Aller au contenu

J'ai saisi mon mot de passe sur un faux site : que faire

En bref

Changez ce mot de passe tout de suite, depuis le vrai service ouvert par vos propres moyens — un favori ou l'application, jamais le lien reçu — puis fermez toutes les sessions ouvertes sur le compte. Changez ensuite le même mot de passe partout où vous l'utilisiez, en commençant par votre messagerie. Si vous avez aussi saisi une carte bancaire, appelez votre banque avant tout le reste.

Pourquoi cette méthode fonctionne

Une fausse page n'a pas besoin de casser quoi que ce soit : vous lui avez donné le mot de passe, et elle peut le transmettre immédiatement à quelqu'un qui se connecte à votre place pendant que vous lisez encore la page. Deux choses en découlent. D'abord, une connexion déjà ouverte par l'attaquant survit au changement de mot de passe si vous ne fermez pas les sessions actives. Ensuite, le mot de passe volé ne vaut pas que pour ce service : il sera essayé partout ailleurs, et la messagerie compte plus que tout le reste parce qu'elle permet de réinitialiser les autres comptes.

Pas à pas

  1. Changez le mot de passe depuis le vrai service

    Fermez la page reçue. Ouvrez le service par un favori enregistré ou par son application officielle, puis changez le mot de passe. Ne passez par aucun lien du message, même pour « vérifier » : c'est lui qui vous a mené à la copie.

  2. Fermez les sessions actives

    Dans les paramètres de sécurité du compte, déconnectez tous les appareils et sessions. Une connexion relayée en temps réel par la fausse page reste ouverte après le changement de mot de passe : c'est l'étape qui la coupe.

  3. Changez-le partout où il était réutilisé

    Le mot de passe volé sera essayé sur d'autres services. Commencez par la messagerie principale, puis la banque, puis le reste. Profitez-en pour activer la double authentification, au moins sur la messagerie et la banque.

  4. Vérifiez ce que l'attaquant a pu modifier

    Adresse et numéro de récupération, règles de transfert de la messagerie, appareils connectés : ce sont les premières choses qu'un attaquant change pour garder l'accès. Si des coordonnées bancaires ont été saisies sur la page, faites opposition auprès de votre banque. Signalez ensuite les faits sur cybermalveillance.gouv.fr ; si le lien était arrivé par SMS, le message peut être transféré au 33700.

Les erreurs les plus fréquentes

  • Retourner sur la page par le même lien pour « vérifier » ou annuler la saisie.
  • Changer le mot de passe sans fermer les sessions ouvertes, qui restent valides.
  • Ne changer que le compte concerné, alors que le même mot de passe ouvre d'autres services.
  • Ignorer un code de vérification reçu sans l'avoir demandé : il signifie que quelqu'un connaît déjà le mot de passe.
  • Attendre de voir si quelque chose se passe : le délai profite uniquement à l'attaquant.

Un outil pour le faire

Les attaques que ce geste déjoue

Sources officielles

Les autres guides · Mise à jour : 2026-10-07.