Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

J'ai reçu un code de vérification que je n'ai pas demandé : que faire ?

Un SMS ou un mail vous envoie un code à six chiffres, et vous n'avez rien demandé. Vous saurez en cinq minutes ce que ce code raconte sur l'état de votre compte, ce qu'il ne faut surtout pas en faire, et les quelques vérifications qui règlent la question.

Partager

↑ Ce conseil fait partie du guide : Comptes en ligne piratés

J'ai reçu un code de vérification que je n'ai pas demandé, que faire ?

Ne le donnez à personne et changez le mot de passe du compte concerné. Un code de connexion non sollicité signifie presque toujours que votre mot de passe est déjà connu. Un code de réinitialisation ou d'inscription est moins grave : il indique surtout que votre numéro circule.

  1. Ne transmettez le code à personne.
  2. Changez le mot de passe du compte.
  3. Vérifiez les connexions récentes et les appareils.
  4. Contrôlez l'adresse de secours et les transferts.
  5. Passez ce compte sur une application d'authentification.

Quatre codes, quatre significations

Tout le monde dit « un code de vérification », et ce raccourci fait paniquer pour rien — ou dormir tranquille à tort. Un code à usage unique accompagne quatre opérations très différentes ; le message dit laquelle, encore faut-il le lire.

  1. Un code de connexion — « votre code de connexion », « code de validation pour vous connecter ». C'est le cas sérieux. Ce code n'est envoyé qu'après la saisie du bon identifiant et du bon mot de passe. Quelqu'un a donc votre mot de passe, et la double authentification est la seule chose qui tient encore. Le mot de passe se change dans la minute.
  2. Un code de réinitialisation — « pour réinitialiser votre mot de passe », « vous avez oublié votre mot de passe ? ». Celui-là dit exactement l'inverse : le mot de passe n'est pas connu, et on cherche à le contourner par la procédure d'oubli. Le compte est visé, il n'est pas ouvert.
  3. Un code d'inscription — « bienvenue, confirmez votre numéro ». Le plus souvent, quelqu'un s'est trompé d'un chiffre en tapant son propre numéro, ou l'ancien titulaire de votre ligne l'avait renseigné avant vous. C'est agaçant, pas une attaque.
  4. Un code d'opération — un paiement, un virement, l'ajout d'un appareil, le changement d'un RIB. Il ne s'agit plus d'un accès mais d'un acte, et le montant figure souvent dans le SMS : c'est le plus urgent des quatre, parce qu'il y a de l'argent au bout.

Les gens qui m'appellent sont presque toujours dans le premier cas et croient être dans le troisième : « un code Google » vu trois fois en une semaine, ignoré parce que rien de visible ne se produisait, et le compte tombe quinze jours plus tard. Le code non demandé est un avertissement, rarement une catastrophe immédiate.

Lire le message en entier : ce que le libellé vous apprend

Le réflexe est de regarder les six chiffres et de fermer. Or les chiffres ne servent à rien : toute l'information est dans le reste de la phrase. Les libellés réels :

  • « G-473829 est votre code de validation Google. Ne le communiquez à personne. » — le préfixe G- est propre à Google. Il ne dit pas s'il s'agit d'une connexion ou d'une récupération ; l'historique du compte, lui, le dira.
  • « Votre code WhatsApp : 123-456. Ne le partagez avec personne. » — quelqu'un essaie d'installer votre compte WhatsApp sur son téléphone. Sans ce code ni votre code PIN de vérification en deux étapes, il n'ira nulle part.
  • « Utilisez le code 482913 pour réinitialiser votre mot de passe. » — procédure d'oubli déclenchée. Votre adresse mail ou votre numéro est connu, pas votre mot de passe.
  • « Code 3D Secure : 5820 — paiement de 249,90 € chez … » — un paiement attend votre validation. Si ce n'est pas vous, votre numéro de carte est dans la nature : c'est la banque qu'on appelle, pas le commerçant.
  • Un code reçu par mail — même logique, mais vérifiez d'abord l'adresse complète de l'expéditeur : c'est le format que les faux imitent le mieux.

Trois détails que personne ne relève : le code n'est valable que quelques minutes, il est donc déjà périmé quand vous vous inquiétez ; l'expéditeur affiché est un nom (« GOOGLE », « Verify ») et ce nom s'usurpe sans difficulté ; enfin, faites une capture d'écran, car c'est l'heure exacte qu'on vous demandera ensuite.

Le tri en une question

Le message parle-t-il de connexion ou d'oubli de mot de passe ? Connexion : votre mot de passe est connu, changez-le maintenant. Oubli : il ne l'est pas, respirez — et vérifiez quand même l'adresse de secours du compte.

Le seul geste vraiment grave : donner le code

Recevoir un code ne donne rien à personne : il n'existe aucun moyen de le lire à distance, sauf logiciel espion installé sur l'appareil — un autre sujet, traité dans la fiche détecter un logiciel espion.

Le scénario qui fait basculer est réglé à la seconde : le code arrive, et trente secondes plus tard un appel enchaîne. « Service sécurité de votre banque. Nous avons détecté une tentative de connexion depuis l'étranger. Pour la bloquer, confirmez-moi le code à six chiffres que vous venez de recevoir. » Le code est authentique, l'appel tombe au bon moment : c'est la mécanique de l'arnaque au faux conseiller bancaire, appliquée à un code plutôt qu'à un virement.

Aucun service ne demande ce code

Ni votre banque, ni votre opérateur, ni Google, ni un réseau social, ni un technicien. Le message qui contient le code l'écrit lui-même : ne le communiquez à personne. Celui qui le réclame est un escroc, même s'il connaît votre nom, votre adresse et vos dernières opérations — ces informations s'achètent après une fuite. Et le numéro affiché ne prouve rien : il affiche ce qu'on veut.

Quand le code est lui-même l'hameçonnage

Le cas inverse est moins connu, et il arrive surtout par mail : le code n'est pas un vrai code. Le message imite la mise en page du service, affiche six chiffres crédibles, puis ajoute la phrase piège — « si vous n'êtes pas à l'origine de cette demande, cliquez ici pour annuler ». Le lien mène à une fausse page de connexion : c'est vous qui livrez vos identifiants, par réflexe de protection.

Trois vérifications suffisent à démêler :

  • L'adresse complète de l'expéditeur, pas le nom affiché. Un domaine approchant (« securite-google.net ») au lieu du domaine officiel tranche la question en une seconde.
  • N'ouvrez aucun lien du message. Tapez vous-même l'adresse du service, ou passez par son application. Si la demande était réelle, vous la retrouverez dans l'historique de sécurité du compte ; sinon, c'était un faux.
  • Méfiez-vous du ton. Un vrai message de code est sec et court : une urgence, une menace de suspension ou une faute de français signent l'imitation, comme le rappelle la fiche j'ai cliqué sur un lien de phishing.

Une rafale de codes ou de notifications : le harcèlement d'authentification

Celle-là ne laisse aucun doute : les codes arrivent en série, ou le téléphone affiche quinze notifications « Est-ce bien vous ? » à trois heures du matin. Ce n'est pas un bug : l'attaquant possède le mot de passe, relance la demande en boucle et attend que vous validiez pour que ça s'arrête. Beaucoup finissent par appuyer sur « Oui » — c'est précisément l'effet recherché.

Trois choses à faire, et une seule à ne pas faire :

  1. Ne validez rien, même pour retrouver le silence : mettez plutôt le téléphone en mode silencieux.
  2. Changez le mot de passe depuis un autre appareil, un ordinateur de préférence. La rafale prouve que le mot de passe actuel fonctionne : c'est lui le problème, pas les notifications.
  3. Déconnectez toutes les sessions une fois le mot de passe changé. Sans ce geste, une session déjà ouverte ailleurs survit au changement.

Si les codes concernent des comptes bancaires et qu'ils s'accompagnent d'une perte de réseau sur le téléphone, la question change de nature : lisez plus de réseau d'un coup, carte SIM détournée ?, qui traite le détournement de ligne mobile.

Les vingt minutes qui suivent, dans l'ordre

Comptez une vingtaine de minutes pour un compte. L'ordre compte : changer le mot de passe sans déconnecter les sessions ne fait que la moitié du travail.

  1. Ne répondez à rien et ne rappelez personne. Aucun numéro, aucun lien, aucun message. Le code va expirer tout seul.
  2. Ouvrez le service par vous-même. Adresse tapée à la main dans le navigateur, ou application installée. Jamais par le message reçu.
  3. Changez le mot de passe, et prenez-en un qui ne sert nulle part ailleurs. La fiche mot de passe volé ou fuité détaille l'ordre des changements quand plusieurs comptes partagent le même.
  4. Regardez l'activité récente, page « activité » ou « appareils connectés » : dates, villes, navigateurs. Une connexion réussie que vous ne reconnaissez pas change tout — on passe alors à la procédure complète du guide compte piraté.
  5. Contrôlez les réglages détournés — l'étape que tout le monde saute : adresse mail de secours, numéro de récupération, règles de transfert automatique, adresses de livraison et moyens de paiement enregistrés.
  6. Vérifiez si votre adresse a fuité — c'est souvent l'origine de tout, et la méthode tient en deux minutes : savoir si mon adresse mail a fuité.

Si le compte concerné est votre boîte mail, traitez-la en premier : c'est elle qui reçoit les liens de réinitialisation de tous les autres. Si vous ne savez pas par où commencer, un échange de quinze minutes au téléphone suffit à fixer l'ordre, et il est gratuit ; quand il faut passer en revue une dizaine de comptes à quatre mains, l'assistance à distance démarre à 19 € la demi-heure.

Empêcher que ça revienne

Un code non demandé qui revient toutes les semaines est le symptôme d'un mot de passe en circulation. Quatre réglages, une soirée, et le sujet est clos :

  1. Un mot de passe différent par compte. Seule mesure qui casse l'enchaînement : les attaquants rejouent mécaniquement les couples issus des fuites. Un gestionnaire de mots de passe rend la chose tenable sans rien mémoriser.
  2. Sortez du code par SMS sur les comptes qui comptent. Une application d'authentification, ou mieux une clé physique, ne se réclame pas au téléphone. La fiche double authentification : comment ça marche explique la bascule pas à pas, et la passkey supprime carrément le mot de passe.
  3. Vérifiez l'adresse de secours de vos comptes principaux une fois par an : une vieille adresse que vous ne relevez plus est une porte dérobée toute prête.
  4. Gardez votre numéro, ne le changez pas. Réflexe fréquent et inutile : en changer ne protège de rien si le mot de passe reste le même, et vous perdrez l'accès aux comptes qui pointent encore sur l'ancien.

Dernier réflexe : ne supprimez pas les SMS de code tout de suite, gardez-en deux ou trois jours. Avec l'historique de connexion du compte, ce sont eux qui prouveront qu'une tentative a eu lieu à telle heure — pour la banque comme pour une plainte. La fiche porter plainte après un piratage dit ce qu'il faut réunir avant de se déplacer.

Questions fréquentes

J'ai reçu un code de vérification que je n'ai pas demandé, mon compte est-il piraté ?

Pas encore. Recevoir le code ne donne rien à personne : c'est le transmettre qui ouvre la porte. En revanche, un code de connexion non sollicité veut dire que quelqu'un a saisi votre mot de passe et qu'il est correct. Changez-le tout de suite, depuis le site officiel.

Quelle différence entre un code de connexion et un code de réinitialisation ?

Un code de connexion signifie que le mot de passe a été trouvé : c'est le cas le plus sérieux. Un code de réinitialisation signifie l'inverse, que le mot de passe n'est pas connu et que quelqu'un tente de le remettre à zéro. Le second est moins grave, mais le compte est visé.

Un code reçu par erreur pour une inscription, c'est grave ?

Presque jamais. Un code de création de compte arrive souvent parce qu'une personne s'est trompée d'un chiffre en tapant son numéro, ou parce qu'un ancien titulaire de votre ligne l'avait renseigné. Ignorez-le, ne cliquez sur aucun lien, et n'y répondez pas.

Que faire si je reçois des dizaines de notifications « c'est vous ? » ?

Ne validez aucune, même pour que ça cesse : c'est exactement l'effet recherché. Cette rafale prouve que le mot de passe fonctionne. Changez-le depuis un autre appareil, puis déconnectez toutes les sessions actives du compte concerné.

Un service peut-il me rappeler pour me demander le code reçu ?

Aucun. Ni votre banque, ni votre opérateur, ni un réseau social. Le message qui contient le code le dit lui-même : ne le communiquez à personne. Un appel qui réclame ce code juste après sa réception est une escroquerie, quel que soit le numéro affiché.

Faut-il porter plainte pour un simple code reçu ?

Pas pour un code isolé sans suite. La plainte devient utile dès qu'il y a une conséquence : compte perdu, message envoyé en votre nom, paiement passé. Dans tous les cas, un signalement sur cybermalveillance.gouv.fr est gratuit et ne coûte que quelques minutes.

Sources

À lire aussi : j'ai perdu le téléphone qui reçoit mes codes · comment les pirates trouvent les mots de passe · le guide compte piraté.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des appels reçus après un code arrivé en pleine nuit, pas d'un manuel. En savoir plus.

Un doute ? Appelez

Des codes arrivent et vous ne savez pas quoi vérifier ?

Diagnostic gratuit au téléphone (15 minutes) : on regarde ensemble l'historique du compte et on fixe ce qu'il faut changer en premier. Assistance à distance dès 19 € la demi-heure, intervention au Mans dès 49 €.

07 51 13 37 69

Cybermalveillance.gouv.fr Voir la fiche Fix72