Les risques d’un compte utilisé pour du spam décrivent ce qui arrive au compte : des conversations lues par d’autres, un carnet d’adresses copié, des messages écrits en votre nom. Les conséquences, elles, décrivent ce qui arrive aux personnes : au client qui paie sur le mauvais compte, au travail qui s’arrête, aux appels à passer, à la confiance qui s’effrite. Des contacts escroqués en votre nom, ce n’est pas une affaire technique : c’est un préjudice qui a un visage.
Ce type d’incident a une caractéristique particulière : il ne retombe pas d’abord sur vous, mais sur les personnes qui vous ont fait confiance. Cela mérite qu’on le regarde de près, avec calme et sans dramatiser, mais sans minimiser non plus.
Cet article approfondit la recommandation consacrée aux messages envoyés en votre nom.
Un scénario réaliste
Jean tient un petit atelier de menuiserie. Il travaille sur commande : cuisines, placards, quelques menuiseries extérieures. Avec ses clients, il communique presque uniquement par une application de messagerie, depuis le même numéro de téléphone depuis des années. C’est là qu’il envoie ses devis, les photos des chantiers, ses coordonnées bancaires pour les acomptes.
Un mardi matin, l’application lui demande de vérifier à nouveau son numéro. Jean pense à une mise à jour et se dit qu’il s’en occupera le soir. Entre-temps, quelques messages partent de son compte vers des clients dont le chantier est en cours : « Bonjour, en raison d’un problème avec la banque, les paiements sont désormais à faire sur ce nouvel IBAN. Merci et désolé pour le dérangement. »
Le ton est le sien, les conversations précédentes sont là, le message vient du numéro de toujours. Un client verse l’acompte d’une cuisine sur le nouveau compte. Un autre, heureusement, appelle Jean pour demander confirmation.
La façon dont on en arrive là est expliquée dans l’article sur le vol de comptes de messagerie. Ici, ce qui nous intéresse, c’est ce qui se passe ensuite. Et les conséquences se répartissent sur cinq plans.
1. Conséquences pratiques : quand le canal de travail s’interrompt
Exemple pratique
Jean n’arrive plus à utiliser l’application comme avant : le compte apparaît actif sur un autre appareil, ou bien la vérification lui demande un code de sécurité qu’il n’a jamais défini. Pendant ce temps, ses clients lui écrivent, mais il ne voit pas les messages, ou il ne sait plus lesquels sont authentiques.
Effets possibles
- le canal principal avec les clients et les fournisseurs reste peu fiable pendant des heures ou des jours ;
- devis, photos et accords pris dans les conversations ne sont plus accessibles au moment où ils servent ;
- chaque client doit être joint par une autre voie, un par un ;
- livraisons et visites de chantier sont décalées, parce que la journée passe à réparer les dégâts ;
- les paramètres, les appareils connectés et les protections du compte sont à reconfigurer entièrement.
Pourquoi cela compte
Pour beaucoup de petites entreprises, l’application de messagerie tient lieu de service commercial. Quand ce canal n’est plus fiable, le travail ne s’arrête pas à cause d’une panne technique : il s’arrête parce qu’on ne sait plus à quels messages se fier. C’est une interruption qui n’apparaît sur aucune facture, mais qui se fait sentir tout de suite.
2. Conséquences financières : quand le paiement va au mauvais endroit
Exemple pratique
Le client qui a versé l’acompte sur le nouvel IBAN — le code qui identifie un compte bancaire — en parle à Jean quelques jours plus tard, le reçu à la main. Jean n’a rien encaissé. Le client a payé, mais pas à lui.
Effets possibles
- des sommes versées sur des comptes qui n’appartiennent ni au client ni à Jean ;
- des encaissements attendus qui n’arrivent pas, avec des effets sur la trésorerie d’une petite entreprise ;
- des chantiers suspendus tant que la situation n’est pas éclaircie ;
- des coûts indirects : du temps, une assistance technique, le cas échéant un conseil juridique ;
- dans certains cas, des sommes qu’on n’arrive pas à récupérer.
Pourquoi cela compte
Un virement déjà exécuté est en général difficile à rappeler. La banque de la personne qui a payé peut tenter un rappel ou un signalement, mais l’issue n’est pas garantie et dépend beaucoup du temps écoulé. C’est pourquoi s’en apercevoir tôt et prévenir aussitôt ses contacts compte plus que tout le reste. Il n’existe aucun automatisme : parler de remboursements « certains » serait une promesse que personne ne peut faire à l’avance.
3. Conséquences juridiques : quand la question devient « qui paie ? »
Exemple pratique
Le client estime avoir déjà versé l’acompte. Jean estime ne pas l’avoir reçu. Tous deux ont leurs raisons, et tous deux ont été trompés par le même message. Entre-temps, la personne qui a pris le contrôle du compte a pu voir aussi des adresses, des numéros de téléphone et les détails des chantiers d’autres clients.
Effets possibles
- une question ouverte avec le client sur qui doit supporter la perte, question qui dépend des circonstances concrètes ;
- la possibilité de déposer plainte auprès de la police ou de la gendarmerie, et la nécessité de conserver des preuves : messages, reçus, horaires, captures d’écran ;
- des signalements à faire à la banque et à la plateforme de messagerie ;
- si les conversations contenaient des données personnelles de clients, la nécessité d’examiner s’il s’agit d’une violation de données à traiter selon le RGPD.
En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance.
Pourquoi cela compte
La question de savoir qui est responsable d’une perte causée par un faux message ne se tranche pas dans l’abstrait : cela dépend de ce qui a été écrit, de la façon dont cela a été vérifié, des accords passés et de la loi applicable. Cette section décrit le cadre général ; elle ne constitue pas un conseil juridique et ne promet aucune issue en matière de responsabilité ou de remboursement. Dans un cas concret, il est préférable d’en parler avec un professionnel et, si des données personnelles de clients sont en jeu, avec son délégué à la protection des données.
4. Conséquences réputationnelles : quand votre nom devient l’appât
Exemple pratique
Le message annonçant le nouvel IBAN est arrivé à plusieurs personnes. Certaines n’y ont pas prêté attention, une a payé, une autre en a parlé au voisin qui attendait un devis. Dans un village, les nouvelles circulent vite.
Effets possibles
- des clients qui, à partir de ce moment, demandent confirmation pour chaque message ;
- des doutes sur le sérieux de l’entreprise, alors même que Jean n’a rien fait d’incorrect ;
- la nécessité d’expliquer plusieurs fois, à des personnes différentes, ce qui s’est passé ;
- des devis en attente qui restent sans réponse ;
- un nom dont d’autres se sont servis pour tromper.
Pourquoi cela compte
Avec des contacts escroqués en votre nom, votre réputation est précisément l’outil utilisé contre eux : le message fonctionne parce qu’ils vous font confiance. La confiance ne se répare pas avec un changement de mot de passe. Elle se reconstruit avec de la transparence et du temps, et c’est pour cela qu’un avertissement clair et rapide aux contacts fait partie de la solution : ce n’est pas un aveu de faute.
5. Conséquences personnelles : quand cela pèse sur la personne
Exemple pratique
Jean passe la soirée au téléphone avec ses clients. Il se sent redevable envers le client qui a payé, même s’il n’a jamais écrit ce message. Il rouvre sans cesse les anciennes conversations pour comprendre ce qui a pu être lu par ailleurs.
Effets possibles
- un sentiment de culpabilité envers la personne qui a subi le préjudice ;
- du stress et l’impression d’avoir perdu la maîtrise d’un outil quotidien ;
- du temps personnel absorbé par les appels, les vérifications et les signalements ;
- des conversations privées et familiales lues par des inconnus ;
- de la méfiance envers un outil qu’on utilisait auparavant sans y penser.
Pourquoi cela compte
C’est la conséquence la moins visible, mais souvent la plus longue. Autant le dire clairement : si cela vous est arrivé, ce n’est pas par naïveté. Ces tromperies sont construites pour paraître normales, et elles visent justement les personnes qui ont autour d’elles un réseau de contacts qui leur font confiance. Se sentir responsable est compréhensible ; se culpabiliser n’aide ni vous ni la personne escroquée.
| Plan | Ce qui change | Combien de temps |
|---|---|---|
| Pratique | Canal de travail peu fiable, clients à recontacter un par un | De quelques heures à quelques jours |
| Financier | Paiements versés sur le compte de quelqu’un d’autre, encaissements manqués, coûts indirects | Des semaines, pas toujours récupérable |
| Juridique | Questions sur qui supporte la perte, plainte, éventuelles données de clients | Variable, avec des étapes formelles |
| Réputationnel | Confiance des clients à reconstruire, bouche-à-oreille | Des mois |
| Personnel | Culpabilité, stress, vie privée exposée | Variable, souvent le plus long |
Le coût que personne ne compte : le temps
La somme partie sur le mauvais compte, on la connaît. Le temps passé à remettre de l’ordre, beaucoup moins, et c’est presque toujours le poste le plus lourd.
Une estimation indicative, fondée sur la façon dont se déroulent habituellement ces situations :
| Tâche | Temps indicatif |
|---|---|
| Reprendre le contrôle du compte et déconnecter les appareils inconnus | de moins d’une heure à quelques jours, selon la plateforme |
| Prévenir clients, fournisseurs et contacts par une autre voie | une à trois heures |
| Parler avec la banque et avec le client qui a payé | quelques heures, souvent réparties sur plusieurs jours |
| Rassembler les preuves et déposer plainte | une à deux heures |
| Vérifier le téléphone, les autres comptes et les paramètres de sécurité | une à deux heures |
| Répondre aux doutes des clients dans les semaines suivantes | récurrent |
Ce sont des heures qui n’étaient pas au programme, prises sur l’atelier et sur la famille, et concentrées dans des journées déjà sous pression.
La comparaison parle d’elle-même : protéger le compte et convenir avec ses clients de la façon dont on vérifie les paiements demande moins d’une heure, une seule fois.
Des contacts escroqués en votre nom, et d’autres personnes qui paient
Dans ce type d’incident, les personnes les plus exposées ne sont pas les titulaires du compte, mais celles qui reçoivent les messages.
- Les clients reçoivent une demande crédible, depuis le numéro habituel, et certains paient. Le préjudice financier est alors le leur.
- Les fournisseurs peuvent recevoir des demandes d’avance ou de coordonnées qu’ils n’ont aucune raison de mettre en doute.
- La famille et les amis reçoivent à leur tour des messages, des liens ou des demandes de « codes arrivés par erreur », qui servent à prendre leurs comptes à eux aussi.
- Les contacts des contacts : un compte pris peut devenir le point de départ du suivant, et la tromperie se propage de carnet d’adresses en carnet d’adresses.
- Les personnes dont les données se trouvaient dans les conversations — adresses, photos de la maison, documents — subissent une exposition qu’elles n’ont pas choisie.
C’est la raison pour laquelle, dans le Framework Cyber Welfare, la sécurité d’un compte n’est pas considérée comme une affaire privée : protéger son numéro, c’est aussi protéger celles et ceux qui font confiance à ce numéro.
Le lien avec la recommandation
Toutes ces conséquences ont un point commun : le temps qui passe entre le premier faux message et le moment où la personne titulaire s’en aperçoit.
Plus ce délai est court, moins de personnes reçoivent le message et moins de paiements partent. Souvent, la première personne à s’en apercevoir est un contact qui écrit : « Tu m’as envoyé un message bizarre ? » Prendre cette question au sérieux, vérifier les messages envoyés et les sessions actives, et agir tout de suite : voilà ce que demande la recommandation R29.
Pour savoir quels indices regarder, il y a l’article sur les signes de messages que vous n’avez pas envoyés, qui vient compléter les signes d’un compte compromis, valables pour tout type de compte.
Comment réduire le risque
- Prenez au sérieux chaque signalement de vos contacts. Un « c’est bien toi qui as écrit ? » est souvent le premier signal, et le plus fiable, que quelque chose ne va pas.
- Convenez d’une règle avec vos clients : des coordonnées bancaires ne changent jamais par message. Si elles changent vraiment, cela se confirme de vive voix, en appelant un numéro déjà connu. L’écrire sur la facture ou sur le devis aide tout le monde.
- Activez l’authentification multifacteur — une seconde preuve d’identité en plus du mot de passe — et, dans les applications de messagerie, le code PIN de la vérification en deux étapes. Voyez comment protéger ses comptes avec un deuxième facteur.
- Vérifiez de temps en temps les appareils connectés à la messagerie et déconnectez ceux que vous ne reconnaissez pas.
- Activez les alertes de connexion aux comptes, pour qu’une nouvelle connexion ne passe pas inaperçue.
- Ne transmettez jamais de codes de validation, pas même à un contact qui les demande « parce qu’ils sont arrivés par erreur ».
- Si cela arrive, suivez un ordre précis : l’article que faire si votre compte envoie des messages détaille les étapes, y compris la vérification du téléphone pour reconnaître un logiciel malveillant sur le téléphone.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre qu’un compte pris devient un outil pour tromper les personnes qui vous font confiance |
| Compétences | Distinguer les cinq plans de conséquences et savoir quels contacts prévenir en premier |
| Comportements sûrs | Convenir de règles de vérification des paiements et réagir tout de suite aux signalements des contacts |
Niveau de référence : FL2 — Initié. C’est le niveau où la sécurité cesse d’être une règle abstraite et devient un choix motivé, y compris par respect pour les autres.
Checklist rapide
- ☐ Je sais quels clients ou quels contacts je préviendrais en premier si mon compte envoyait de faux messages
- ☐ J’ai un second canal pour les joindre, indépendant de l’application de messagerie
- ☐ J’ai dit à mes clients que mes coordonnées bancaires ne changent jamais par message
- ☐ J’ai activé le code PIN de la vérification en deux étapes et l’authentification multifacteur là où c’est possible
- ☐ Je vérifie de temps en temps les appareils connectés et les messages envoyés
Conclusion
Un compte de messagerie pris par quelqu’un d’autre ne produit pas « un problème informatique ». Des contacts escroqués en votre nom, cela produit un client qui a payé la mauvaise personne, des appels difficiles, un nom utilisé comme appât et le sentiment de devoir répondre de quelque chose qu’on n’a pas fait.
La bonne nouvelle, c’est que l’essentiel de ces conséquences se réduit avec des habitudes à la portée de tout le monde : protéger le compte avec un deuxième facteur, convenir avec ses clients que les paiements se vérifient de vive voix, et écouter le contact qui demande « c’est bien toi qui as écrit ? ». Si vous voulez situer vos habitudes numériques en général, vous pouvez faire l’auto-évaluation de la résilience numérique.
Question de réflexion. Si un client recevait demain, depuis votre numéro, un message annonçant d’autres coordonnées bancaires, qu’est-ce qui l’amènerait à s’arrêter et à vous appeler avant de payer ?
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
- Menace informatique — comment reconnaître un message construit pour convaincre
- Trousseau — ce que le système garde en mémoire quand on oublie de se déconnecter
Contenus liés
- Messages envoyés en votre nom — la recommandation de référence
- Risques d’un compte utilisé pour du spam — le plan technique : confidentialité, intégrité, disponibilité
- Que faire si votre compte envoie des messages — les contre-mesures par ordre de priorité
- Vol de comptes de messagerie — les mécanismes par lesquels un compte est pris puis utilisé pour tromper les contacts
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




