↑ Ce conseil fait partie du guide : Mots de passe et fuites de données
Comment les pirates récupèrent-ils les mots de passe ?
Par quatre chemins, presque jamais par la devinette. Une base de données piratée chez un site où vous étiez inscrit. La réutilisation du même mot de passe d'un service à l'autre. Une fausse page de connexion reçue par message. Et un logiciel voleur installé sur l'appareil, qui vide le navigateur.
Chemin 1 : la fuite chez quelqu'un d'autre
C'est de très loin le premier chemin, et il n'a rien à voir avec vous. Un site marchand, un forum, une application, une plateforme de covoiturage se fait pirater : sa base de comptes part en entier. Elle contient des adresses mail et des mots de passe, parfois en clair, souvent protégés par une empreinte qui se retrouve dans les mois qui suivent.
Ces bases circulent ensuite sous forme de compilations gigantesques, revendues puis diffusées gratuitement. Vous n'avez rien fait de particulier : vous étiez simplement inscrit.
La bonne nouvelle est qu'on peut le vérifier en trente secondes. Le service haveibeenpwned.com permet de saisir une adresse et de voir dans quelles fuites connues elle apparaît, avec les dates et la nature des données. La méthode pas à pas est dans savoir si mon adresse mail a fuité.
Et votre navigateur le fait désormais pour vous : Chrome, Edge et les autres comparent les mots de passe enregistrés à ces listes et affichent une alerte. C'est le sujet de « mot de passe compromis » dans Chrome. Cette alerte ne signifie pas que votre ordinateur est infecté : elle dit que le couple adresse et mot de passe se trouve dans une fuite publique.
Chemin 2 : la réutilisation, qui transforme une fuite en série
Une fuite seule concerne un site. Ce qui la rend dangereuse, c'est ce qu'on en fait : les attaquants rejouent automatiquement les couples adresse et mot de passe sur des dizaines de services grand public — messageries, réseaux sociaux, sites marchands, plateformes de vente entre particuliers. Un taux de réussite faible suffit largement, parce que l'opération est automatisée et que les listes contiennent des millions de lignes.
C'est ce qui explique un phénomène qui déroute toujours mes interlocuteurs : plusieurs comptes piratés le même jour, sans rapport entre eux. Il n'y a eu ni virus, ni intrusion sur la machine. Il y a eu un seul mot de passe, utilisé partout.
Les variantes ne protègent pas : ajouter le nom du site à la fin, remplacer un « a » par un « @ », incrémenter un chiffre chaque année. Ces transformations sont prévues par les outils depuis longtemps.
Un mot de passe unique et moyen vaut mieux qu'un mot de passe compliqué réutilisé. La complexité protège contre la devinette, qui n'est presque jamais le problème. L'unicité protège contre la réutilisation, qui l'est presque toujours. Si vous ne devez changer qu'une chose, changez celle-là.
Chemin 3 : la fausse page, où vous le donnez vous-même
Ici, rien n'est volé : il est saisi. Un message annonce un colis en attente, un remboursement, un problème de paiement, une suspension de compte. Le lien mène à une copie fidèle de la page de connexion. Vous entrez votre identifiant et votre mot de passe ; ils partent directement à l'escroc, et la page vous redirige ensuite vers le vrai site pour que rien ne paraisse anormal.
Les signes qui restent valables, même sur des imitations soignées :
- L'adresse dans la barre du navigateur : c'est le nom juste avant le premier « / » qui compte. Le reste peut contenir n'importe quoi de rassurant.
- Le canal. Aucune banque, aucune administration ne demande de se connecter depuis un lien reçu par SMS ou par message. On ouvre l'application ou on tape l'adresse soi-même.
- L'urgence. Un délai de vingt-quatre heures, une menace de fermeture : c'est la mécanique même de l'arnaque, décrite dans le guide des arnaques et de l'hameçonnage.
Une variante progresse vite : le code de double authentification demandé dans la foulée. L'escroc se connecte en même temps que vous, reçoit l'invite, et vous demande le code « pour vérifier votre identité ». Un code reçu ne se communique jamais, à personne, y compris à quelqu'un qui dit appartenir au service.
Si vous avez déjà saisi vos identifiants sur une telle page, la conduite à tenir est dans j'ai cliqué sur un lien de phishing.
Chemin 4 : le logiciel voleur installé sur l'appareil
Le quatrième chemin est le plus discret. Un programme installé sur l'ordinateur récupère en une seule fois tous les mots de passe enregistrés dans les navigateurs, les cookies de session, les fichiers de configuration des logiciels de transfert, et parfois les portefeuilles de cryptomonnaie. L'opération dure quelques secondes, le programme s'efface, et l'ensemble part sur un serveur.
Comment il arrive, dans l'ordre de ce que je constate :
- un logiciel piraté ou un générateur de licence téléchargé sur un site de partage ;
- une fausse mise à jour de lecteur vidéo ou de navigateur proposée par une fenêtre ;
- une extension de navigateur installée pour une fonction anodine ;
- un fichier reçu d'un contact dont le compte est déjà compromis.
Le détail qui fait la différence : les cookies de session volés permettent de se connecter sans mot de passe et sans code de double authentification, tant que la session reste valide. C'est pourquoi, après une infection de ce type, changer les mots de passe ne suffit pas : il faut aussi déconnecter toutes les sessions actives de chaque compte important, option disponible dans les réglages de sécurité des grands services.
Pour détecter et traiter ce type de programme, voir détecter un logiciel espion et la page nettoyage.
Et la devinette, la force brute, les questions secrètes ?
Elles existent, mais elles occupent une place bien plus petite que ne le suggèrent les films.
- La force brute en ligne — essayer des millions de combinaisons sur un formulaire — est bloquée depuis longtemps par les limitations de tentatives et les vérifications automatiques. Elle ne fonctionne que sur des services mal conçus.
- L'attaque par dictionnaire hors ligne, sur une base dérobée, est réelle : les mots de passe courts ou courants tombent en quelques secondes, ceux constitués d'une phrase longue résistent. C'est le seul cas où la longueur compte vraiment.
- Les questions secrètes restent une faiblesse : le nom de jeune fille de la mère, la ville de naissance ou le nom du premier animal se trouvent souvent sur les réseaux sociaux. Quand on ne peut pas les éviter, il vaut mieux y répondre par une chaîne aléatoire conservée dans le gestionnaire.
- L'entourage. Beaucoup de comptes ne sont pas piratés mais ouverts par quelqu'un qui connaît le mot de passe, ou qui a eu l'appareil en main. C'est une situation particulière, traitée dans téléphone surveillé par un proche.
Couper les quatre chemins d'un coup
La bonne nouvelle : quatre chemins, mais trois mesures suffisent à les refermer presque tous.
- Un mot de passe unique par service, généré et retenu par un gestionnaire de mots de passe. Cela annule à la fois la fuite et la réutilisation, c'est-à-dire les deux premiers chemins.
- La double authentification sur la boîte mail d'abord, puis la banque et les réseaux sociaux. Elle rend un mot de passe volé inutilisable seul, ce qui couvre une large part du troisième chemin — à condition de ne jamais communiquer le code reçu.
- Des logiciels installés depuis leur source officielle uniquement, et pas de logiciel piraté. C'est ce qui ferme le quatrième chemin, celui qu'aucun mot de passe solide ne compense.
Et une quatrième, pour le jour où quelque chose passe quand même : savoir déconnecter toutes les sessions d'un compte. C'est le geste qui expulse réellement quelqu'un, là où le changement de mot de passe seul ne suffit pas toujours.
Par quoi commencer si tout est à refaire
Refaire tous ses mots de passe en une soirée n'arrive jamais. L'ordre qui fonctionne :
- La boîte mail principale. Elle commande la réinitialisation de tous les autres comptes : c'est le trousseau, pas une clé parmi d'autres.
- Les comptes qui contiennent un moyen de paiement : banque, sites marchands, plateformes de vente entre particuliers.
- Les réseaux sociaux, parce qu'ils servent à arnaquer vos proches en votre nom.
- Le reste, au fil de l'eau : chaque fois que vous vous connectez quelque part, vous changez le mot de passe à ce moment-là. En un mois, l'essentiel est fait sans y penser.
Si plusieurs comptes sont déjà touchés et que vous ne savez plus par quel bout prendre les choses, le diagnostic de quinze minutes au téléphone est gratuit et sert exactement à ça : déterminer lequel des quatre chemins vous concerne, et donc par où commencer. Voir suis-je piraté et la page contact.
Ce qui fait un bon mot de passe, mesures à l'appui
Les conseils habituels — majuscules, minuscules, chiffres, caractères spéciaux — ne sont pas faux, mais ils passent à côté du facteur principal, qui est la longueur. Chaque caractère ajouté multiplie le nombre de combinaisons ; ajouter une majuscule et un point d'exclamation à un mot de huit lettres ne fait que le rendre pénible à taper.
Ce qui marche pour créer un mot de passe dont on se souvient :
- Une phrase de passe de quatre ou cinq mots sans rapport entre eux, séparés par un signe. Longue, facile à retenir, et très coûteuse à casser.
- Rien de personnel. Date de naissance, prénom des enfants, nom de l'animal, plaque d'immatriculation : ces informations personnelles sont publiques sur les réseaux sociaux, et ce sont les premières testées.
- Un mot de passe différent par service, sans variante prévisible.
- Un nom d'utilisateur qui n'est pas l'adresse e-mail, quand le service le permet : l'attaquant doit alors deviner deux choses au lieu d'une.
La CNIL publie des recommandations chiffrées sur le sujet, et elles vont dans le même sens : au-delà d'une certaine longueur, la complexité typographique devient secondaire, surtout si le service limite les tentatives.
« Mot de passe oublié » : l'écran qui décide de tout
La procédure de réinitialisation est le point faible de beaucoup de comptes, parce qu'elle contourne le mot de passe par construction. Trois choses à savoir.
- Elle repose sur votre boîte mail ou votre numéro. Celui qui contrôle la messagerie peut réinitialiser presque tout le reste. C'est pourquoi le compte de messagerie se protège en premier, et pourquoi un attaquant commence par y changer l'adresse de récupération.
- Le lien de réinitialisation a une durée de vie courte, souvent une heure. Un lien reçu que vous n'avez pas demandé signifie que quelqu'un a tenté de créer un nouveau mot de passe sur votre compte : ne cliquez pas, et allez changer le mot de passe vous-même depuis le site, en tapant son adresse.
- Le code de vérification ne se communique jamais. C'est devenu le scénario le plus courant : on vous appelle en se réclamant du service, on vous demande le code reçu « pour confirmer votre identité », et il sert en réalité à valider la connexion de l'escroc.
Le bon réflexe, quand vous devez changer le mot de passe d'un compte : ne passez jamais par un lien reçu. Ouvrez vous-même l'application ou tapez l'adresse du site, allez dans la gestion du compte, et lancez la procédure depuis là.
Après un changement : les trois écrans à ouvrir
Changer le mot de passe ne suffit pas à expulser quelqu'un. Trois vérifications, valables sur Google, Microsoft, Facebook, Instagram et la plupart des grands services :
- Les sessions et appareils connectés : déconnectez tout, y compris vos propres appareils. Vous vous reconnecterez ; l'intrus, non.
- Les informations de récupération : adresse e-mail secondaire, numéro de téléphone, questions de sécurité. C'est ce qu'un attaquant modifie en premier pour garder la main.
- Les applications tierces autorisées et les mots de passe d'application. Une autorisation accordée à un service oublié rouvre le compte sans mot de passe ni code.
Si plusieurs comptes ont été touchés, traitez d'abord la messagerie, puis les comptes bancaires et marchands, puis les réseaux sociaux. Et vérifiez, dans chaque boîte mail, qu'aucune règle de transfert n'a été ajoutée : c'est le moyen le plus discret de continuer à tout lire après avoir perdu l'accès.
Ce qui ne se protège pas, même en faisant tout bien
Les trois mesures de la section précédente ferment l'essentiel. Il reste un résidu, et le passer sous silence serait malhonnête.
- La fuite chez un prestataire ne dépend pas de vous. Un site peut stocker les mots de passe avec une protection faible, ou être compromis sans que rien n'ait été fait de travers de votre côté. Vous ne pouvez pas l'empêcher : vous pouvez seulement faire qu'elle ne serve à rien ailleurs.
- Le vol de session contourne le mot de passe ET le code. Un cookie de session dérobé permet d'entrer sans rien saisir, tant que la session est valide. C'est pour ça que « déconnecter toutes les sessions » fait partie de la réponse, et pas seulement le changement de mot de passe.
- Le code communiqué au téléphone. La double authentification ne protège pas de quelqu'un qui vous appelle et obtient le code de votre bouche. C'est aujourd'hui le contournement le plus utilisé.
- L'entourage. Aucun réglage ne protège d'une personne qui connaît vos habitudes et a eu l'appareil en main — voir téléphone surveillé par un proche.
La conclusion pratique n'est pas décourageante, au contraire : puisqu'on ne peut pas tout empêcher, l'objectif n'est pas l'invulnérabilité mais la vitesse de reprise. Savoir où déconnecter les sessions, avoir ses codes de secours, et une boîte mail protégée : c'est ça qui transforme un incident en contrariété.
Si plusieurs comptes sont touchés et que l'ordre des opérations vous échappe : le diagnostic de quinze minutes au téléphone est gratuit, la reprise des comptes se fait à distance dès 19 € la demi-heure, et un nettoyage complet démarre à 39 €. Au Mans et en Sarthe, intervention sur place dès 49 €.
Questions fréquentes
Mon mot de passe est très compliqué, suis-je à l'abri ?
Pas si vous l'utilisez sur plusieurs sites. Sa complexité ne change rien quand il fuite dans la base d'un service : il est alors connu tel quel. L'unicité protège contre le chemin le plus fréquent, la complexité contre le plus rare.
Faut-il changer ses mots de passe tous les trois mois ?
Cette règle est abandonnée par les recommandations officielles : elle pousse à des variantes faciles à deviner. On change un mot de passe quand il y a une raison — une fuite, un doute, un appareil perdu — et on privilégie l'unicité et la double authentification.
Est-il prudent d'enregistrer ses mots de passe dans le navigateur ?
C'est mieux que de les réutiliser, mais c'est la cible privilégiée des logiciels voleurs. Un gestionnaire dédié, protégé par un mot de passe maître et une double authentification, offre une protection nettement supérieure pour le même confort.
Comment savoir lequel des quatre chemins m'a touché ?
Regardez l'historique de connexion du compte concerné. Une connexion étrangère sans alerte de fuite oriente vers une fausse page ou un logiciel voleur ; une alerte de fuite connue sur votre adresse oriente vers la réutilisation. Plusieurs comptes touchés le même jour signent presque toujours la réutilisation.
Un mot de passe noté sur un carnet papier, est-ce ridicule ?
Non, à condition que le carnet reste chez vous et que les mots de passe y soient uniques. Le risque d'un cambriolage ciblant un carnet est infiniment plus faible que celui d'une fuite en ligne. C'est une solution acceptable quand un gestionnaire est hors de portée.
Les caractères spéciaux et les majuscules sont-ils indispensables ?
Ils aident, mais la longueur compte davantage. Une phrase de passe de quatre ou cinq mots sans rapport entre eux résiste mieux qu'un mot de huit lettres décoré d'une majuscule et d'un point d'exclamation, et elle se retient sans effort.
J'ai reçu un lien « mot de passe oublié » que je n'ai pas demandé, que faire ?
Ne cliquez pas dessus. Cela signifie que quelqu'un a tenté une réinitialisation sur votre compte. Allez vous-même sur le site, en tapant son adresse, changez le mot de passe, vérifiez l'adresse e-mail de récupération et activez la double authentification.
À lire aussi : choisir un gestionnaire de mots de passe · savoir si votre adresse a fuité · la double authentification.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Des paiements que vous n'avez pas faits ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.