La différence entre un problème circonscrit et un problème sérieux ne tient généralement pas à la solidité du mot de passe. Elle tient au temps qui s’est écoulé avant que quelqu’un ne remarque quelque chose : ce sont les signes d’un compte compromis qui font gagner ce temps.
Cet article rassemble les indices qui signalent qu’un compte pourrait être atteint par une autre personne : ce qu’ils veulent dire, où on les observe, et quoi faire lorsque vous en trouvez un. Ce sont ceux que le vocabulaire technique appelle indicateurs de compromission, ou IOC (Indicators of Compromise), c’est-à-dire les traces observables d’une intrusion possible.
C’est l’approfondissement diagnostique de la recommandation « un mot de passe différent pour chaque compte ».
Ce que sont les indicateurs de compromission
Un indicateur de compromission est une trace observable qui suggère que quelque chose ne s’est pas passé comme prévu.
Ce n’est pas une preuve. C’est un signal à vérifier : il peut avoir une explication tout à fait ordinaire — une connexion depuis un autre réseau, une application autorisée puis oubliée — ou bien indiquer que vos identifiants sont entre d’autres mains.
La valeur de ces indicateurs tient au temps : en repérer un tôt, c’est pouvoir intervenir avant que le problème ne s’étende à d’autres comptes.
Pourquoi ils comptent davantage quand les mots de passe sont réutilisés
Si chaque compte a son propre mot de passe, un signal suspect concerne ce compte, et lui seul.
Si en revanche le même mot de passe sert à plusieurs endroits, chaque signal se lit autrement : il ne concerne pas un service, il concerne tous ceux qui partagent cet identifiant. Un avis de connexion inhabituelle sur un réseau social devient une raison de vérifier aussi la messagerie, le stockage en ligne et la banque.
C’est la raison pour laquelle cet article et la recommandation R1 se lisent ensemble.
Indicateurs techniques
Ce sont ceux que les services enregistrent et mettent à disposition dans leurs rubriques de sécurité.
| Indicateur | Ce que cela veut dire | Pourquoi c’est utile | Où l’observer | Quoi faire |
|---|---|---|---|---|
| Connexions depuis des adresses réseau inhabituelles | Une connexion est partie d’un réseau que vous n’utilisez pas d’ordinaire | Peut indiquer l’utilisation de votre mot de passe par d’autres | Rubrique « activité récente » ou « sécurité » du compte | Changez le mot de passe, activez le second facteur, déconnectez les sessions inconnues |
| Connexions depuis des lieux non reconnus | Le compte apparaît utilisé depuis une zone géographique inhabituelle | Peut indiquer un accès non autorisé ou l’utilisation d’outils qui masquent la position | Historique des connexions, courriels de sécurité | Vérifiez si c’était vous ; sinon, procédez comme ci-dessus |
| Connexions depuis des appareils jamais vus | Un téléphone, un ordinateur ou un nouveau navigateur a utilisé le compte | C’est souvent le premier signe d’une connexion réussie avec des identifiants dérobés | Liste des appareils liés | Retirez l’appareil, changez le mot de passe, vérifiez les données de récupération |
| Tentatives de connexion répétées et échouées | Quelqu’un essaie plusieurs fois d’entrer | Typique des tentatives automatiques sur des identifiants connus | Notifications de tentatives échouées, blocages temporaires | Changez le mot de passe s’il est faible ou réutilisé, activez le second facteur |
| Modifications des données de récupération | Adresse, téléphone ou questions de sécurité ont changé | C’est l’étape qui sert à garder l’accès et à vous en exclure | Courriel de confirmation, paramètres du compte | Intervenez tout de suite : annulez si possible, changez le mot de passe, contactez l’assistance |
| Sessions actives non reconnues | Le compte apparaît ouvert sur des appareils que vous n’identifiez pas | L’accès peut rester valable pendant que vous utilisez normalement le compte | Rubrique « sessions actives » ou « où vous êtes connecté » | Déconnectez tout, puis changez le mot de passe |
| Alertes de sécurité du service | Le fournisseur a détecté une activité anormale ou un mot de passe exposé | Le service peut s’en apercevoir avant vous | Courriels officiels, notifications dans l’application, centre de sécurité | Connectez-vous depuis le site officiel, pas depuis les liens du message, et vérifiez |
Signaux que vous pouvez observer vous-même
Ils ne demandent de consulter aucun tableau de bord : ils se remarquent dans l’usage quotidien de vos outils.
| Signal | Ce que cela veut dire | Pourquoi c’est utile | Comment vous le remarquez | Quoi faire |
|---|---|---|---|---|
| Courriels de réinitialisation non demandés | Quelqu’un tente de récupérer ou de forcer un accès | Peut être une tentative réelle ou un message d’hameçonnage (phishing) | Vous recevez un message de récupération que vous n’avez pas lancé | N’ouvrez pas les liens ; connectez-vous depuis le site officiel et vérifiez |
| Notifications de connexion suspecte | Le service a détecté une connexion inhabituelle | Peut indiquer que le mot de passe a servi à d’autres | Notification par courriel, SMS ou application | Vérifiez tout de suite ; si vous ne reconnaissez pas, changez le mot de passe et déconnectez les appareils |
| Le bon mot de passe ne fonctionne plus | L’identifiant a été changé ou le compte bloqué | Prise de contrôle du compte possible | Vous n’arrivez plus à vous connecter alors que vous saisissez le bon mot de passe | Lancez la récupération par les canaux officiels, en partant du courriel principal |
| Messages envoyés que vous n’avez pas écrits | Le compte a servi à communiquer avec d’autres | Expose vos contacts à des escroqueries faites en votre nom | Des proches, des collègues ou des clients vous le signalent | Changez le mot de passe, déconnectez les sessions, prévenez vos contacts |
| Achats ou activités non reconnus | Le compte a servi à acheter ou à modifier des données | Perte financière et usage abusif de vos données | Commandes inconnues, adresses ou IBAN modifiés | Contactez le service, vérifiez les moyens de paiement, changez le mot de passe |
| Appareils liés que vous ne reconnaissez pas | Le compte est ouvert sur des appareils qui ne sont pas les vôtres | L’accès peut se prolonger dans le temps | Rubrique « appareils » ou « activité » | Retirez les appareils, changez le mot de passe, activez le second facteur |
| Perte d’accès à plusieurs comptes à la fois | Plusieurs services cessent de fonctionner dans la même période | C’est le signal typique de la réutilisation du même mot de passe | Mots de passe refusés sur des services différents à peu d’intervalle | Récupérez en partant du courriel, puis changez tous les mots de passe en double |
| Comportements anormaux de l’appareil | Ralentissements, consommation inhabituelle de données ou de batterie | Peut indiquer un logiciel indésirable, pas forcément lié aux mots de passe | Usage quotidien du téléphone ou de l’ordinateur | Vérifiez les applications installées ; c’est un indice faible, à lire avec les autres |
Un exemple concret
Sarah reçoit une notification : quelqu’un a tenté de se connecter à son compte sur un service de vidéo en ligne. Elle n’y prête pas attention — ce n’est que de la vidéo.
Deux jours plus tard, une amie lui demande si elle lui a vraiment écrit pour réclamer une recharge. Sarah n’a rien écrit.
Le lien entre les deux épisodes est le mot de passe : le même, utilisé sur le service de vidéo, sur les réseaux sociaux et — des années plus tôt — sur un site de petites annonces qui avait entre-temps subi une fuite.
Le premier signal suffisait déjà. Pris isolément, il a été ignoré ; lu comme indicateur portant sur un mot de passe partagé, il aurait conduit à vérifier tout le reste.
À vérifier tout de suite
Sur le courriel principal
- les connexions récentes et les appareils liés ;
- les règles de transfert automatique que vous n’avez pas créées ;
- l’adresse et le numéro de secours ;
- les applications et services autorisés.
Sur les comptes sensibles (banque, stockage en ligne, travail, réseaux sociaux)
- l’historique des connexions ;
- les sessions actives ;
- les moyens de paiement et les adresses enregistrées ;
- l’état de l’authentification multifacteur.
Sur les services où vous pensez avoir réutilisé le mot de passe
- tous les points ci-dessus, même en l’absence de signaux.
Si vous trouvez un des signes d’un compte compromis
- Partez du courriel principal. C’est de là que repart toute récupération : mettez-le en sécurité en premier.
- Changez les mots de passe en double, pas seulement celui du compte signalé.
- Activez l’authentification multifacteur là où elle ne l’est pas encore.
- Vérifiez paiements et données sensibles : mouvements, IBAN enregistrés, adresses, abonnements.
- Prévenez vos contacts si des messages sont partis de votre compte, en passant par un autre canal.
La séquence complète, avec le bon ordre des opérations, se trouve dans l’article « que faire si vous réutilisez vos mots de passe ».
Ce qui n’est pas un indicateur
Faire la distinction évite deux erreurs opposées : s’alarmer pour rien, et prendre l’habitude d’ignorer les vrais signaux.
| Situation | Pourquoi ce n’est en général pas un signal |
|---|---|
| Une connexion depuis une ville voisine mais pas la vôtre | Les réseaux mobiles et les fournisseurs d’accès acheminent le trafic par des nœuds qui peuvent se trouver ailleurs |
| Un « nouvel appareil » après une mise à jour | Navigateurs et systèmes mis à jour sont souvent enregistrés comme de nouveaux appareils |
| Des courriels publicitaires inhabituels | Ils indiquent que l’adresse circule dans des listes commerciales, pas que le compte a été compromis |
| Un téléphone plus lent que d’habitude | Les causes ordinaires sont nombreuses ; cela ne compte que s’il s’accompagne d’autres signaux |
| Une tentative de connexion échouée isolée | Elle peut venir de vous, depuis un appareil où l’ancien mot de passe est enregistré |
La règle pratique : un signal isolé mérite une vérification, deux signaux ensemble méritent une intervention.
À quelle fréquence vérifier
Une routine lourde n’est pas nécessaire. Il faut simplement qu’elle existe.
| Fréquence | À vérifier |
|---|---|
| Quand une notification arrive | Vérifiez tout de suite la connexion signalée : c’est l’information la plus rapide que vous recevrez |
| Tous les deux ou trois mois | Connexions récentes, appareils liés et sessions actives sur le courriel, la banque et le stockage en ligne |
| Tous les six mois | Applications et services tiers autorisés ; données de récupération (adresse secondaire et téléphone) |
| Après l’annonce d’une fuite | Tous les services où ce mot de passe avait servi, pas seulement celui qui est concerné |
| Quand vous changez de téléphone | Codes de secours du second facteur et application d’authentification correctement transférés |
Programmer un rappel trimestriel est plus efficace que n’importe quelle bonne résolution : la vérification régulière ne fonctionne que si elle ne dépend pas de la mémoire.
Deux mises en garde importantes
Un indicateur n’est pas une preuve. Une connexion depuis une autre ville peut être votre téléphone connecté à un réseau mobile qui achemine le trafic ailleurs. Un appareil « inconnu » peut être un navigateur mis à jour. Vérifiez avant de vous alarmer, mais vérifiez toujours.
L’absence d’indicateurs n’est pas une garantie. La personne qui entre seulement pour lire peut ne laisser aucune trace visible. C’est pourquoi la protection ne repose pas sur l’observation des signaux, mais sur les mesures préventives : des mots de passe uniques et une authentification multifacteur. Les indicateurs servent à intervenir vite, pas à décider s’il est utile de se protéger.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Savoir lire les rubriques de sécurité d’un compte et en interpréter les données |
| Conscience du risque | Comprendre qu’un signal sur un service concerne tous ceux qui partagent le mot de passe |
| Comportements sûrs | Vérifier régulièrement, sans attendre que quelque chose aille de travers |
Niveau de référence : FL3 — Autonome. C’est le niveau où l’on reconnaît un signal et où l’on agit en conséquence sans avoir besoin d’un appui extérieur. Pour situer le vôtre, l’auto-évaluation de la résilience numérique donne un repère.
Conclusion
Les signes d’un compte compromis ne servent pas à vivre en alerte. Ces indicateurs servent à l’inverse : à savoir où regarder, de temps en temps, pour ne pas découvrir un problème des mois plus tard.
Action immédiate conseillée. Ouvrez la rubrique sécurité de votre courriel principal et regardez les dernières connexions. Si quelque chose vous paraît étrange, vous venez de gagner un temps précieux. Si tout est en ordre, vous savez que cette vérification prend deux minutes et vous pouvez la refaire dans quelques mois.
Contenus liés
- Un mot de passe différent pour chaque compte — la recommandation de référence, liée plus haut dans l’introduction
- Credential stuffing — les attaques qui produisent ces signaux
- Que faire si vous réutilisez vos mots de passe — quoi faire, dans le bon ordre
- Impacts de la réutilisation des mots de passe — ce qui est touché lorsqu’un signal se confirme
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




