Une amie vous écrit : « Excuse-moi, c’était quoi, ce lien que tu m’as envoyé ce matin ? » Vous n’avez envoyé aucun lien. Peu après, un message semblable arrive d’un collègue, puis un autre de votre cousine, qui vous demande si vous avez vraiment besoin d’un prêt. Savoir que faire si votre compte envoie des messages à votre place devient soudain très concret.
Quand un de vos comptes envoie des messages sans votre accord, cela veut dire en général qu’une autre personne a réussi à y accéder, ou bien qu’elle a connecté son appareil à votre application de messagerie. Ce n’est pas une faute et ce n’est pas une catastrophe : c’est une situation qui se règle, à condition d’avancer calmement et dans le bon ordre.
Cet article organise la réponse en quatre temps : prévenir pour éviter que cela se produise, détecter les signes, réagir en fermant la porte, rétablir une situation stable. C’est la mise en pratique de la recommandation sur les messages envoyés en votre nom : vous trouvez ici quoi faire quand les messages sont déjà partis.
Avant de commencer : que faire si votre compte envoie des messages, et dans quel ordre
Le premier réflexe est d’écrire tout de suite à tout le monde, ou d’effacer les messages partis. Ces réactions sont compréhensibles, mais mieux vaut d’abord fermer la porte. Si la personne qui a pris le compte est encore connectée, elle peut continuer d’écrire pendant que vous prévenez vos contacts, et lire leurs réponses.
La séquence à suivre est celle-ci :
- déconnecter les sessions et les appareils connectés ;
- changer le mot de passe ;
- activer l’authentification multifacteur et le code PIN de vérification ;
- vérifier les règles de transfert et les applications connectées ;
- prévenir les contacts avec un message clair ;
- signaler ce qui s’est passé à la plateforme ;
- vérifier le téléphone ;
- conserver les preuves.
Si vous avez dix minutes, consacrez-les aux trois premières étapes : ce sont elles qui retirent à quelqu’un d’autre la possibilité de continuer à écrire à votre place.
Une vérification rapide, d’abord. Sur les réseaux sociaux, il arrive que des contacts reçoivent des messages d’un profil qui porte votre photo et votre nom, mais avec un nom d’utilisateur différent. Dans ce cas, ce n’est pas votre compte qui écrit : c’est une copie créée par quelqu’un d’autre. Elle doit être signalée, mais les étapes 1 à 4 servent moins. L’article sur les signes de messages que vous n’avez pas envoyés explique comment distinguer les deux situations.
1. Prévention : réduire le risque que cela arrive
Utilisez un mot de passe différent pour chaque compte
À faire. Si le mot de passe de votre messagerie est le même que celui d’un site piraté il y a des années, toute personne qui le trouve peut l’essayer partout. Un mot de passe unique limite les dégâts à un seul service : la raison en est expliquée dans la recommandation sur le mot de passe différent pour chaque compte.
Ne partagez jamais un code de validation
À faire. Un code de validation est la courte suite de chiffres qu’un service vous envoie par SMS ou par notification pour confirmer que c’est bien vous. Ne le donnez à personne, pas même à un contact qui dit l’avoir reçu « par erreur ». C’est l’un des moyens les plus courants par lesquels un compte de messagerie est dérobé : le mécanisme est décrit dans l’article sur le vol de comptes de messagerie.
Méfiez-vous des liens qui demandent de se connecter
À faire. Si un message vous invite à « vérifier votre compte » au moyen d’un lien, accédez au service depuis son application ou depuis son adresse officielle. C’est la règle de base contre l’hameçonnage (phishing), ces messages construits pour voler des identifiants. Pour exercer votre œil, la fiche sur la menace informatique décrit comment ils sont fabriqués.
2. Détection : s’en apercevoir tôt
Écoutez la personne qui vous prévient
À faire. Quand un contact vous parle d’un message dont vous ne vous souvenez pas, n’y voyez pas d’emblée un malentendu. Demandez-lui une capture d’écran, l’heure et le canal sur lequel il l’a reçu. C’est souvent le premier signal, et il arrive avant n’importe quelle notification.
Gardez les alertes de connexion actives
À faire. Beaucoup de services peuvent vous avertir quand quelqu’un se connecte depuis un nouvel appareil. Les activer est l’objet de la recommandation sur les alertes de connexion aux comptes ; retenez seulement qu’elles sont faites pour être lues, pas archivées.
Jetez un œil de temps en temps aux messages envoyés
À faire. Toutes les deux ou trois semaines, ouvrez le dossier des messages envoyés et parcourez les conversations récentes. Cherchez des messages que vous ne vous souvenez pas avoir écrits, surtout s’ils sont partis la nuit ou vers beaucoup de personnes à la fois. Les autres indices d’une connexion inconnue sont réunis dans l’article sur les signes d’un compte compromis.
3. Réaction : fermer la porte
Ici, l’ordre compte plus que partout ailleurs. Si le compte concerné est votre messagerie, commencez par elle : depuis cette boîte, presque tous les autres comptes peuvent être réinitialisés.
Déconnectez les sessions et les appareils connectés
À faire. Une session est une connexion restée ouverte sur un navigateur ou dans une application ; un appareil connecté est un ordinateur, une tablette ou un navigateur associé à votre application de messagerie, qui reçoit et envoie des messages comme s’il était votre téléphone. Ouvrez la rubrique « appareils connectés », « sessions actives » ou « où vous êtes connecté » et fermez tout ce que vous ne reconnaissez pas. Là où elle existe, utilisez la commande « se déconnecter de tous les appareils ».
Dans les applications de messagerie, c’est souvent l’étape décisive : l’article sur les appareils connectés à la messagerie indique où trouver la rubrique et comment lire la liste. Sur ce que le navigateur garde de vos connexions, la fiche sur le trousseau complète utilement le tableau.
Changez le mot de passe
À faire. Juste après, définissez un nouveau mot de passe, long et unique, qui ne dérive pas de l’ancien. Beaucoup de services ferment les autres sessions au changement de mot de passe ; si le vôtre ne le fait pas, répétez la déconnexion. Faites-le depuis un appareil auquel vous faites confiance.
Si vous n’arrivez plus à accéder au compte. Utilisez uniquement la procédure de récupération officielle, ouverte depuis l’application ou depuis le site du service. Méfiez-vous des personnes qui vous contactent en proposant de « récupérer le compte » contre paiement : c’est une escroquerie de plus.
Activez l’authentification multifacteur et le code PIN de vérification
À faire. L’authentification multifacteur (MFA) demande, en plus du mot de passe, une seconde preuve : un code produit par une application dédiée, une notification à confirmer, une clé physique. Dans les applications de messagerie liées au numéro de téléphone, l’équivalent est le code PIN de vérification (ou « vérification en deux étapes ») : un code que vous choisissez, demandé quand quelqu’un tente d’enregistrer votre numéro sur un autre téléphone.
Pourquoi cela compte. Pour une personne qui a volé le mot de passe ou un code reçu par SMS, celui-ci ne suffit plus à revenir. Le détail est développé dans la recommandation sur la façon de protéger ses comptes avec un deuxième facteur.
À ne pas oublier. Enregistrez les codes de récupération, les codes de secours qui permettent de revenir si vous perdez le téléphone, dans un endroit accessible même sans téléphone, et choisissez un code PIN qui ne soit pas votre date de naissance.
Vérifiez les règles de transfert et les applications connectées
À vérifier dans la messagerie. Une règle de transfert est une instruction qui envoie automatiquement une copie des messages à une autre adresse ; un filtre peut déplacer certains courriels vers la corbeille. Une personne qui a accédé à une boîte s’en sert pour lire le courrier même après le changement de mot de passe, ou pour cacher les réponses des contacts. Regardez le transfert automatique, les filtres, la réponse automatique, la signature et les données de récupération (adresse secondaire et numéro de téléphone).
À vérifier dans les applications connectées. Ce sont les services auxquels vous avez donné la permission d’utiliser votre compte, souvent avec un bouton « se connecter avec… ». Une application autorisée peut continuer à publier ou à envoyer même après le changement de mot de passe. Retirez ce que vous ne reconnaissez pas : les indices d’une application douteuse se trouvent dans l’article sur les signes d’applications connectées suspectes, et le sens de ce type d’accès dans la recommandation sur la façon de limiter la connexion via les réseaux sociaux.
4. Rétablissement : remettre de l’ordre
Prévenez vos contacts avec un message clair
À faire. Maintenant que la porte est fermée, écrivez aux personnes concernées. Si vous ne savez pas exactement qui a reçu quoi, un message court à tous vos contacts récents convient très bien. Adoptez un ton simple, sans alarmer :
« Bonjour, ces dernières heures, des messages que je n’ai pas écrits sont partis de mon compte. Si vous avez reçu des liens, des demandes d’argent ou de codes, ne les ouvrez pas et ne répondez pas. Le compte est de nouveau sous contrôle. Si vous avez déjà cliqué ou payé, écrivez-moi et je vous dis quoi faire. »
À ne pas oublier. Les personnes qui ont pu répondre, cliquer ou payer sont à joindre par un autre canal, un appel téléphonique par exemple. Ce que peuvent faire les personnes touchées est expliqué dans l’article sur les contacts escroqués en votre nom.
Signalez ce qui s’est passé à la plateforme
À faire. Presque tous les services proposent une rubrique pour signaler un compte compromis ou des messages indésirables partis de votre profil. Ouvrez-la depuis l’application ou depuis le site officiel. Le signalement aide à bloquer les liens malveillants et laisse une trace utile s’il fallait récupérer le compte plus tard.
Vérifiez le téléphone
À faire. Si les messages continuent de partir même après la fermeture des sessions et le changement de mot de passe, la source pourrait être le téléphone lui-même. Un logiciel malveillant (malware), un programme installé en cachette, peut envoyer des messages depuis vos applications. La recommandation sur la façon de reconnaître un logiciel malveillant sur le téléphone explique comment s’en apercevoir.
Conservez les preuves
À conserver. Les captures d’écran des messages partis et de ceux que vos contacts vous ont transmis, avec dates et heures ; les courriels du service confirmant des connexions ou des modifications ; la liste des personnes concernées. Gardez-les dans un dossier situé hors du compte touché.
Pourquoi cela compte. Ces éléments servent pour le signalement à la plateforme, pour une éventuelle récupération du compte et, si quelqu’un a perdu de l’argent, pour déposer plainte auprès de la police ou de la gendarmerie. En France, la plateforme publique cybermalveillance.gouv.fr oriente gratuitement les victimes d’actes de cybermalveillance. Si vous en avez déjà effacé une partie, ce n’est pas grave : conservez ce qui reste.
Un plan en trois séances de vingt minutes
Si cela paraît beaucoup, voici une version en trois temps.
Séance 1 — Tout de suite (vingt minutes)
- Fermez les sessions et les appareils connectés que vous ne reconnaissez pas.
- Changez le mot de passe pour un nouveau, unique.
- Activez l’authentification multifacteur ou le code PIN de vérification et enregistrez les codes de récupération.
Avec cette seule séance, personne d’autre ne peut plus écrire à votre place.
Séance 2 — Dans la journée (vingt minutes)
- Vérifiez le transfert automatique, les filtres, les données de récupération et les applications connectées.
- Écrivez à vos contacts le message d’avertissement et appelez celles et ceux qui ont pu répondre.
- Signalez le compte compromis à la plateforme.
Séance 3 — Les jours suivants (vingt minutes, à répéter)
- Rassemblez captures d’écran et courriels dans un dossier.
- Revérifiez les sessions et les appareils connectés après quelques jours.
- Si les messages continuent, vérifiez le téléphone.
En trois séances, vous avez fermé la porte, prévenu les personnes à prévenir et laissé une trace ordonnée.
Erreurs fréquentes quand on répare
Même celles et ceux qui réagissent tout de suite butent souvent sur les mêmes points.
- Prévenir ses contacts avant d’avoir fermé la porte. La personne encore connectée lit les réponses et peut écrire un nouveau message qui dément le vôtre.
- Changer le mot de passe et oublier les appareils connectés. Un appareil associé à l’application de messagerie peut rester actif même avec de nouveaux identifiants.
- Effacer aussitôt tous les messages partis. Cela supprime les preuves et n’arrête pas la personne encore connectée.
- Ne pas regarder les règles de transfert. Le courrier continue de sortir en copie, même avec un nouveau mot de passe.
- Donner un code de validation à quelqu’un qui vous aide « à distance ». Aucune assistance authentique ne le demande.
- Se taire par gêne. Plus vos contacts le savent tôt, moins il est probable que l’un d’eux tombe dans le piège.
Checklist opérationnelle
Étape 1 — Fermer la porte
- ☐ J’ai déconnecté les sessions et les appareils connectés inconnus
- ☐ J’ai défini un mot de passe nouveau et unique
- ☐ J’ai activé l’authentification multifacteur ou le code PIN de vérification et enregistré les codes de récupération
Étape 2 — Chercher ce qui reste ouvert
- ☐ J’ai vérifié le transfert automatique, les filtres et la réponse automatique
- ☐ J’ai vérifié l’adresse et le numéro de récupération
- ☐ J’ai revu les applications connectées et retiré l’accès à celles que je ne reconnais pas
Étape 3 — Prévenir et signaler
- ☐ J’ai envoyé le message d’avertissement à mes contacts
- ☐ J’ai joint par un autre canal les personnes qui ont répondu ou payé
- ☐ J’ai signalé le compte compromis à la plateforme
Étape 4 — Consolider
- ☐ J’ai vérifié le téléphone, si les messages ont continué
- ☐ J’ai rassemblé les preuves dans un dossier situé hors du compte
- ☐ J’ai noté un rappel pour revérifier les sessions et les messages envoyés dans un mois
Mini-scénario
Un samedi matin, Lucie reçoit l’appel d’une amie : un message est parti de son numéro pour demander d’avancer un paiement urgent.
Lucie n’écrit pas tout de suite à tout le monde. Elle ouvre l’application de messagerie, va dans les appareils connectés et trouve un ordinateur qu’elle n’a jamais utilisé : elle le déconnecte. Ensuite, elle active le code PIN de vérification et vérifie sa messagerie, où elle ne trouve aucune règle étrange. Alors seulement, elle envoie à ses contacts le message d’avertissement, appelle son amie pour la remercier et signale l’incident depuis l’application. Elle garde les captures d’écran dans un dossier.
En une demi-heure, elle a fermé la porte. Si elle avait prévenu tout le monde d’abord, la personne connectée aurait lu les réponses et écrit un « tout va bien, c’était une blague ».
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Savoir exécuter, dans le bon ordre, les gestes qui retirent le contrôle d’un compte à la personne qui s’en sert pour écrire en votre nom |
| Conscience du risque | Comprendre pourquoi on ferme la porte avant de prévenir ses contacts, et pourquoi les appareils connectés comptent autant que le mot de passe |
| Comportements sûrs | Réagir avec méthode, prévenir sans honte et revérifier régulièrement les sessions et les messages envoyés |
Niveau de référence : FL2 — Initié. C’est le niveau où l’on reconnaît les risques principaux et où l’on suit une séquence d’étapes claire, sans avoir besoin de compétences techniques particulières.
Conclusion
Un compte qui envoie des messages en votre nom n’est pas une faute, et il est presque toujours possible de le reprendre en main. Ce qui compte, c’est l’ordre : fermer sessions et appareils, changer le mot de passe, ajouter la seconde vérification, regarder ce qui reste ouvert, et seulement ensuite prévenir, signaler et conserver les preuves. Voilà, en une phrase, que faire si votre compte envoie des messages que vous n’avez pas écrits.
Action immédiate conseillée. Ouvrez aujourd’hui la rubrique « appareils connectés » de votre application de messagerie et activez le code PIN de vérification, si ce n’est pas déjà fait. Cela prend deux minutes.
Si vous voulez situer votre niveau, l’auto-évaluation de la résilience numérique vous donne un repère.
Contenus liés
- Messages envoyés en votre nom — la recommandation de référence
- Appareils connectés à la messagerie — l’outil de la première étape, expliqué de près
- Signes de messages que vous n’avez pas envoyés — ce qu’il faut observer pour s’en apercevoir à temps
- Risques d’un compte utilisé pour du spam — ce que l’on évite en agissant tôt
- Vol de comptes de messagerie — ce contre quoi on se protège
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
- Authentification à deux facteurs (2FA) — par quels comptes commencer, et ce que cette seconde preuve change vraiment
- Se déconnecter de ses comptes : le dernier geste qui compte, et ce que le navigateur garde ensuite en mémoire
- Reconnaître un message construit pour convaincre : les ressorts de l’hameçonnage, un par un
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




