Vos contacts reçoivent des messages que vous n'avez pas envoyés. Ou votre mot de passe ne fonctionne plus. La réaction des premières minutes détermine l'ampleur des dégâts.
L'ordre compte. Reprendre le contrôle de votre messagerie avant tout le reste, car c'est elle qui permet de réinitialiser tous vos autres comptes.
1. Sécuriser d'abord la messagerie
Même si le compte compromis semble être un autre service, commencez ici. Si l'attaquant a accès à votre email, tout le reste suivra.
- Changez le mot de passe depuis un appareil sain
- Activez la double authentification
- Vérifiez les règles de transfert — les attaquants en créent souvent pour continuer à lire vos messages
- Vérifiez l'adresse de récupération et le numéro de téléphone associés
2. Déconnecter toutes les sessions
Changer le mot de passe ne suffit pas : les sessions déjà ouvertes restent parfois actives. Cherchez dans les réglages de sécurité une option « Se déconnecter de tous les appareils ».
3. Changer les mots de passe réutilisés
Si ce mot de passe servait ailleurs — et c'est souvent le cas — changez-les tous. Commencez par ce qui compte le plus : banque, hébergeur, administration, réseaux sociaux professionnels.
4. Prévenir vos contacts
Un message court suffit : « Mon compte a été compromis, ne cliquez sur aucun lien reçu de ma part ces dernières heures. »
Ça vous coûte un peu d'orgueil et évite que l'attaque se propage à vos clients.
5. Vérifier ce qui a été touché
- Messages envoyés et corbeille — pour mesurer ce qui est parti
- Applications autorisées — révoquez les accès inconnus
- Coordonnées bancaires enregistrées sur les services concernés
- Opérations bancaires récentes, si des données de paiement étaient en jeu
6. Signaler
- cybermalveillance.gouv.fr — assistance officielle et mise en relation avec des professionnels
- Dépôt de plainte si un préjudice financier existe
- Votre banque, immédiatement, en cas d'accès à des données bancaires
Si l'accès est définitivement perdu
Chaque service dispose d'une procédure de récupération de compte. Elle est longue et demande des justificatifs. Utilisez le formulaire officiel — et méfiez-vous des « services de récupération » payants trouvés en ligne, qui sont eux-mêmes des arnaques.
Après coup
Profitez de l'incident pour mettre en place ce qui l'aurait évité : un gestionnaire de mots de passe, des mots de passe uniques, et la double authentification partout où c'est possible.
