Un message arrive depuis votre numéro, avec votre photo et votre nom. La personne qui le reçoit n’a aucune raison de douter : elle vous connaît, et elle est en train de vous répondre. C’est là tout l’intérêt du vol de comptes de messagerie.
Le vol de comptes de messagerie, c’est cela : quelqu’un obtient le contrôle, total ou partiel, d’un de vos comptes de conversation, de courrier électronique ou de réseau social, et s’en sert pour écrire à vos contacts comme si c’était vous. Les techniques diffèrent, mais elles visent la même cible : la confiance que les autres placent dans votre nom.
Cet article décrit les plus répandues, une par une. C’est le complément, du côté des menaces, de la recommandation sur les messages envoyés en votre nom : quand un contact vous signale un message que vous ne reconnaissez pas, mieux vaut vérifier.
Une précision utile : on explique ici comment fonctionnent les attaques du point de vue des personnes qui les subissent, pour les reconnaître et s’en défendre. Ce ne sont pas des instructions opérationnelles.
Scénario de départ
C’est un dimanche après-midi. Vous recevez un message d’une amie du groupe de la salle de sport : « Excuse-moi, je t’ai envoyé par erreur un code à six chiffres, tu peux me le renvoyer ? Il me le faut tout de suite. »
Le code est bien arrivé. Cela ressemble à un service anodin, et vous le transmettez.
Quelques minutes plus tard, votre application de messagerie vous déconnecte, et le même message part de votre numéro vers tout le carnet d’adresses. L’amie aussi, on le découvrira, avait reçu la même demande une heure plus tôt, « de la part » d’une autre personne qu’elle connaissait.
Personne n’a rien forcé. Chaque étape a reposé sur un geste aimable, fait en toute bonne foi.
Pourquoi un compte qui écrit en votre nom vaut si cher
Toutes les techniques qui suivent ont un point commun : elles n’ont pas à convaincre des inconnus, elles n’ont qu’à utiliser une voix que vos contacts reconnaissent déjà.
Un message venu d’un numéro inconnu est lu avec méfiance ; le même message, venu du numéro d’un proche ou d’un ami, est lu avec confiance, et souvent à la hâte. C’est pour cela qu’un compte piraté devient un canal d’où partent des demandes d’argent, des liens piégés et de nouvelles tentatives de vol.
Un lien piégé est un lien qui mène à une fausse page ou qui fait télécharger un logiciel malveillant (malware), c’est-à-dire un programme créé pour espionner, voler des données ou prendre le contrôle de l’appareil.
1. Le faux « je t’ai envoyé un code par erreur »
En mots simples. Quelqu’un vous demande de lui transmettre un code arrivé sur votre téléphone, avec un prétexte plausible. Ce code sert à activer votre compte sur un autre appareil.
Comment cela fonctionne. Beaucoup d’applications de messagerie, quand elles sont installées sur un nouveau téléphone, envoient un code de validation au numéro associé : une suite de chiffres valable quelques minutes, qui prouve que l’on est bien la personne titulaire. La personne qui veut prendre le compte lance l’enregistrement avec votre numéro, puis vous réclame le code en feignant une erreur ou un jeu-concours, souvent depuis le compte déjà pris d’une personne que vous connaissez.
Pourquoi cela fonctionne. Le code paraît une information sans valeur, et la demande vient d’un visage familier.
Impacts possibles. Perte du compte de messagerie, messages et demandes d’argent « urgentes » à vos contacts, accès à vos groupes.
Signaux d’attention. Un code que vous n’avez pas demandé, suivi de quelqu’un qui vous le réclame ; l’application qui vous déconnecte brusquement.
Comment s’en protéger. Ne partager un code de validation avec personne, pas même avec quelqu’un que l’on connaît. Activer, là où il existe, le code PIN de vérification en deux étapes de l’application : un second code que vous choisissez, nécessaire pour enregistrer le compte sur un nouveau téléphone.
2. Copie du compte par la connexion d’un appareil
En mots simples. Votre compte reste sur votre téléphone, mais quelqu’un en obtient une copie sur un autre appareil, et de là lit et écrit en silence.
Comment cela fonctionne. Beaucoup d’applications de messagerie permettent d’utiliser le compte depuis l’ordinateur, en le connectant avec un code QR, ce carré de points que l’appareil photo lit pour associer le nouvel appareil. Si quelqu’un parvient à vous faire viser son code QR, présenté comme une invitation ou une vérification, ou s’il tient votre téléphone déverrouillé quelques instants, son appareil reste connecté à votre compte.
Pourquoi cela fonctionne. Il n’y a aucun vol visible : votre téléphone fonctionne comme avant, et la copie peut rester active longtemps.
Impacts possibles. Lecture des conversations, messages aux contacts effacés ensuite, accès aux photos et aux documents.
Signaux d’attention. Des messages lus que vous ne vous souvenez pas d’avoir ouverts, des réponses que vous n’avez pas écrites, des appareils connectés que vous ne reconnaissez pas.
Comment s’en protéger. Ne viser un code QR de connexion que lorsque c’est vous qui lancez l’opération, sur votre ordinateur. Vérifier régulièrement la liste des appareils connectés à la messagerie et déconnecter ceux qui sont inconnus.
3. Échange de carte SIM (SIM swap)
En mots simples. Quelqu’un convainc l’opérateur téléphonique de transférer votre numéro sur une carte SIM qu’il contrôle. À partir de là, les appels et les SMS qui vous sont destinés arrivent chez lui.
Comment cela fonctionne. Le remplacement de la carte SIM est un service légitime, pensé pour les personnes qui perdent ou cassent leur téléphone. L’attaquant se présente comme vous, en utilisant des données personnelles recueillies auparavant ; une fois le numéro obtenu, il reçoit les codes de validation des conversations, du courrier électronique et, parfois, de la banque.
Pourquoi cela fonctionne. Le numéro de téléphone est la clé de récupération de beaucoup de comptes.
Impacts possibles. Plusieurs comptes perdus d’un coup, opérations financières non autorisées.
Signaux d’attention. Le téléphone perd brusquement la ligne ; des confirmations de changement de mot de passe que vous n’avez pas demandées arrivent.
Comment s’en protéger. Limiter les données personnelles publiques, demander à l’opérateur s’il existe des protections sur le changement de carte SIM, et préférer aux SMS une application d’authentification ou une clé d’accès (passkey), une connexion qui s’appuie sur l’appareil et sur l’empreinte ou le code PIN. Si la ligne disparaît sans raison, contacter l’opérateur depuis un autre téléphone.
4. Hameçonnage des identifiants
En mots simples. Un message convaincant vous emmène sur une page qui imite un vrai service, où vous saisissez votre mot de passe et vos codes, et les remettez à la personne qui l’a fabriquée.
Comment cela fonctionne. L’hameçonnage (phishing) arrive par courriel, par SMS ou en conversation. Il peut imiter le service lui-même, une fausse assistance technique ou un contact connu qui vous envoie un lien « pour voter ». La fausse page réclame les identifiants, c’est-à-dire le nom d’utilisateur et le mot de passe, et souvent aussi le code de validation qui vient d’arriver.
Pourquoi cela fonctionne. Elle joue sur l’urgence ou la curiosité, et, avec le mot de passe et le code en main, l’attaquant accède aussitôt au compte.
Impacts possibles. Accès au compte de courrier électronique, de réseau social ou de messagerie ; de là, envoi d’autres messages d’hameçonnage à votre carnet d’adresses.
Signaux d’attention. Une hâte injustifiée, des adresses web presque identiques aux adresses officielles, un lien envoyé par un contact avec un texte qui ne lui ressemble pas.
Comment s’en protéger. N’accéder aux services que depuis l’application ou depuis l’adresse que vous utilisez habituellement, jamais depuis les liens reçus. Activer l’authentification multifacteur, une seconde vérification en plus du mot de passe, en préférant les méthodes qui ne peuvent pas être recopiées sur une fausse page.
5. Logiciel malveillant sur le téléphone
En mots simples. Une application nuisible installée sur le téléphone lit les messages, les codes et les notifications, et peut envoyer des messages à votre place.
Comment cela fonctionne. Le logiciel malveillant arrive souvent avec une application téléchargée en dehors des boutiques officielles, ou avec un lien qui demande de « mettre à jour » quelque chose. Il réclame ensuite de larges autorisations, comme l’accès aux SMS, aux notifications ou aux services d’accessibilité, ces fonctions d’aide à l’usage de l’écran qui permettent de lire et d’appuyer à la place de la personne.
Pourquoi cela fonctionne. Tout se passe depuis votre véritable téléphone, et aucune vérification « depuis un nouvel appareil » ne se déclenche.
Impacts possibles. Des messages automatiques au carnet d’adresses avec un lien qui diffuse le même logiciel malveillant, le vol de codes bancaires.
Signaux d’attention. Une batterie qui baisse sans raison, des applications que vous ne vous souvenez pas avoir installées, des contacts qui reçoivent des liens de votre part. Pour aller plus loin : reconnaître un logiciel malveillant sur le téléphone.
Comment s’en protéger. N’installer des applications que depuis les boutiques officielles, garder le système d’exploitation à jour, refuser les autorisations qui n’ont aucune raison d’exister.
6. Règles de transfert cachées dans la messagerie
En mots simples. La personne qui a accédé à votre boîte électronique met en place une règle qui copie ou détourne les messages vers une autre adresse, et la laisse active.
Comment cela fonctionne. Une règle de transfert est une instruction automatique de la boîte, du type « transfère ces messages à une autre adresse » ou « déplace-les vers la corbeille ». L’attaquant la crée après une connexion obtenue par hameçonnage ou avec un mot de passe réutilisé : il reçoit ainsi vos courriels même après le changement de mot de passe, et masque les réponses des contacts qui demandent « c’est vraiment toi ? ».
Pourquoi cela fonctionne. La règle reste active même quand l’accès initial est fermé, et elle se trouve dans un menu que presque personne n’ouvre.
Impacts possibles. Des échanges surveillés, des courriels en votre nom avec des coordonnées bancaires modifiées, des alertes de sécurité escamotées.
Signaux d’attention. Des réponses que vous ne recevez pas, des courriels qui partent seuls à la corbeille, des règles que vous n’avez pas créées.
Comment s’en protéger. Après chaque doute, en plus de changer le mot de passe, vérifier les règles de transfert, les filtres et la liste des sessions actives, c’est-à-dire des appareils depuis lesquels le compte apparaît connecté à ce moment-là, puis fermer ce que l’on ne reconnaît pas. Activer les alertes de connexion aux comptes.
7. Des messages qui se propagent d’un contact à l’autre
En mots simples. Chaque compte pris sert à en prendre d’autres : le message que vous avez reçu d’un ami est envoyé, depuis votre compte, à vos amis.
Comment cela fonctionne. Le faux code, le lien d’hameçonnage ou l’application infectée partent d’un compte compromis vers le carnet d’adresses et les groupes, et la personne qui tombe dans le piège devient l’expéditeur du tour suivant.
Pourquoi cela fonctionne. Chaque étape vient d’une personne de confiance, et les groupes multiplient les destinataires.
Impacts possibles. De la gêne, de l’argent perdu par des amis et des proches, des groupes de travail ou de famille entraînés dans l’affaire.
Signaux d’attention. Le même message étrange « de la part » de personnes différentes, des contacts qui vous demandent si c’était bien vous.
Comment s’en protéger. Prévenir ses contacts, depuis un autre canal, dès que l’on repère un message qu’on n’a pas envoyé, et ne pas répondre aux demandes inhabituelles sans avoir vérifié de vive voix.
Tableau récapitulatif
| Attaque | Risque principal | Signaux d’attention | Défenses efficaces |
|---|---|---|---|
| Faux code envoyé par erreur | Compte de messagerie enregistré sur un autre téléphone | Code non demandé, suivi aussitôt d’une demande | Ne jamais partager de code, code PIN de vérification en deux étapes |
| Connexion d’un appareil | Copie silencieuse du compte | Messages lus ou envoyés que vous ne reconnaissez pas | Vérification des appareils connectés, codes QR seulement si c’est vous qui lancez |
| Échange de carte SIM | Numéro de téléphone transféré à quelqu’un d’autre | Ligne perdue brusquement | Protections de l’opérateur, deuxième facteur qui ne repose pas sur les SMS |
| Hameçonnage des identifiants | Mot de passe et codes remis à une fausse page | Urgence, adresses proches mais pas identiques | Accès depuis l’application ou l’adresse habituelle, authentification multifacteur |
| Logiciel malveillant sur le téléphone | Messages et codes lus depuis votre appareil | Batterie, applications inconnues, SMS envoyés | Boutiques officielles, mises à jour, autorisations réduites |
| Règles de transfert cachées | Courrier surveillé même après le changement de mot de passe | Réponses disparues, règles que vous n’avez pas créées | Vérification des règles, des filtres et des sessions actives |
| Propagation entre contacts | La chaîne s’allonge en votre nom | Même message venu d’expéditeurs différents | Avertissement aux contacts, vérification sur un autre canal |
Ce que les techniques de vol de comptes de messagerie ont en commun
Sept techniques différentes, trois défenses qui valent pour presque toutes :
- Les codes restent à vous — gardez pour vous un code de validation, un code PIN ou un code QR de connexion, y compris face à quelqu’un que vous connaissez.
- Une seconde vérification sur les comptes — code PIN de vérification en deux étapes, authentification multifacteur et alertes de connexion fonctionnent même quand quelque chose a déjà échappé à votre vigilance.
- La vérification sur un autre canal — un appel ou une question posée de vive voix démontent la plupart des demandes inhabituelles reçues en conversation.
L’auto-évaluation de la résilience numérique vous aide à voir lesquelles de ces défenses sont déjà en place. Pour les premiers indices, il y a le guide sur les signes de messages que vous n’avez pas envoyés.
Checklist de protection
- ☐ Je ne partage aucun code de validation, avec personne, pour aucune raison
- ☐ Le code PIN de vérification en deux étapes est actif sur les applications de messagerie qui le proposent
- ☐ L’authentification multifacteur est active sur ma messagerie, mes réseaux sociaux et les comptes liés à mon numéro
- ☐ Je vérifie régulièrement la liste des appareils connectés
- ☐ Je ne vise un code QR de connexion que lorsque c’est moi qui lance l’opération
- ☐ Je n’installe des applications que depuis les boutiques officielles, avec des autorisations réduites
- ☐ Je vérifie les règles de transfert et les filtres de ma messagerie après chaque doute
- ☐ Je vérifie sur un autre canal les demandes inhabituelles venues de mes contacts
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre qu’un compte de messagerie est dérobé avant tout pour exploiter la confiance des contacts |
| Compétences | Reconnaître le mécanisme de chaque technique aux traces qu’elle laisse |
| Comportements sûrs | Ne pas partager de codes et vérifier sur un autre canal avant de répondre à une demande inhabituelle |
Niveau de référence : FL3 — Autonome, avec des éléments de FL2 — Initié dans la partie sur le faux code envoyé par erreur.
Conclusion
Les techniques décrites ici ne vous visent pas en particulier. Elles exploitent des gestes quotidiens, comme transmettre un code ou viser un code QR, et la confiance entre des personnes qui se connaissent.
C’est pourquoi la défense la plus efficace n’est pas de se méfier de tout le monde, mais de garder ses codes pour soi et de vérifier quand une demande ne vous ressemble pas. Protéger votre voix est aussi une manière de protéger celles et ceux qui vous sont chers.
Le tableau se complète avec les signes d’un compte compromis et avec le choix de limiter la connexion via les réseaux sociaux.
Question de réflexion. Si un ami vous demandait demain, en conversation, un code « arrivé par erreur », à quel détail comprendriez-vous que ce n’est pas lui qui écrit ?
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
- Menace informatique — les messages soignés dans le détail par lesquels beaucoup de vols commencent
- Authentification à deux facteurs (2FA) — la seconde vérification qui tient quand le mot de passe cède
- Trousseau — ce qui reste enregistré quand des sessions demeurent ouvertes
Contenus liés
- Messages envoyés en votre nom — la recommandation de référence
- Signes de messages que vous n’avez pas envoyés — les indicateurs que ces techniques laissent
- Que faire si votre compte envoie des messages — les étapes pour reprendre la main
- Appareils connectés à la messagerie — les outils qui les rendent moins efficaces
- Risques d’un compte utilisé pour du spam — ce qu’elles touchent : confidentialité, intégrité, disponibilité
- Contacts escroqués en votre nom — ce qu’elles entraînent quand elles réussissent
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




