Détournement de la récupération de compte
En clair
L'attaquant n'essaie pas votre mot de passe : il clique sur « mot de passe oublié ». Tout se joue alors sur ce que le service accepte comme preuve que c'est bien vous — une question secrète, une vieille adresse email, un numéro que vous n'avez plus.
Ce que cherche l'attaquant : prendre le contrôle d'un compte.
Définition
Le détournement de la récupération de compte consiste à emprunter la procédure prévue pour les utilisateurs ayant perdu leur accès, en satisfaisant les preuves d'identité qu'elle réclame à la place du titulaire légitime.
Comment ça fonctionne
Toute procédure de récupération est un compromis : trop stricte, elle enferme dehors des utilisateurs légitimes ; trop souple, elle laisse entrer n'importe qui. L'attaquant vise ce compromis. Les questions secrètes sont sa cible favorite, parce que leurs réponses — nom de jeune fille de la mère, ville de naissance, premier animal — figurent souvent sur des profils publics ou se déduisent d'une conversation anodine. Les adresses de secours obsolètes sont l'autre porte : une adresse abandonnée peut avoir été recyclée par son fournisseur et appartenir aujourd'hui à quelqu'un d'autre. De même, un numéro de téléphone rendu à l'opérateur est réattribué. La particularité de ce chemin est qu'il est parfaitement silencieux du point de vue de la sécurité : rien n'est forcé, la procédure fonctionne exactement comme prévu.
Sur quoi cette attaque s'appuie
Comprendre ces ressorts vaut mieux que retenir cent fiches : c'est ce qui permet de reconnaître une arnaque que personne n'a encore décrite.
Signaux d'alerte
- Email annonçant une demande de réinitialisation que vous n'avez pas faite
- Notification de changement d'adresse de secours ou de numéro de récupération
- Question secrète dont la réponse est publiquement trouvable sur vos profils
- Adresse de secours pointant vers une boîte que vous n'utilisez plus depuis des années
- Compte accessible sans que le mot de passe ait été modifié de votre fait
Comment vérifier
Ouvrez les paramètres de sécurité de chaque compte important et lisez trois choses : l'adresse de secours, le numéro de récupération, et les questions secrètes s'il y en a. Vérifiez que l'adresse de secours est encore la vôtre et qu'elle est elle-même protégée. Une adresse de secours abandonnée transforme la protection en porte d'entrée.
Que faire
Traitez les questions secrètes comme des mots de passe : inventez une réponse sans rapport avec la vérité et conservez-la dans votre gestionnaire. Rien n'oblige à ce que la ville de naissance soit la vraie. Maintenez l'adresse de secours à jour et active, et préférez une application d'authentification à un numéro de téléphone comme moyen de récupération.
Si c'est déjà arrivé
Utilisez la procédure de récupération du service pour reprendre la main, puis reprenez immédiatement le contrôle des moyens de récupération eux-mêmes : adresse de secours, numéro, questions, codes. Un attaquant qui a repris ces éléments peut refaire la manœuvre indéfiniment, et tant qu'ils ne sont pas rétablis, changer le mot de passe ne sert à rien.
Testez-vous
Un email confirme le changement de votre adresse de secours, que vous n'avez pas modifiée.
Lancer la simulationQuestions fréquentes
- Faut-il vraiment mentir aux questions secrètes ?
- Oui, et ce n'est pas contourner la sécurité : c'est l'utiliser correctement. Une question secrète est un mot de passe déguisé en question ; sa valeur tient au fait que personne d'autre ne connaît la réponse. La vérité, elle, est souvent publique.
- Mon adresse de secours date d'il y a dix ans, est-ce grave ?
- C'est un risque réel. Une adresse inactive peut être supprimée puis réattribuée par son fournisseur, auquel cas la personne qui la détient aujourd'hui peut recevoir vos liens de réinitialisation. Mettez-la à jour, et supprimez les moyens de récupération dont vous n'avez plus le contrôle.
Attaques liées
Sources officielles
Aussi appelée : abus de la procédure de récupération, détournement de « mot de passe oublié », account recovery abuse.
Cette fiche fait partie de la famille Identifiants et comptes. Mise à jour : 2026-09-02.