessions et vérifiez les coordonnées de récupération
Dans les paramètres de sécurité du compte, déconnectez tout appareil et toute application que vous ne reconnaissez pas, et vérifiez que l’adresse e-mail et le numéro de récupération sont bien les vôtres.Activez la double authentification
Avec une seconde étape, un mot de passe volé ne suffit plus pour se connecter. Si le site propose une clé d’accès (passkey), utilisez-la.Pour une messagerie, vérifiez les règles de transfert
Dans les paramètres, cherchez les adresses de transfert, filtres ou règles que vous n’avez pas créés, et supprimez-les. Installer une règle de transfert est une technique courante des attaquants.Prévenez vos contacts si le compte a envoyé des messages
Si des messages sont partis depuis le compte, demandez à vos contacts, par un autre moyen, de les ignorer.
Sur cette page07
Vérifier avec isMalicious
isMalicious compare ce que vous collez aux sources de renseignement sur les menaces qu’il collecte. Il n’analyse pas votre appareil et ne répare rien de ce qui s’est déjà produit.
Vérifier un mot de passe compromis
Laissez un gestionnaire de mots de passe générer le nouveau : long et unique. Si vous utilisez encore l’ancien ailleurs, l’outil de mot de passe compromis indique s’il circule déjà dans des fuites. Il est haché dans votre navigateur et seuls les cinq premiers caractères de son empreinte SHA-1 sont envoyés.
- Ce qu’il n’indique pas
- « Introuvable » ne rend pas l’ancien mot de passe sûr : vous l’avez saisi sur un faux site, changez-le quel que soit le résultat. Ce n’est pas non plus une mesure de sa robustesse.
Scanner d’URL
Collez l’adresse du faux site dans le scanner d’URL pour savoir si des sources de menaces le listent, puis signalez-le ci-dessous.
- Ce qu’il n’indique pas
- « Non listé » ne prouve pas l’absence de danger : une page de phishing récente n’est souvent listée nulle part au début.
Signaler
Gardez le message, le lien ou le numéro jusqu’au signalement : vous en aurez besoin. Voici les services qui traitent chaque cas.
En France
THESEE, la plainte en ligne (nouvel onglet)
Plainte ou signalement en ligne pour six infractions sur internet : piratage de messagerie ou de compte de réseau social, escroquerie aux sentiments, escroquerie aux petites annonces, chantage en ligne avec demande d’argent, demande de rançon (rançongiciel) et fraude liée aux faux sites de vente. Réservé aux particuliers majeurs ; une entreprise porte plainte sur place.
Si l’attaquant a pris le contrôle de votre messagerie ou d’un compte de réseau social.
Le service public d’assistance en ligne de la Police nationale, de la Gendarmerie nationale et de Cybermalveillance.gouv.fr : un diagnostic de votre situation, des conseils et, si le cas l’exige, un policier ou un gendarme.
Phishing Initiative (nouvel onglet)
Pour signaler l’adresse d’un site de phishing. Une fois le site confirmé par ses analystes, l’adresse est transmise aux navigateurs partenaires, qui la bloquent.
Créez un compte, puis signalez l’e-mail de spam ou de phishing.
Où que vous soyez
Google Safe Browsing (nouvel onglet)
Pour signaler la page de phishing à Google.
Ces services sont ceux de la France. En Belgique, en Suisse, au Canada ou ailleurs, adressez-vous à la police ou au service de signalement des cyberdélits de votre pays.
Au Royaume-Uni ou aux États-Unis ? La version anglaise de ce guide donne les services de ces deux pays.
Repérer la prochaine tentative
- Votre gestionnaire de mots de passe ne propose pas de remplir le mot de passe. Il ne le remplit que sur le site pour lequel il a été enregistré : un site imitateur n’obtient rien.
- La barre d’adresse affiche un domaine que vous ne reconnaissez pas, même si la page ressemble trait pour trait à la vraie page de connexion.
- Vous êtes arrivé sur la page de connexion depuis un lien dans un message, pas depuis le site ou l’application.
- La page demande des informations que le vrai site ne demande jamais à la connexion, comme votre numéro de carte.
Questions fréquentes
J’ai changé le mot de passe. La double authentification reste-t-elle utile ?
Oui. Le nouveau mot de passe rend l’ancien inutilisable ; la double authentification fait qu’un prochain mot de passe volé ne suffira pas à lui seul. Fermez aussi les autres sessions, au cas où l’attaquant serait déjà connecté.
Dois-je vérifier si mon ancien mot de passe figure dans une fuite de données ?
Pour ce compte, non : l’avoir saisi sur un faux site suffit pour le considérer comme compromis. Changez-le partout où il sert encore.
Je ne peux plus me connecter. Que faire ?
Passez par la récupération de compte du vrai site ou de l’application, ouverts par vous-même, et signalez le piratage au service. La récupération est plus simple tant que l’adresse e-mail et le numéro de récupération sont encore les vôtres.
Qu’est-ce qu’une clé d’accès (passkey), et faut-il l’utiliser ?
Une clé d’accès vous connecte avec le verrouillage de votre appareil (empreinte, visage ou code) au lieu d’un mot de passe, et ne fonctionne qu’avec le site pour lequel elle a été créée. Le NCSC britannique la juge résistante au phishing et recommande de la préférer au mot de passe partout où elle est proposée.
Guides liés
Fermez la page, puis occupez-vous de ce que vous avez saisi, téléchargé ou autorisé après le clic.
Un bluff envoyé en masse : ne payez pas, ne répondez pas, changez le mot de passe cité, signalez.
Raccrochez, rappelez un numéro trouvé vous-même, et ne communiquez jamais un code.
Sources
Les étapes suivent ces pages officielles, consultées le :
- Cybermalveillance.
gouv. frPiratage de compte, que faire ? (nouvel onglet) - CNILLes conseils de la CNIL pour un bon mot de passe (nouvel onglet)
- NCSCRecovering a hacked account (nouvel onglet) (en anglais)
- MicrosoftHow to recover a hacked or compromised Microsoft account (nouvel onglet) (en anglais)
- NCSCTop tips for staying secure online: managing your passwords (nouvel onglet) (en anglais)
- NCSCPasskeys: what you need to know (nouvel onglet) (en anglais)
Compte gratuit
Continuez à vérifier avec un compte gratuit
Sans compte, les vérifications s’arrêtent à 10 par heure. Avec un compte gratuit, vous n’attendez plus : jusqu’à 60 vérifications par minute, et jusqu’à 10 rapports enregistrés tous les 30 jours.
Aucune carte bancaire requise