Aller au contenu
Tendances

SécuritéGuide

Mot de passe dans une fuite : quoi faire dans les quinze premières minutes

Un service vous annonce une fuite, ou votre navigateur signale un mot de passe compromis. Voici l’ordre exact des gestes — et les quatre réflexes qui aggravent les choses.

Par OWL

·9 min de lecture

Cadenas transparent posé à côté de ses deux clés
Un mot de passe exposé n’est pas forcément utilisé. Il doit quand même être considéré comme inutilisable.Photo : zaphad1 · CC BY 2.0 · Wikimedia Commons

Une alerte de fuite provoque toujours le même réflexe : changer le mot de passe du service concerné, tout de suite. Ce n’est pas le plus urgent, et ça laisse souvent la vraie porte ouverte.

Voici l’ordre qui limite vraiment les dégâts.

Les quinze premières minutes

  1. Ouvrez le site officiel vous-même, sans utiliser le lien reçu dans le message d’alerte. Les fausses alertes existent, et elles servent justement à récolter le nouveau mot de passe.
  2. Sécurisez votre messagerie principale d’abord si son mot de passe est concerné : elle commande tout le reste.
  3. Remplacez le mot de passe exposé par un mot de passe entièrement nouveau.
  4. Changez-le partout où il était réutilisé, y compris sous une variante proche.
  5. Déconnectez les sessions inconnues et activez la double authentification.

Fuite ou compte déjà piraté ? Ce n’est pas pareil

SituationCe que ça veut direCe que ça change
Mot de passe exposéIl apparaît dans une fuite connue, sans preuve qu’on s’en soit serviConsidérez-le comme inutilisable, mais pas de panique
Compte compromisConnexion inconnue, adresse de récupération modifiée, message envoyé à votre insu, achat non autoriséQuelqu’un est entré : suivez tout le plan, jusqu’aux contrôles bancaires

Reprendre le contrôle, étape par étape

1. Partez d’un appareil sain

Si vous avez saisi le mot de passe sur un faux site, installé un programme douteux, ou constaté plusieurs vols d’identifiants, faites les changements depuis un autre appareil. Mettez ensuite à jour le système et l’antivirus de la machine suspecte, et lancez une analyse complète.

Changer ses mots de passe depuis un ordinateur infecté revient à donner directement les nouveaux.

2. Créez un mot de passe réellement nouveau

Ne transformez pas MotDePasse2025! en MotDePasse2026!. Ces variantes sont les premières testées par les automates.

Utilisez une longue phrase secrète, ou laissez un gestionnaire générer un mot de passe aléatoire et unique. Et ne réutilisez jamais, nulle part, le mot de passe principal de votre gestionnaire.

L’ordre de priorité : messagerie → gestionnaire de mots de passe → banque et administration → commerces → réseaux sociaux → services secondaires.

3. Fermez les portes restées ouvertes

Changer le mot de passe ne déconnecte pas toujours les sessions en cours. Dans les paramètres de sécurité du compte, vérifiez :

  • les appareils et sessions actuellement connectés ;
  • l’adresse e-mail et le numéro de récupération ;
  • les applications tierces autorisées et les mots de passe d’application ;
  • les règles de transfert et les filtres inconnus dans la messagerie.

Ce dernier point est le plus sournois : une règle de transfert discrète continue d’envoyer vos messages longtemps après que vous avez repris la main.

4. Ajoutez une deuxième serrure

Activez la double authentification. Préférez une clé de sécurité ou une passkey quand elles sont proposées, sinon une application d’authentification. Conservez les codes de récupération ailleurs que sur l’appareil principal.

Et ne validez jamais une demande de connexion que vous n’avez pas déclenchée, même si elle revient dix fois : c’est exactement le but de la manœuvre.

5. Contrôlez les conséquences

Examinez l’historique des connexions, les messages envoyés, les publications, les commandes et les paiements. Prévenez vos contacts si des messages frauduleux sont partis de votre compte. En cas d’opération bancaire suspecte, appelez votre banque sans attendre. Gardez des captures d’écran avant de supprimer quoi que ce soit.

Les quatre mauvais réflexes

La vérification finale

Votre compte est de nouveau sûr quand ces six points sont cochés :

  • mot de passe unique, enregistré dans le gestionnaire ;
  • réutilisations supprimées partout ;
  • sessions inconnues déconnectées ;
  • coordonnées de récupération vérifiées ;
  • double authentification activée ;
  • activité et paiements contrôlés.

Où vérifier, et où demander de l’aide

Pour savoir si une adresse e-mail figure dans une fuite connue, Have I Been Pwned fait référence. Un outil de contrôle ne doit jamais vous demander le mot de passe concerné — seulement l’adresse.

En France, cybermalveillance.gouv.fr propose un diagnostic et une fiche réflexe en cas de compte piraté, et la CNIL publie ses conseils après une fuite de données. Si une fraude ou une usurpation a déjà eu lieu, conservez les preuves, contactez l’organisme concerné et votre banque, et déposez plainte.

Cet article peut servir à quelqu’un ?

Partager

La suite, chaque semaine

Un article par semaine sur la sécurité, Windows, le réseau et le matériel. Rien d’autre.

Vous recevrez un message de confirmation : l’inscription n’est valable qu’après ce clic. Vos données servent uniquement à l’envoi de la lettre. En savoir plus.

Cet article vous a été utile ?