CYBER WELFARE

Protégez votre vie privée numérique

Messages envoyés en votre nom : que faire quand un contact vous alerte

Un après-midi, le message d’une amie arrive : « Excuse-moi, ce lien, c’est toi qui me l’as envoyé ? Il me semblait bizarre. » Ou bien un collègue vous demande pourquoi vous lui avez écrit au milieu de la nuit pour lui réclamer un service urgent. Vous n’avez rien écrit du tout, et la première réaction est presque toujours la même : ce doit être une erreur, du courrier indésirable, cela passera. Pourtant, les messages envoyés en votre nom sont l’un des rares signaux qui vous parviennent de l’extérieur, et ils méritent qu’on s’y arrête.

Parfois, il s’agit effectivement d’une fausse alerte. D’autres fois, ce message est bel et bien parti de votre compte, écrit par une personne qui a trouvé le moyen d’y accéder. Et la personne qui le reçoit fait confiance, parce qu’il porte votre nom, votre photo, votre façon de dire bonjour. Les messages partis en cachette servent presque toujours à diffuser des liens piégés, à récolter des mots de passe ou à demander de l’argent, en exploitant la confiance que les autres vous accordent.

Cette recommandation — la R29 du Framework Cyber Welfare — vous aide à vérifier ce qui est parti de vos comptes et à réagir avec méthode quand quelque chose ne colle pas. Nul besoin d’être expert, et nul besoin de s’affoler : il suffit de prendre l’alerte au sérieux, de regarder aux bons endroits et de faire quelques gestes dans le bon ordre.

Ce que dit cette recommandation

La recommandation R29 demande que chaque signalement d’un message que vous n’avez pas écrit soit pris au sérieux et vérifié, en regardant ce qui est parti de vos comptes et qui a accès à ces comptes.

Dans la pratique, elle demande trois choses :

  • écouter ses contacts : ce sont souvent les premiers, et parfois les seuls, à s’apercevoir que quelque chose ne va pas ;
  • vérifier de l’intérieur : regarder les messages envoyés, les sessions actives et les appareils connectés, au lieu de se contenter d’espérer qu’il s’agit d’une fausse alerte ;
  • fermer et prévenir : si vous trouvez la trace d’une connexion qui n’est pas la vôtre, sécuriser le compte et informer les personnes qui ont pu être touchées.

Deux termes reviennent souvent. Une session est une connexion restée ouverte sur un appareil, qui évite de ressaisir le mot de passe à chaque utilisation. Les appareils connectés sont les ordinateurs, les tablettes ou les navigateurs qui ont accès à vos conversations dans une application de messagerie, en général au moyen d’un code QR.

Ce que ce n’est pas. Ce n’est pas la liste générale des signes qu’un compte a été piraté : c’est le sujet du guide consacré aux signes d’un compte compromis. La R29 part d’un indice précis, les messages, et d’une source précise, les personnes qui les reçoivent. Et ce n’est pas une invitation à se méfier de chaque courriel étrange : tous les messages qui semblent venir de vous ne sont pas réellement partis de votre compte.

Champ d’application. Cela vaut pour tous les canaux par lesquels vous parlez à d’autres personnes : messagerie électronique personnelle et professionnelle, profils sur les réseaux sociaux, applications de messagerie sur le téléphone et sur l’ordinateur, SMS.

Pourquoi les messages envoyés en votre nom comptent autant

Un compte qui sert à écrire à d’autres a beaucoup de valeur pour la personne qui en prend le contrôle, et pour une raison simple : la confiance. Un message qui vient d’un inconnu est regardé avec méfiance ; le même message, quand il vient d’une amie, d’un proche ou d’un collègue, est ouvert sans y penser.

C’est pourquoi les messages envoyés en votre nom poursuivent en général l’un de ces objectifs :

  • diffuser un logiciel malveillant (malware) — un programme écrit pour agir contre l’intérêt de la personne qui utilise l’appareil ; le lien ou la pièce jointe « à regarder » est le moyen le plus rapide de le faire arriver sur l’appareil ;
  • faire de l’hameçonnage (phishing) — c’est-à-dire amener des personnes sur de fausses pages qui imitent des services réels, pour leur voler mots de passe et codes ;
  • demander de l’argent ou un service — une recharge, un virement urgent, un code de validation « envoyé par erreur » ;
  • étendre l’attaque — chaque contact qui tombe dans le piège devient à son tour un nouveau point de départ.

Plus le temps passe, plus les dégâts s’étendent. Il y a aussi votre réputation : une personne qui reçoit une demande d’argent depuis votre numéro peut le prendre mal, même quand elle comprend ensuite que ce n’était pas vous. Réagir tôt et clairement est la meilleure façon de protéger aussi ce lien-là.

Ce que la vérification vous apportePourquoi cela compte
Elle interrompt la chaîneChaque heure gagnée réduit le nombre de contacts touchés et de personnes qui pourraient y croire
Elle protège celles et ceux qui vous connaissentFamille, amis et collègues sont les premières cibles des messages envoyés en votre nom
Elle révèle des accès cachésSessions et appareils connectés montrent qui utilise le compte en plus de vous
Elle préserve votre réputationUn avertissement clair et rapide évite les malentendus et la méfiance
Elle vous rend la mainVous savez ce qui s’est passé, ce que vous avez fermé et ce qu’il reste à vérifier

Un exemple concret

Hélène reçoit un appel de sa sœur : « J’ai reçu de toi un courriel qui disait “regarde ces photos du déjeuner”, mais le lien mène à une page qui demande un mot de passe. C’est bien toi ? » Hélène n’a envoyé aucun courriel.

La première tentation est de répondre que ce doit être du courrier indésirable. Hélène ouvre pourtant sa messagerie depuis l’ordinateur et regarde le dossier des messages envoyés. Elle y trouve des dizaines de courriels partis la nuit précédente, tous identiques, adressés à presque tout son carnet d’adresses.

Elle va alors dans les paramètres de sécurité du compte et consulte la liste des connexions récentes : en plus de son téléphone et de son ordinateur, une session est ouverte depuis un appareil qu’elle ne reconnaît pas, dans une ville où elle n’est jamais allée. Hélène ferme toutes les sessions, remplace le mot de passe par un nouveau, qu’elle n’a jamais utilisé ailleurs, et active l’authentification multifacteur.

Elle vérifie ensuite les règles de transfert, c’est-à-dire les instructions que la messagerie exécute toute seule sur les messages. Elle en trouve une qu’elle n’a pas créée : elle envoie une copie de tout le courrier entrant vers une adresse inconnue. Elle la supprime.

Enfin, elle écrit à tous les contacts touchés un message bref : sa messagerie a été utilisée par quelqu’un d’autre, le lien ne doit pas être ouvert, et les personnes qui l’ont déjà ouvert feraient bien de changer le mot de passe qu’on leur a demandé de saisir. Deux d’entre elles répondent en la remerciant : elles avaient déjà le doigt sur le lien.

Sans l’appel de sa sœur, cette règle de transfert serait restée active pendant des mois.

Quand l’appliquer

La recommandation vaut dans tous les cas, mais certains moments la rendent particulièrement utile.

  • Quand un contact vous signale un message étrange. C’est le cas principal : même si cela vous paraît impossible, mieux vaut vérifier.
  • Quand vous recevez des réponses à des messages que vous ne vous souvenez pas avoir écrits. Quelqu’un vous répond « bien sûr, je t’envoie le code tout de suite » ou « je ne peux pas faire le virement maintenant ».
  • Quand vous recevez des codes de validation que vous n’avez pas demandés. Cela peut vouloir dire qu’une personne essaie d’enregistrer votre numéro ou votre compte sur un autre appareil.
  • Après avoir utilisé un ordinateur partagé ou public. Si vous avez oublié de vous déconnecter, la session peut être restée ouverte ; et le navigateur a parfois gardé vos identifiants dans son trousseau, à la disposition de la personne suivante.
  • Après avoir cliqué sur un lien suspect ou saisi votre mot de passe dans une page douteuse. Même si, sur le moment, rien ne s’est passé.
  • Régulièrement, par habitude. De temps en temps, même sans aucun signal, un coup d’œil aux sessions et aux appareils connectés demande quelques minutes.

Comment l’appliquer

Quand une alerte arrive, l’ordre des gestes compte davantage que la vitesse.

  1. Prenez le signalement au sérieux. Demandez à ce contact par quel canal le message est arrivé, à quelle heure, et si possible une capture d’écran. N’ouvrez pas le lien « pour voir ce qu’il y a ».
  2. Regardez les messages envoyés. Dans la messagerie, le dossier des éléments envoyés ; sur les réseaux sociaux et dans les applications de messagerie, les conversations récentes. Gardez à l’esprit qu’une personne qui utilise le compte en cachette efface parfois ce qu’elle a envoyé : un dossier vide ne suffit pas à écarter le problème.
  3. Vérifiez les sessions et les appareils connectés. Presque tous les services affichent, dans les paramètres de sécurité, les connexions actives et les appareils autorisés. Si vous trouvez quelque chose que vous ne reconnaissez pas, déconnectez-le. Fermer toutes les sessions sauf celle que vous utilisez est un choix prudent.
  4. Changez le mot de passe. Un nouveau mot de passe, long, réservé à ce seul compte. S’il était identique à celui d’autres services, changez-le aussi ailleurs.
  5. Activez l’authentification multifacteur. L’authentification multifacteur (MFA) demande une seconde vérification en plus du mot de passe, par exemple un code ou une confirmation sur le téléphone. C’est la manière la plus efficace de protéger ses comptes avec un deuxième facteur même quand le mot de passe n’est plus secret. Dans les applications de messagerie, cherchez le code PIN de la vérification en deux étapes.
  6. Vérifiez les règles de transfert et les applications connectées. Dans la messagerie, assurez-vous qu’aucune règle ne transfère ni n’efface des messages automatiquement. Sur les réseaux sociaux, regardez les applications autorisées à agir pour votre compte : le guide sur les signes d’applications connectées suspectes vous aide à les reconnaître.
  7. Prévenez vos contacts. Un message court et clair, si possible depuis un autre canal : ce qui s’est passé, la consigne de ne pas ouvrir les liens et les pièces jointes reçus de votre part ces dernières heures, de n’envoyer ni code ni argent, et de vous appeler en cas de doute.
  8. Activez les alertes pour l’avenir. Les alertes de connexion aux comptes vous préviennent quand quelqu’un se connecte depuis un nouvel appareil : la prochaine fois, vous pourriez l’apprendre avant vos contacts.

Si les messages sont partis par SMS ou depuis l’application de messagerie alors que le compte paraît en ordre, le problème vient peut-être du téléphone lui-même. Dans ce cas, il est utile d’apprendre à reconnaître un logiciel malveillant sur le téléphone avec calme, signe après signe.

Erreurs fréquentes à éviter

  • Se dire que c’est sûrement du courrier indésirable. Écarter l’alerte sans rien regarder est l’erreur la plus courante, et la plus coûteuse.
  • Confondre un expéditeur falsifié et un compte piraté. Dans la messagerie électronique, il est possible de faire apparaître votre adresse comme expéditeur sans avoir accès à votre compte : cela s’appelle l’usurpation d’expéditeur (spoofing). Sur les réseaux sociaux, une personne peut créer un profil clone avec votre photo. Dans ces cas-là, le mot de passe n’est pas en cause, mais les contacts doivent quand même être prévenus et le faux profil signalé à la plateforme.
  • Changer le mot de passe et s’arrêter là. Si une session reste ouverte ou si un appareil reste connecté, la personne qui a pris le compte peut continuer à lire et à écrire même sans le nouveau mot de passe.
  • Oublier les règles de transfert. Elles sont silencieuses : tout semble revenu à la normale, alors qu’une copie du courrier continue de sortir.
  • Prévenir ses contacts avec un message vague. « J’ai eu un souci » ne suffit pas : dites précisément ce qu’il ne faut pas ouvrir et ce qu’il ne faut pas faire.
  • Répondre depuis le canal touché avant de l’avoir sécurisé. La personne qui contrôle le compte peut lire la réponse, l’effacer ou répondre à votre place.
  • Avoir honte et ne rien dire. Cela peut arriver à n’importe qui. Le silence n’aide que celle ou celui qui utilise votre nom.

Lien avec le Framework Cyber Welfare

La R29 fait sortir la sécurité du seul appareil : elle touche à la façon dont vos comptes entrent dans la vie des personnes qui vous connaissent.

PilierApport de ce contenu
CompétencesSavoir trouver le dossier des messages envoyés, les sessions actives, les appareils connectés et les règles de transfert dans ses comptes
Conscience du risqueComprendre qu’un compte piraté touche d’abord la confiance des contacts, et que tout expéditeur falsifié ne signifie pas un compte piraté
Comportements sûrsRépondre à chaque signalement par une vérification ordonnée et un avertissement clair, plutôt que de l’ignorer

Niveaux de maturité numérique.

  • FL1 — Débutant. Quand un contact signale un message étrange, vous pensez au courrier indésirable et vous ne vérifiez pas. C’est une réaction compréhensible, pas une faute.
  • FL2 — Initié. Vous prenez l’alerte au sérieux, vous regardez les messages envoyés, vous changez le mot de passe et vous prévenez vos contacts.
  • FL3 — Autonome. Vous savez vérifier les sessions, les appareils connectés, les règles de transfert et les applications autorisées, et l’authentification multifacteur est active sur les comptes depuis lesquels vous communiquez.
  • FL4 — Avancé. Vous vérifiez régulièrement les connexions et les appareils même sans aucun signal, et vous avez activé les alertes de nouvelle connexion.
  • FL5 — Expert. Vous aidez des proches, des amis ou des collègues à comprendre ce qui s’est passé et à sécuriser leurs comptes quand ils reçoivent ou envoient des messages suspects.

La R29 est un passage typique du niveau FL2 — Initié, et elle prépare le chemin vers l’autonomie de FL3 — Autonome.

Comment vérifier que vous l’appliquez correctement

Trois questions, à vous poser honnêtement.

  1. Si une amie me disait demain avoir reçu de moi un lien étrange, saurais-je où regarder pour comprendre s’il est parti de mon compte ?
  2. Est-ce que je sais combien d’appareils sont connectés en ce moment à mon application de messagerie et à ma messagerie électronique ?
  3. Ai-je déjà en tête, au moins dans les grandes lignes, le message avec lequel je préviendrais mes contacts ?

Checklist rapide

  • ☐ Je sais où trouver le dossier des messages envoyés et les conversations récentes de chaque compte
  • ☐ J’ai vérifié les sessions actives de ma messagerie et de mes réseaux sociaux ces derniers mois
  • ☐ Dans mon application de messagerie, aucun appareil connecté ne m’est inconnu
  • ☐ Dans ma messagerie, aucune règle de transfert n’a été créée par quelqu’un d’autre que moi
  • ☐ L’authentification multifacteur est active sur les comptes depuis lesquels je communique
  • ☐ J’ai activé les alertes de nouvelle connexion là où le service les propose

Si une case reste vide, vous tenez déjà votre prochain pas. Pour une mesure plus structurée de votre niveau, vous pouvez faire l’auto-évaluation de la résilience numérique.

Récapitulatif

Quand un contact vous dit avoir reçu de vous un message étrange, cet avertissement est une information précieuse : il peut être le premier signe que quelqu’un utilise votre compte pour exploiter la confiance des personnes qui vous connaissent.

La réponse n’est pas compliquée, mais elle se fait dans l’ordre : regarder les messages envoyés, fermer les sessions et les appareils que vous ne reconnaissez pas, changer le mot de passe, activer l’authentification multifacteur, vérifier les transferts et les applications connectées, puis prévenir ses contacts avec des mots clairs.

Aucune vérification ne rend un compte invulnérable. Mais savoir où regarder transforme un moment de confusion en une suite de gestes concrets, et vous permet de rester la voix qui parle en votre nom.

Question de réflexion. Si quelqu’un écrivait aujourd’hui à vos contacts en se faisant passer pour vous, combien de temps s’écoulerait-il avant que vous ne vous en aperceviez ?

Approfondir cette recommandation

Cette recommandation est le pivot d’une unité de contenus. Chaque article en approfondit un aspect différent.

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

  • Authentification à deux facteurs (2FA) — par quels comptes commencer, et pourquoi elle change tout quand le mot de passe circule
  • Menace informatique — comment reconnaître un message construit pour convaincre
  • Se déconnecter de ses comptes : le dernier geste qui compte, et ce que le navigateur garde en mémoire quand vous l’oubliez

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.