CYBER WELFARE

Protégez votre vie privée numérique

Vol de comptes de messagerie : comment quelqu’un finit par écrire à votre place

Un message arrive depuis votre numéro, avec votre photo et votre nom. La personne qui le reçoit n’a aucune raison de douter : elle vous connaît, et elle est en train de vous répondre. C’est là tout l’intérêt du vol de comptes de messagerie.

Le vol de comptes de messagerie, c’est cela : quelqu’un obtient le contrôle, total ou partiel, d’un de vos comptes de conversation, de courrier électronique ou de réseau social, et s’en sert pour écrire à vos contacts comme si c’était vous. Les techniques diffèrent, mais elles visent la même cible : la confiance que les autres placent dans votre nom.

Cet article décrit les plus répandues, une par une. C’est le complément, du côté des menaces, de la recommandation sur les messages envoyés en votre nom : quand un contact vous signale un message que vous ne reconnaissez pas, mieux vaut vérifier.

Une précision utile : on explique ici comment fonctionnent les attaques du point de vue des personnes qui les subissent, pour les reconnaître et s’en défendre. Ce ne sont pas des instructions opérationnelles.

Scénario de départ

C’est un dimanche après-midi. Vous recevez un message d’une amie du groupe de la salle de sport : « Excuse-moi, je t’ai envoyé par erreur un code à six chiffres, tu peux me le renvoyer ? Il me le faut tout de suite. »

Le code est bien arrivé. Cela ressemble à un service anodin, et vous le transmettez.

Quelques minutes plus tard, votre application de messagerie vous déconnecte, et le même message part de votre numéro vers tout le carnet d’adresses. L’amie aussi, on le découvrira, avait reçu la même demande une heure plus tôt, « de la part » d’une autre personne qu’elle connaissait.

Personne n’a rien forcé. Chaque étape a reposé sur un geste aimable, fait en toute bonne foi.

Pourquoi un compte qui écrit en votre nom vaut si cher

Toutes les techniques qui suivent ont un point commun : elles n’ont pas à convaincre des inconnus, elles n’ont qu’à utiliser une voix que vos contacts reconnaissent déjà.

Un message venu d’un numéro inconnu est lu avec méfiance ; le même message, venu du numéro d’un proche ou d’un ami, est lu avec confiance, et souvent à la hâte. C’est pour cela qu’un compte piraté devient un canal d’où partent des demandes d’argent, des liens piégés et de nouvelles tentatives de vol.

Un lien piégé est un lien qui mène à une fausse page ou qui fait télécharger un logiciel malveillant (malware), c’est-à-dire un programme créé pour espionner, voler des données ou prendre le contrôle de l’appareil.

1. Le faux « je t’ai envoyé un code par erreur »

En mots simples. Quelqu’un vous demande de lui transmettre un code arrivé sur votre téléphone, avec un prétexte plausible. Ce code sert à activer votre compte sur un autre appareil.

Comment cela fonctionne. Beaucoup d’applications de messagerie, quand elles sont installées sur un nouveau téléphone, envoient un code de validation au numéro associé : une suite de chiffres valable quelques minutes, qui prouve que l’on est bien la personne titulaire. La personne qui veut prendre le compte lance l’enregistrement avec votre numéro, puis vous réclame le code en feignant une erreur ou un jeu-concours, souvent depuis le compte déjà pris d’une personne que vous connaissez.

Pourquoi cela fonctionne. Le code paraît une information sans valeur, et la demande vient d’un visage familier.

Impacts possibles. Perte du compte de messagerie, messages et demandes d’argent « urgentes » à vos contacts, accès à vos groupes.

Signaux d’attention. Un code que vous n’avez pas demandé, suivi de quelqu’un qui vous le réclame ; l’application qui vous déconnecte brusquement.

Comment s’en protéger. Ne partager un code de validation avec personne, pas même avec quelqu’un que l’on connaît. Activer, là où il existe, le code PIN de vérification en deux étapes de l’application : un second code que vous choisissez, nécessaire pour enregistrer le compte sur un nouveau téléphone.

2. Copie du compte par la connexion d’un appareil

En mots simples. Votre compte reste sur votre téléphone, mais quelqu’un en obtient une copie sur un autre appareil, et de là lit et écrit en silence.

Comment cela fonctionne. Beaucoup d’applications de messagerie permettent d’utiliser le compte depuis l’ordinateur, en le connectant avec un code QR, ce carré de points que l’appareil photo lit pour associer le nouvel appareil. Si quelqu’un parvient à vous faire viser son code QR, présenté comme une invitation ou une vérification, ou s’il tient votre téléphone déverrouillé quelques instants, son appareil reste connecté à votre compte.

Pourquoi cela fonctionne. Il n’y a aucun vol visible : votre téléphone fonctionne comme avant, et la copie peut rester active longtemps.

Impacts possibles. Lecture des conversations, messages aux contacts effacés ensuite, accès aux photos et aux documents.

Signaux d’attention. Des messages lus que vous ne vous souvenez pas d’avoir ouverts, des réponses que vous n’avez pas écrites, des appareils connectés que vous ne reconnaissez pas.

Comment s’en protéger. Ne viser un code QR de connexion que lorsque c’est vous qui lancez l’opération, sur votre ordinateur. Vérifier régulièrement la liste des appareils connectés à la messagerie et déconnecter ceux qui sont inconnus.

3. Échange de carte SIM (SIM swap)

En mots simples. Quelqu’un convainc l’opérateur téléphonique de transférer votre numéro sur une carte SIM qu’il contrôle. À partir de là, les appels et les SMS qui vous sont destinés arrivent chez lui.

Comment cela fonctionne. Le remplacement de la carte SIM est un service légitime, pensé pour les personnes qui perdent ou cassent leur téléphone. L’attaquant se présente comme vous, en utilisant des données personnelles recueillies auparavant ; une fois le numéro obtenu, il reçoit les codes de validation des conversations, du courrier électronique et, parfois, de la banque.

Pourquoi cela fonctionne. Le numéro de téléphone est la clé de récupération de beaucoup de comptes.

Impacts possibles. Plusieurs comptes perdus d’un coup, opérations financières non autorisées.

Signaux d’attention. Le téléphone perd brusquement la ligne ; des confirmations de changement de mot de passe que vous n’avez pas demandées arrivent.

Comment s’en protéger. Limiter les données personnelles publiques, demander à l’opérateur s’il existe des protections sur le changement de carte SIM, et préférer aux SMS une application d’authentification ou une clé d’accès (passkey), une connexion qui s’appuie sur l’appareil et sur l’empreinte ou le code PIN. Si la ligne disparaît sans raison, contacter l’opérateur depuis un autre téléphone.

4. Hameçonnage des identifiants

En mots simples. Un message convaincant vous emmène sur une page qui imite un vrai service, où vous saisissez votre mot de passe et vos codes, et les remettez à la personne qui l’a fabriquée.

Comment cela fonctionne. L’hameçonnage (phishing) arrive par courriel, par SMS ou en conversation. Il peut imiter le service lui-même, une fausse assistance technique ou un contact connu qui vous envoie un lien « pour voter ». La fausse page réclame les identifiants, c’est-à-dire le nom d’utilisateur et le mot de passe, et souvent aussi le code de validation qui vient d’arriver.

Pourquoi cela fonctionne. Elle joue sur l’urgence ou la curiosité, et, avec le mot de passe et le code en main, l’attaquant accède aussitôt au compte.

Impacts possibles. Accès au compte de courrier électronique, de réseau social ou de messagerie ; de là, envoi d’autres messages d’hameçonnage à votre carnet d’adresses.

Signaux d’attention. Une hâte injustifiée, des adresses web presque identiques aux adresses officielles, un lien envoyé par un contact avec un texte qui ne lui ressemble pas.

Comment s’en protéger. N’accéder aux services que depuis l’application ou depuis l’adresse que vous utilisez habituellement, jamais depuis les liens reçus. Activer l’authentification multifacteur, une seconde vérification en plus du mot de passe, en préférant les méthodes qui ne peuvent pas être recopiées sur une fausse page.

5. Logiciel malveillant sur le téléphone

En mots simples. Une application nuisible installée sur le téléphone lit les messages, les codes et les notifications, et peut envoyer des messages à votre place.

Comment cela fonctionne. Le logiciel malveillant arrive souvent avec une application téléchargée en dehors des boutiques officielles, ou avec un lien qui demande de « mettre à jour » quelque chose. Il réclame ensuite de larges autorisations, comme l’accès aux SMS, aux notifications ou aux services d’accessibilité, ces fonctions d’aide à l’usage de l’écran qui permettent de lire et d’appuyer à la place de la personne.

Pourquoi cela fonctionne. Tout se passe depuis votre véritable téléphone, et aucune vérification « depuis un nouvel appareil » ne se déclenche.

Impacts possibles. Des messages automatiques au carnet d’adresses avec un lien qui diffuse le même logiciel malveillant, le vol de codes bancaires.

Signaux d’attention. Une batterie qui baisse sans raison, des applications que vous ne vous souvenez pas avoir installées, des contacts qui reçoivent des liens de votre part. Pour aller plus loin : reconnaître un logiciel malveillant sur le téléphone.

Comment s’en protéger. N’installer des applications que depuis les boutiques officielles, garder le système d’exploitation à jour, refuser les autorisations qui n’ont aucune raison d’exister.

6. Règles de transfert cachées dans la messagerie

En mots simples. La personne qui a accédé à votre boîte électronique met en place une règle qui copie ou détourne les messages vers une autre adresse, et la laisse active.

Comment cela fonctionne. Une règle de transfert est une instruction automatique de la boîte, du type « transfère ces messages à une autre adresse » ou « déplace-les vers la corbeille ». L’attaquant la crée après une connexion obtenue par hameçonnage ou avec un mot de passe réutilisé : il reçoit ainsi vos courriels même après le changement de mot de passe, et masque les réponses des contacts qui demandent « c’est vraiment toi ? ».

Pourquoi cela fonctionne. La règle reste active même quand l’accès initial est fermé, et elle se trouve dans un menu que presque personne n’ouvre.

Impacts possibles. Des échanges surveillés, des courriels en votre nom avec des coordonnées bancaires modifiées, des alertes de sécurité escamotées.

Signaux d’attention. Des réponses que vous ne recevez pas, des courriels qui partent seuls à la corbeille, des règles que vous n’avez pas créées.

Comment s’en protéger. Après chaque doute, en plus de changer le mot de passe, vérifier les règles de transfert, les filtres et la liste des sessions actives, c’est-à-dire des appareils depuis lesquels le compte apparaît connecté à ce moment-là, puis fermer ce que l’on ne reconnaît pas. Activer les alertes de connexion aux comptes.

7. Des messages qui se propagent d’un contact à l’autre

En mots simples. Chaque compte pris sert à en prendre d’autres : le message que vous avez reçu d’un ami est envoyé, depuis votre compte, à vos amis.

Comment cela fonctionne. Le faux code, le lien d’hameçonnage ou l’application infectée partent d’un compte compromis vers le carnet d’adresses et les groupes, et la personne qui tombe dans le piège devient l’expéditeur du tour suivant.

Pourquoi cela fonctionne. Chaque étape vient d’une personne de confiance, et les groupes multiplient les destinataires.

Impacts possibles. De la gêne, de l’argent perdu par des amis et des proches, des groupes de travail ou de famille entraînés dans l’affaire.

Signaux d’attention. Le même message étrange « de la part » de personnes différentes, des contacts qui vous demandent si c’était bien vous.

Comment s’en protéger. Prévenir ses contacts, depuis un autre canal, dès que l’on repère un message qu’on n’a pas envoyé, et ne pas répondre aux demandes inhabituelles sans avoir vérifié de vive voix.

Tableau récapitulatif

AttaqueRisque principalSignaux d’attentionDéfenses efficaces
Faux code envoyé par erreurCompte de messagerie enregistré sur un autre téléphoneCode non demandé, suivi aussitôt d’une demandeNe jamais partager de code, code PIN de vérification en deux étapes
Connexion d’un appareilCopie silencieuse du compteMessages lus ou envoyés que vous ne reconnaissez pasVérification des appareils connectés, codes QR seulement si c’est vous qui lancez
Échange de carte SIMNuméro de téléphone transféré à quelqu’un d’autreLigne perdue brusquementProtections de l’opérateur, deuxième facteur qui ne repose pas sur les SMS
Hameçonnage des identifiantsMot de passe et codes remis à une fausse pageUrgence, adresses proches mais pas identiquesAccès depuis l’application ou l’adresse habituelle, authentification multifacteur
Logiciel malveillant sur le téléphoneMessages et codes lus depuis votre appareilBatterie, applications inconnues, SMS envoyésBoutiques officielles, mises à jour, autorisations réduites
Règles de transfert cachéesCourrier surveillé même après le changement de mot de passeRéponses disparues, règles que vous n’avez pas crééesVérification des règles, des filtres et des sessions actives
Propagation entre contactsLa chaîne s’allonge en votre nomMême message venu d’expéditeurs différentsAvertissement aux contacts, vérification sur un autre canal

Ce que les techniques de vol de comptes de messagerie ont en commun

Sept techniques différentes, trois défenses qui valent pour presque toutes :

  1. Les codes restent à vous — gardez pour vous un code de validation, un code PIN ou un code QR de connexion, y compris face à quelqu’un que vous connaissez.
  2. Une seconde vérification sur les comptes — code PIN de vérification en deux étapes, authentification multifacteur et alertes de connexion fonctionnent même quand quelque chose a déjà échappé à votre vigilance.
  3. La vérification sur un autre canal — un appel ou une question posée de vive voix démontent la plupart des demandes inhabituelles reçues en conversation.

L’auto-évaluation de la résilience numérique vous aide à voir lesquelles de ces défenses sont déjà en place. Pour les premiers indices, il y a le guide sur les signes de messages que vous n’avez pas envoyés.

Checklist de protection

  • ☐ Je ne partage aucun code de validation, avec personne, pour aucune raison
  • ☐ Le code PIN de vérification en deux étapes est actif sur les applications de messagerie qui le proposent
  • ☐ L’authentification multifacteur est active sur ma messagerie, mes réseaux sociaux et les comptes liés à mon numéro
  • ☐ Je vérifie régulièrement la liste des appareils connectés
  • ☐ Je ne vise un code QR de connexion que lorsque c’est moi qui lance l’opération
  • ☐ Je n’installe des applications que depuis les boutiques officielles, avec des autorisations réduites
  • ☐ Je vérifie les règles de transfert et les filtres de ma messagerie après chaque doute
  • ☐ Je vérifie sur un autre canal les demandes inhabituelles venues de mes contacts

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
Conscience du risqueComprendre qu’un compte de messagerie est dérobé avant tout pour exploiter la confiance des contacts
CompétencesReconnaître le mécanisme de chaque technique aux traces qu’elle laisse
Comportements sûrsNe pas partager de codes et vérifier sur un autre canal avant de répondre à une demande inhabituelle

Niveau de référence : FL3 — Autonome, avec des éléments de FL2 — Initié dans la partie sur le faux code envoyé par erreur.

Conclusion

Les techniques décrites ici ne vous visent pas en particulier. Elles exploitent des gestes quotidiens, comme transmettre un code ou viser un code QR, et la confiance entre des personnes qui se connaissent.

C’est pourquoi la défense la plus efficace n’est pas de se méfier de tout le monde, mais de garder ses codes pour soi et de vérifier quand une demande ne vous ressemble pas. Protéger votre voix est aussi une manière de protéger celles et ceux qui vous sont chers.

Le tableau se complète avec les signes d’un compte compromis et avec le choix de limiter la connexion via les réseaux sociaux.

Question de réflexion. Si un ami vous demandait demain, en conversation, un code « arrivé par erreur », à quel détail comprendriez-vous que ce n’est pas lui qui écrit ?

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Contenus liés

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.