CYBER WELFARE

Protégez votre vie privée numérique

Compte piraté : que faire en premier, et à qui demander de l’aide

Fiche complémentaire de la leçon « Reconnaître un compte piraté et demander de l’aide » — cours Sécurité en ligne

Un compte peut être piraté sans que vous ayez commis la moindre erreur. Cette fiche explique les signes qui méritent attention, pourquoi un nouveau mot de passe seul ne suffit pas, l’ordre des gestes qui permet de reprendre un compte, et où trouver une aide sérieuse. Presque tout cela se prépare mieux un jour calme.

Sur l’aide, une chose dite d’emblée : en France, les pouvoirs publics indiquent un ordre des gestes. La fiche réflexe « Piratage de compte » de Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes de cybermalveillance, enchaîne les gestes un par un, de la réinitialisation jusqu’à la plainte. La banque n’y arrive qu’en neuvième position, quand des données financières ont été exposées. Les pages du ministère de l’Économie et de service-public.gouv.fr sur la fraude à la carte, elles, commencent par l’opposition. Les deux approches se justifient, chacune dans son cas, et cette fiche précise laquelle s’applique à quel moment.

L’idée clé : celui qui prend un compte change la serrure et garde un double des clés. Récupérez les deux, depuis un appareil sain et par un chemin que vous avez choisi.

A. Pourquoi c’est important

Les mots de passe fuient, les appareils s’infectent, et les messages convaincants piègent des personnes prudentes. Le piratage de compte est la deuxième raison pour laquelle les particuliers ont demandé de l’aide à Cybermalveillance.gouv.fr en 2025, avec « plus de 11 % des assistances ». Quand un compte est pris, le réflexe naturel est de changer le mot de passe : c’est important, mais c’est rarement suffisant.

Celui qui prend un compte change en général deux choses. Le mot de passe, pour que vous ne puissiez plus entrer. Et le chemin du retour : l’adresse e-mail et le numéro de récupération qui permettent de réinitialiser le mot de passe, et parfois une règle de transfert qui envoie une copie de vos messages ailleurs. Le premier vous ferme la porte ; le second lui permet de revenir après que vous avez changé le mot de passe.

Récupérer un compte, c’est reprendre les deux, depuis un appareil de confiance et par un chemin qui est le vôtre.

En France, un ordre des gestes et une carte des interlocuteurs

Cybermalveillance.gouv.fr donne l’ordre des gestes. Reste à savoir à qui s’adresser pour quoi. Voici la carte, avec la source de chaque ligne.

InterlocuteurQuandQui le dit
Votre banque, ou le 0 892 705 705 pour faire opposition (24 h/24) ; puis Perceval pour signaler la fraude à la carteDès qu’un paiement que vous ne reconnaissez pas apparaît, ou que vos données de carte ont pu être exposéesservice-public.gouv.fr ; ministère de l’Économie ; ministère de l’Intérieur
Votre opérateurSi c’est la ligne ou le téléphone : ligne coupée sans raison, appareil perdu ou voléministère de l’Économie ; Fédération française des télécoms (organisation professionnelle)
17CyberDiagnostic, conseils, et discussion en ligne avec des policiers et des gendarmes, 24 h/24police, gendarmerie et Cybermalveillance.gouv.fr
Plainte en ligne THESEEPiratage de messagerie ou de compte de réseau social, certaines escroqueries sur internet ; sinon, plainte au commissariat, à la gendarmerie ou auprès du procureurministère de l’Intérieur
Info Escroqueries, 0 805 805 817 ; France Victimes, 116 006Conseils, du lundi au vendredi de 9 h à 18 h 30 ; accompagnement des victimes, tous les jours. Deux appels gratuitsservice-public.gouv.fr ; ministère de la Justice
Le médiateur bancaireSi la banque refuse le remboursementservice-public.gouv.fr
CNILFuite de vos données : si l’organisme ne répond pas à votre demande dans le moisCNIL

La banque passe en premier dès qu’il y a de l’argent en jeu : c’est votre signalement qui permet de bloquer de nouveaux paiements frauduleux, et chaque heure compte. Une exception : si c’est votre ligne qui a été détournée, prévenir la banque ne suffit pas, puisque les codes arrivent chez celui qui a votre numéro. Appelez aussi votre opérateur.

B. Notions clés

Sept idées pour reconnaître un piratage et le défaire.

Les signes

Vous n’arrivez plus à vous connecter ; vos contacts reçoivent des messages que vous n’avez pas envoyés ; vous recevez des alertes de connexion ou de modification de sécurité que vous n’avez pas faites ; une réinitialisation ou un code arrivent sans que vous les ayez demandés.

Pourquoi c’est important pour vous : un signe isolé n’est pas une preuve — un e-mail de réinitialisation peut seulement vouloir dire que quelqu’un a tapé votre adresse. Deux signes ensemble méritent d’agir.

Le chemin du retour

L’adresse e-mail et le numéro de récupération que le compte utilise pour vous laisser réinitialiser le mot de passe, plus les règles de transfert, sur une messagerie.

Pourquoi c’est important pour vous : s’ils appartiennent désormais à quelqu’un d’autre, cette personne réinitialisera aussi votre nouveau mot de passe. Cybermalveillance.gouv.fr le dit en toutes lettres : « assurez-vous que votre numéro de téléphone et votre adresse mail de récupération soient les bons », et « supprimez immédiatement ces adresses de messagerie et numéros de téléphone inconnus ».

Votre propre chemin

Ouvrir l’application du service, ou taper l’adresse vous-même, et utiliser la page officielle de récupération.

Pourquoi c’est important pour vous : un message qui vous alerte sur votre compte, ou qui propose de le récupérer, peut faire partie de la même attaque. La règle vaut pour la banque comme ailleurs — ABE Infoservice, le site d’information de la Banque de France et des autorités financières, rappelle qu’aucun salarié d’une banque « ne vous demandera jamais des données de connexion à votre espace bancaire ». C’est à vous de choisir par où commence la récupération.

Un appareil sain

Un appareil auquel vous avez des raisons de faire confiance, et non celui qui pourrait être infecté.

Pourquoi c’est important pour vous : si un logiciel malveillant se trouve sur votre appareil habituel, il recopie le nouveau mot de passe à mesure que vous le tapez.

Se déconnecter partout

La plupart des grands services permettent de fermer toutes les sessions d’un coup, dans les paramètres de sécurité. Cybermalveillance.gouv.fr : « Déconnectez de votre compte tout appareil ou session active inconnus ». La fiche « Se déconnecter de ses comptes : la dernière étape qui compte » détaille ce réglage.

Pourquoi c’est important pour vous : cela coupe l’accès de celui qui a déjà une session ouverte, ce qu’un nouveau mot de passe ne garantit pas toujours.

Le remboursement des opérations non autorisées

Les règles sont fixées par le Code monétaire et financier, et expliquées par service-public.gouv.fr et le ministère de l’Économie. Signalez l’opération à votre banque au plus vite : vous avez « jusqu’à 13 mois après le débit des sommes » pour en demander le remboursement. En cas de perte ou de vol de la carte, une « franchise maximale de 50 euros » peut rester à votre charge. Et la banque n’est pas tenue de rembourser en cas de négligence grave ou de faute de votre part — le ministère donne l’exemple d’un code inscrit au dos de la carte.

Pourquoi c’est important pour vous : c’est de l’argent, et cela dépend d’un appel passé à temps. Il y a aussi l’autre versant : si la banque n’a pas exigé d’authentification forte — le deuxième facteur imposé par la réglementation bancaire —, « le client ne supporte aucune conséquence financière », rappelle ABE Infoservice. Et c’est à la banque de prouver une éventuelle négligence grave.

Une aide sérieuse

Les pages d’aide du service, votre banque, et les interlocuteurs de la carte ci-dessus. France Victimes, au 116 006, accompagne les victimes gratuitement, tous les jours ; 17Cyber répond en ligne jour et nuit.

Pourquoi c’est important pour vous : la vraie aide ne vous contacte pas la première, et ne vous demande jamais votre mot de passe ni un code. L’Observatoire de la sécurité des moyens de paiement l’écrit pour les banques : « une banque n’a jamais besoin de demander à son client quelque manœuvre que ce soit pour arrêter un paiement suspecté d’être frauduleux ».

C. Un exemple concret : les messages que Thomas n’a pas envoyés

Le dimanche matin, deux amis interrogent Thomas sur un lien qu’il leur aurait envoyé dans la nuit. Il n’a rien envoyé. Quand il essaie d’ouvrir sa messagerie sur son ordinateur portable, le mot de passe ne fonctionne plus.

Quelques minutes plus tard arrive un message qui lui propose de « restaurer le compte » en suivant un lien. Il a failli l’utiliser.

Rien de ce que Thomas a fait n’était déraisonnable. Mais c’est cette offre qui était venue à lui, et non l’inverse.

Ce qui a changé l’issue

  • Il a ignoré le message et utilisé son téléphone, auquel il faisait confiance, plutôt que l’ordinateur.
  • Sur le téléphone, il a ouvert lui-même la page officielle de récupération et prouvé que le compte était le sien.
  • Dans les paramètres de sécurité, il a trouvé un numéro de récupération qui n’était pas le sien et une règle de transfert qui envoyait son courrier vers une adresse inconnue. Il a supprimé les deux.
  • Il a choisi un nouveau mot de passe, puis utilisé « se déconnecter partout ».
  • Un paiement qu’il ne reconnaissait pas apparaissait sur son compte : il a appelé sa banque le jour même et fait opposition sur sa carte.
  • Il a fait analyser l’ordinateur avant de s’en resservir, gardé des captures d’écran des messages envoyés en son nom, prévenu ses contacts et activé l’authentification à deux facteurs (2FA) — la « double authentification », comme l’appelle Cybermalveillance.gouv.fr, qui parle aussi de « validation ou vérification en deux étapes ».

La différence tient à l’ordre des gestes, et au fait d’avoir repris le chemin du retour, pas seulement le mot de passe.

D. Essayez : préparez le chemin du retour (20 minutes)

Vingt minutes, un jour calme. Quatre étapes, dont aucune ne suppose que quelque chose va mal.

Étape 1 — Vérifiez le chemin du retour de votre messagerie

  • Dans les paramètres de sécurité de votre messagerie principale, trouvez l’adresse et le numéro de récupération. Sont-ils toujours les vôtres, et toujours utilisés ?
  • Dans les paramètres de la messagerie, cherchez les transferts et les filtres. Les avez-vous tous créés vous-même ?

Étape 2 — Enregistrez les pages de récupération officielles

  • Pour la messagerie et les deux ou trois comptes les plus importants, enregistrez la page officielle de récupération à un endroit accessible depuis un autre appareil.
  • Google, pour vérifier votre numéro et votre adresse de récupération :

https://support.google.com/accounts/answer/46526?hl=fr

  • Microsoft, pour voir où et quand le compte a été utilisé ces 30 derniers jours :

https://support.microsoft.com/fr-fr/accounts-billing/security/what-is-the-recent-activity-page

  • Apple, pour préserver la sécurité d’un compte Apple et vérifier les appareils qui y sont connectés :

https://support.apple.com/fr-fr/guide/personal-safety/ips7d5628cc5/web

  • FranceConnect, qui ouvre l’accès aux services publics en ligne. FranceConnect ne se récupère pas en tant que tel : on récupère le compte qui sert à s’y connecter (impots.gouv.fr, ameli…).

https://franceconnect.gouv.fr/

Étape 3 — Écrivez votre marche à suivre

  • Pour le jour où vous en aurez besoin, notez ces lignes là où vous les retrouverez sans votre appareil habituel :
  • Utiliser un appareil sain, et passer par mon propre chemin.
  • Récupérer le compte par la procédure officielle du service.
  • Vérifier l’adresse et le numéro de récupération, et les transferts.
  • Nouveau mot de passe, puis se déconnecter partout.
  • Prévenir mes contacts, garder les preuves, activer un deuxième facteur.
  • S’il y a de l’argent en jeu, la banque n’attend pas ces étapes.

Étape 4 — Notez qui vous appelleriez

  • Le numéro de votre banque, au dos de votre carte, et le 0 892 705 705 pour faire opposition 24 h/24.
  • Le numéro de votre opérateur, pour faire suspendre la ligne.
  • 17Cyber, pour un diagnostic et une discussion en ligne à toute heure ; la plainte en ligne THESEE pour un piratage de messagerie ou de réseau social, ou une plainte au commissariat ou à la gendarmerie.
  • Info Escroqueries, 0 805 805 817, pour des conseils ; France Victimes, 116 006, pour être accompagné.
  • En cas d’urgence, n’appelez aucun de ces numéros : composez le 17 ou le 112.

L’étape 1 prend cinq minutes, et c’est d’elle que dépendra la suite le jour où un problème surviendra.

E. Vidéos, articles et autres ressources

Des sources françaises, qui couvrent ici tous les points de la fiche.

Sources françaises

Cybermalveillance.gouv.fr — Piratage de compte, que faire ?
La fiche réflexe du dispositif national, et l’ordre des gestes qu’elle recommande : réinitialiser, vérifier les moyens de récupération, changer le mot de passe, activer la double authentification, déconnecter les sessions inconnues, prévenir les contacts, garder les preuves, puis la banque et la plainte.
https://www.cybermalveillance.gouv.fr/tous-nos-contenus/fiches-reflexes/piratage-de-compte

17Cyber — Le guichet unique des victimes
Un service de la police nationale, de la gendarmerie nationale et de Cybermalveillance.gouv.fr : diagnostic en ligne, conseils selon la menace, et discussion avec des policiers et des gendarmes 24 h/24.
https://www.17cyber.gouv.fr/

Cybermalveillance.gouv.fr — Top 10 des cybermalveillances chez les particuliers en 2025
Le piratage de compte au deuxième rang des demandes d’assistance des particuliers, avec « plus de 11 % des assistances ».
https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/top-10-cybermalveillances-particuliers-2025

Ministère de l’Intérieur — THESEE, plainte en ligne pour les arnaques sur internet
La plainte en ligne pour les personnes majeures, notamment en cas de « piratage de messagerie électronique et de compte de réseau social ».
https://www.masecurite.interieur.gouv.fr/fr/demarches-en-ligne/thesee-arnaques-internet-plainte-en-ligne

Ministère de l’Intérieur — Perceval, signaler une fraude à la carte bancaire
Le signalement en ligne, une fois l’opposition faite auprès de votre banque, si vous avez toujours votre carte.
https://www.masecurite.interieur.gouv.fr/fr/demarches-en-ligne/signaler-fraude-carte-bancaire-perceval

service-public.gouv.fr — Fraude à la carte bancaire : que faire ?
Les étapes dans l’ordre : opposition auprès de la banque ou au 0 892 705 705, signalement sur Perceval ou plainte, puis demande de remboursement.
https://www.service-public.gouv.fr/particuliers/vosdroits/F47157/1_0_0_0?lang=fr

service-public.gouv.fr — Fraude à la carte bancaire : fraude sur internet
Le remboursement au plus tard le premier jour ouvrable suivant votre contestation, le délai de 13 mois, et le recours au médiateur bancaire.
https://www.service-public.gouv.fr/particuliers/vosdroits/F35460/0_0_0

Ministère de l’Économie — Que faire en cas de fraude, de perte ou de vol de votre carte bancaire ?
L’opposition « dans les plus brefs délais », les 13 mois pour contester, la franchise de 50 euros et l’exception de la négligence grave.
https://www.economie.gouv.fr/particuliers/mes-droits-conso/eviter-les-arnaques/que-faire-en-cas-de-fraude-de-perte-ou-de-vol-de-votre-carte-bancaire

ABE Infoservice — Qu’est-ce que l’authentification forte ?
Le site d’information de la Banque de France, de l’ACPR et de l’AMF : sans authentification forte exigée par la banque, le client ne supporte aucune conséquence financière d’une opération non autorisée.
https://www.abe-infoservice.fr/fr/banque/moyens-de-paiement/quest-ce-que-lauthentification-forte

Info Escroqueries — Fiche de l’annuaire de l’administration
Le 0 805 805 817, numéro gratuit, du lundi au vendredi de 9 h à 18 h 30.
https://lannuaire.service-public.gouv.fr/centres-contact/R13147

Ministère de la Justice — Le 116 006, numéro d’aide aux victimes
France Victimes : un numéro gratuit, ouvert tous les jours, pour être écouté et accompagné.
https://www.justice.fr/je-suis-victime/116006

CNIL — Adresser une plainte
Si vos données personnelles ont fuité — une « violation de données personnelles », en termes juridiques — et que l’organisme ne vous répond pas : il doit le faire « sous un mois maximum » ; au-delà, vous pouvez saisir la CNIL.
https://www.cnil.fr/fr/adresser-une-plainte

Références internationales conservées

Aucune. Les ressources anglophones habituellement citées, qui portaient sur l’inspection technique d’un compte piraté — sessions actives, adresses de récupération, transferts créés par l’attaquant —, sont remplacées par la fiche réflexe de Cybermalveillance.gouv.fr, qui couvre ces points.

Liens vérifiés le 26 septembre 2026. Le 3018, cité par certaines pages, est le numéro national pour les jeunes victimes de violences numériques ; pour un adulte, Info Escroqueries et France Victimes sont les interlocuteurs adaptés.

F. Le Framework Cyber Welfare : Compétences, Conscience du risque, Comportements sûrs

Cette leçon relève du pilier Comportements sûrs, au niveau FL2 — Initié. Elle clôt les bases et ouvre la voie au niveau suivant.

Compétences

  • Trouver et vérifier les moyens de récupération d’un compte et ses règles de transfert.
  • Utiliser la procédure officielle de récupération du service, depuis un appareil sain.
  • Savoir quel interlocuteur correspond à quel type d’incident, et ce que chacun fait.

Conscience du risque

  • Reconnaître les signes d’un piratage, et savoir qu’un signe isolé n’est pas une preuve.
  • Comprendre qu’un piratage change le chemin du retour, pas seulement le mot de passe.
  • Savoir que la banque doit rembourser une opération non autorisée, sauf fraude ou négligence grave qu’il lui revient de prouver, et que le médiateur bancaire existe en cas de litige.

Comportements sûrs

  • Passer par votre propre chemin, jamais par un lien dans un message d’alerte.
  • Demander de l’aide au service, à la banque et aux interlocuteurs publics, jamais à celui qui vous contacte en premier.
  • Prévenir la banque sans attendre dès qu’il y a de l’argent en jeu : c’est votre signalement qui permet de bloquer de nouveaux paiements frauduleux.

G. Questions à emporter

  1. Si votre messagerie principale était piratée ce soir, quel appareil utiliseriez-vous pour la récupérer ?
  2. Le numéro de téléphone de récupération de votre messagerie est-il toujours le vôtre ?
  3. Qui appelleriez-vous en premier si de l’argent était sorti de votre compte ?
  4. Savez-vous où trouver le numéro d’opposition de votre banque sans chercher sur internet le jour venu ?

H. Ce que vous pouvez faire maintenant

Les recommandations (R) de la base Cyber Welfare qui s’appliquent ici le plus directement.

1. S’en apercevoir tôt

  • R8 — Activez les alertes de connexion aux comptes, pour qu’un accès que vous n’avez pas fait vous parvienne vite.
  • R29 — Quand un contact vous signale un message envoyé en votre nom, prenez-le au sérieux.

Engagement minimum : vérifiez aujourd’hui que l’adresse et le numéro de récupération de votre messagerie principale sont bien les vôtres.

2. Récupérer, puis garder

  • R4 — Protégez vos comptes avec un deuxième facteur, en commençant par la messagerie principale, dès que le compte est de nouveau à vous.
  • R1 et R2 — Un mot de passe différent pour chaque compte, conservé dans un gestionnaire de mots de passe, pour qu’un piratage n’ouvre pas les autres comptes.

Engagement minimum : écrivez les six lignes de l’étape 3, et rangez-les loin de votre appareil habituel.

En résumé

  • Un signe isolé n’est pas une preuve ; deux ensemble méritent d’agir. Un piratage change le mot de passe et le chemin du retour : reprenez les deux.
  • Appareil sain et chemin personnel d’abord ; puis récupération, moyens de récupération et transferts, nouveau mot de passe, déconnexion partout, contacts et preuves.
  • En France, Cybermalveillance.gouv.fr publie l’ordre des gestes, et 17Cyber répond jour et nuit.
  • S’il y a de l’argent en jeu, la banque est le premier appel : opposition, 13 mois pour contester, et c’est à la banque de prouver une négligence grave.
  • La vraie aide ne vous contacte jamais la première, et ne vous demande jamais votre mot de passe ni un code.

Découvrez d’autres fiches complémentaires des cours du programme Protégez votre Vie Privée Numérique.

Si vous souhaitez suivre le parcours complet, le Programme Cyber Welfare est gratuit et ouvert à tous.

→ Rejoindre le Programme Cyber Welfare

Laisser un commentaire