Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Comment savoir si mon compte Twitter (X) est piraté

Un message privé parti à vos abonnés, un abonnement que vous n'avez pas fait, un mot de passe soudain refusé : ces trois signaux ne disent pas du tout la même chose. Vous saurez lire l'historique d'accès de votre compte, repérer l'application autorisée qui publie sans votre mot de passe, et refermer dans le bon ordre.

Partager

↑ Ce conseil fait partie du guide : Comptes en ligne piratés

Comment savoir si mon compte Twitter est piraté ?

Ouvrez Paramètres et confidentialité, puis Sécurité et accès au compte, puis Applications et sessions. Trois pages répondent : l'historique d'accès au compte liste chaque connexion avec l'application, la date, le pays et l'adresse IP ; les sessions montrent les appareils encore ouverts ; les applications connectées, elles, gardent leur autorisation même après un changement de mot de passe.

  1. Ouvrir Paramètres, Sécurité et accès au compte.
  2. Lire l'historique d'accès au compte.
  3. Fermer les sessions que vous ne reconnaissez pas.
  4. Révoquer les applications connectées inutiles.
  5. Changer votre mot de passe, puis la double authentification.

Ce qui ressemble à un piratage sans en être un

« Mon compte Twitter ne marche plus » recouvre au moins quatre situations, et une seule est une intrusion. Avant de réinitialiser quoi que ce soit, il faut savoir laquelle : les gestes ne sont pas les mêmes.

Illustration : un téléphone affichant un fil de réseau social, posé sur un bureau éclairé à la lampe
Une application autorisée garde son accès après un changement de mot de passe : elle se révoque à part.
  • Vos messages sont moins vus, vos réponses masquées. C'est de la modération, pas un pirate. Twitter parle de compte restreint et l'annonce dans l'application ; le mot « shadowban » ne correspond à aucun libellé officiel, et aucun réglage n'y changera rien.
  • La connexion est bloquée après plusieurs essais. Twitter verrouille temporairement un compte quand les tentatives échouent en série. Le déverrouillage passe par un code envoyé à l'adresse email du compte : personne n'est entré, quelqu'un a seulement essayé.
  • Le compte est suspendu. Un mail de Twitter l'explique et renvoie vers un formulaire d'appel. Modifier votre mot de passe ne sert à rien ; c'est le même mécanisme que pour un compte bloqué ou suspendu sur n'importe quel réseau social.
  • Votre ancien pseudo affiche le profil d'un inconnu. Un nom d'utilisateur libéré est repris par le premier venu ; votre compte existe toujours sous son nom actuel.
  • Un mail annonce que « votre compte a été piraté, confirmez ici ». Neuf fois sur dix, c'est l'hameçonnage lui-même. On ne vérifie jamais par le lien du message : on ouvre l'application, et on va voir dans les paramètres.

Deux mots à ne pas confondre non plus : un compte Twitter piraté est un compte où quelqu'un s'est connecté, alors qu'une usurpation est un profil neuf ouvert à votre nom, avec votre photo. Le second ne se règle pas dans vos paramètres, mais par un signalement.

Une vraie intrusion, elle, laisse des traces matérielles : une connexion inconnue dans l'historique d'accès, un message privé envoyé pendant votre nuit, l'adresse email du compte remplacée, la double authentification désactivée. Ce sont ces traces qu'on va chercher, et elles tiennent dans cinq écrans.

Les 5 contrôles, dans l'ordre

Tout se trouve au même endroit. Accédez aux paramètres : sur l'application, votre photo de profil, puis Paramètres et assistance ; sur un ordinateur, Plus dans la colonne de gauche. Puis Paramètres et confidentialité, et Sécurité et accès au compte.

  1. L'historique d'accès au compte. Applications et sessions, puis Historique d'accès au compte. C'est le seul écran qui date les connexions, et c'est par lui qu'on commence.
  2. Les sessions. Les appareils où votre compte est resté ouvert, avec leur système et leur dernière activité. Un appareil que vous n'avez jamais eu en main se ferme sur place, par Se déconnecter.
  3. Les applications connectées. Les services tiers auxquels vous avez dit oui un jour : programmation de messages, jeu, statistiques d'abonnés. C'est le contrôle le plus souvent sauté, et souvent le seul qui explique tout.
  4. X Delegate. Sécurité et accès au compte, puis X Delegate, puis Membres auxquels vous avez délégué. Un contributeur publie et lit vos messages privés sans connaître vos identifiants : sur un compte tenu à plusieurs, c'est la première chose à relire.
  5. Les informations personnelles du compte. Paramètres, puis Votre compte, puis Informations du compte : l'écran liste le nom d'utilisateur, l'adresse email, le numéro de téléphone et la date de naissance déclarée. Si l'adresse email affichée n'est plus la vôtre, le doute est levé : quelqu'un est passé, et il a emporté la porte de sortie. La date de naissance compte aussi : ramenée sous treize ans, elle fait verrouiller le compte.
À regarder avant tout le reste

Un compte Twitter se récupère par son adresse email. Si cette boîte mail est prise elle aussi, tout ce que vous ferez sera défait dans l'heure : il suffit à l'intrus de cliquer sur « Mot de passe oublié ? ». Changez donc le mot de passe de votre messagerie avant celui du réseau, puis relisez les règles de transfert et l'adresse email de secours — la fiche compte Gmail piraté donne la marche à suivre, et elle vaut pour la plupart des messageries.

L'historique d'accès : l'application, la date, le pays, l'adresse IP

Cet écran est ce que Twitter offre de plus proche d'un journal de bord. Chaque ligne porte l'application utilisée (X pour iPhone, X pour Android, le site web, ou une application tierce nommée), la date, le pays et l'adresse IP. Sur un compte ordinaire, la liste est d'une monotonie rassurante : les mêmes deux ou trois applications, le même pays.

Deux pièges de lecture, parce qu'on accuse vite une ligne innocente :

  • Une ville fausse n'est pas une preuve. Les opérateurs mobiles font sortir le trafic par quelques points en France : votre téléphone au Mans peut apparaître à Paris. Un pays étranger est un signal ; une ville voisine non.
  • Un réseau privé virtuel brouille tout. Avec un VPN, même seulement sur un ordinateur portable, vos propres connexions s'affichent sous le pays du serveur : c'est la confusion la plus fréquente.

Le signal solide n'est pas géographique, il est technique : une application que vous n'utilisez pas. Une connexion « X pour Android » sur un compte tenu depuis un iPhone vaut dix lignes de pays exotiques. Même raisonnement pour l'heure : une connexion à 4 h du matin sur un compte qui ne vit qu'aux heures de bureau.

Prenez une capture d'écran de cet historique tout de suite, avant de fermer les sessions : la liste ne garde qu'un nombre limité de connexions, et l'assistance vous réclamera la date de votre dernier accès légitime avec votre identifiant. Pour une trace complète, demandez l'archive de vos données : Paramètres, Votre compte, Télécharger une archive de vos données. Elle arrive dans votre boîte mail après un délai, et contient l'historique de connexion, vos informations personnelles et les messages privés.

Hors de ce réseau social, comment savoir qui a piraté mon compte dit quelles traces sont lisibles ailleurs, et lesquelles ne le sont jamais.

Publier à votre place sans votre mot de passe

L'appel type : « mes abonnés reçoivent des messages privés de moi avec un lien de cadeau en cryptomonnaie. J'ai changé mon mot de passe deux fois. Ça recommence ». Le mot de passe n'a peut-être jamais fuité : ce qui publie, c'est une application autorisée — un site « qui ne te suit pas en retour » essayé un soir, il y a trois ans.

Twitter est clair sur ce que cette autorisation donne : une application connectée peut lire vos posts, voir qui vous suivez, modifier votre profil, publier à votre place, accéder à vos messages privés et voir votre adresse email. Le jeton qu'elle détient ne dépend pas de votre mot de passe : il ne tombe pas quand vous en changez. D'où l'impression désespérante que « rien ne marche ».

La révocation est une étape à part : Applications et sessions, puis Applications connectées, puis l'application, puis Révoquer l'accès : cliquez sans hésiter. Si vous ne savez plus ce qu'est un service, vous le révoquez ; ce dont vous avez besoin se réautorise en deux clics, un jeton oublié reste ouvert des années. Le même réflexe vaut pour le navigateur, où une extension installée puis oubliée lit tout ce qui passe à l'écran.

Ne donnez jamais ça, à personne

Dans les heures qui suivent un compte pris, des messages privés et des mails arrivent : un « support Twitter » qui propose de tout remettre en ordre, un profil qui se dit spécialiste de la récupération de comptes. Ne cliquez sur aucun de leurs liens : aucun service d'assistance ne demande un mot de passe ni un code de double authentification. Ce code est le seul obstacle qui reste.

Les profils qui promettent de récupérer un compte contre paiement sont une deuxième arnaque greffée sur la première : voir les « hackers » qui promettent de récupérer un compte.

Reprendre la main : l'ordre qui marche

Depuis un autre appareil que celui qui a pu servir au vol, et dans cet ordre — chaque étape sécurise la suivante :

  1. La boîte mail du compte d'abord. Connectez-vous à votre messagerie, changez votre mot de passe, mettez la double authentification, relisez les règles de transfert. Sans elle, le reste ne tient pas.
  2. Changer votre mot de passe sur X ensuite. Un nouveau mot de passe unique, pas une variante de l'ancien : s'il traînait ailleurs, il traîne peut-être dans une fuite — vérifier si mes mots de passe ont fuité le dit, et un gestionnaire de mots de passe évite de s'en souvenir.
  3. Fermer toutes les autres sessions. Un intrus encore connecté sur un appareil n'a pas besoin des nouveaux identifiants pour continuer.
  4. Révoquer les applications connectées et, sur un compte partagé, les membres délégués. C'est l'étape que personne ne fait spontanément.
  5. Remettre la double authentification — sur Twitter, le choix s'est réduit, voir plus bas.
  6. Relire ce qui est parti. Posts, messages privés envoyés, nouveaux abonnements, comptes bloqués sans raison. Supprimez les publications de la période, puis dites-le publiquement : vos abonnés ont peut-être reçu un lien de votre part.

Réinitialiser le mot de passe : ce que l'écran demande

Deux chemins, qui ne servent pas au même moment. Si vous entrez encore dans le compte, Paramètres, Sécurité et accès au compte, Mot de passe : modifier votre mot de passe réclame l'ancien, et c'est le plus rapide. Si vous avez oublié votre mot de passe, ou s'il vient d'être changé sans vous, il faut passer par la page de connexion et le lien « Mot de passe oublié ? » placé sous le formulaire.

  1. Accédez à la page de connexion de x.com, puis cliquez sur « Mot de passe oublié ? ».
  2. Saisissez votre identifiant : le champ accepte l'adresse email, le numéro de téléphone ou le nom d'utilisateur.
  3. Choisissez où part le code : par email, ou par SMS si un numéro est encore rattaché au compte.
  4. Relevez le code dans votre boîte mail, indésirables compris : ces mails y tombent souvent.
  5. Tapez le nouveau mot de passe deux fois. Ce nouveau mot de passe ne doit servir nulle part ailleurs.

L'écran de choix est lui-même un contrôle. Twitter n'y montre votre adresse email que masquée, du genre j•••@g•••.com. Si cette adresse email masquée n'est pas la vôtre, arrêtez-vous là : elle a été remplacée, et tout ce que vous demanderez partira chez l'intrus. C'est le cas traité plus bas.

La double authentification sur Twitter : le SMS n'est plus gratuit

C'est la mauvaise surprise du moment où l'on veut bien faire. Depuis le 20 mars 2023, Twitter réserve la réception des codes par SMS à ses abonnés payants ; l'entreprise l'a annoncé sur son blog un mois avant. Sur un compte gratuit, deux méthodes restent :

  • Une application d'authentification. Elle affiche un code de six chiffres qui change toutes les trente secondes. Gratuite, et disponible sur n'importe quel téléphone.
  • Une clé de sécurité physique, à brancher ou à approcher. La plus solide, et la seule qui coûte quelque chose : comptez une vingtaine d'euros.

La contrainte rend service. Un code reçu par SMS s'intercepte quand la ligne est détournée : plus de réseau du tout sur le téléphone raconte à quoi ça ressemble. Un code produit par une application ne passe pas par l'opérateur. Notez le code de secours affiché à l'activation ailleurs que dans ce téléphone : sinon, le jour où il tombe dans l'eau, vous serez bloqué dehors par votre propre protection. Le principe est détaillé dans la double authentification, mode d'emploi.

Quand le mot de passe ne suffit plus

Trois situations où la réinitialisation classique ne mène à rien, et ce qui reste :

  • L'adresse email du compte a été remplacée. Le lien « Mot de passe oublié ? » part alors chez l'intrus. Il reste la demande d'assistance de Twitter, par le formulaire « le compte est piraté ou compromis » : remplissez-le depuis l'adresse email que vous aviez, avec votre nom d'utilisateur et la date de votre dernier accès — la capture d'écran de l'historique prend ici tout son sens. Il n'y a chez Twitter ni espace client ni conseiller au téléphone : la réponse arrive dans votre boîte mail, et elle prend des jours.
  • L'intrus a activé sa propre double authentification. Même avec les bons identifiants, la connexion réclame un code que vous n'avez pas. Même chemin, même patience.
  • Le compte a été désactivé. C'est le geste d'adieu d'un intrus pressé. La désactivation ouvre une fenêtre de 30 jours : connectez-vous normalement pendant ce délai et le compte se réactive. Passé 30 jours, il est supprimé et le nom d'utilisateur n'y est plus rattaché. C'est la seule horloge fatale de cette fiche.

Si de l'argent est parti, ou si le compte portait une activité professionnelle, porter plainte après un piratage dit quoi emporter : captures d'écran horodatées, le mail de changement d'adresse email, la liste des messages envoyés. Et si votre adresse email apparaît dans une fuite connue, mon adresse mail a fuité explique ce qui est grave et ce qui ne l'est pas.

Si vous préférez ne pas manipuler tout ça seul, on le fait ensemble à l'écran : l'assistance à distance démarre à 19 € la demi-heure, le détail est sur la page tarifs, et un premier avis de 15 minutes au téléphone ne coûte rien. Vous pouvez aussi décrire la situation par écrit.

Questions fréquentes

Comment voir qui s'est connecté à mon compte Twitter ?

Accédez à Paramètres et confidentialité, puis Sécurité et accès au compte, puis Applications et sessions, puis Historique d'accès au compte : chaque connexion y est listée avec l'application utilisée, la date, le pays et l'adresse IP. La page Sessions, juste au-dessus, montre les appareils restés ouverts.

Changer mon mot de passe Twitter suffit-il à chasser un intrus ?

Non, pas toujours. Une application tierce autorisée garde son accès après un changement de mot de passe : Twitter indique qu'elle peut publier à votre place et accéder à vos messages privés. Modifier votre mot de passe ne suffit donc pas : révoquez les applications connectées et fermez les sessions ouvertes.

Mon compte Twitter est moins vu : est-ce un piratage ?

Non. Une portée qui baisse ou des réponses masquées relèvent de la modération, pas d'une intrusion : Twitter parle de compte restreint et le signale dans l'application. Un piratage laisse des traces matérielles : une connexion inconnue dans l'historique d'accès, un message privé envoyé, une adresse e-mail modifiée.

Peut-on encore mettre la double authentification par SMS sur Twitter gratuitement ?

Non. Depuis le 20 mars 2023, Twitter réserve la réception des codes par SMS à ses abonnés payants. Les deux autres méthodes restent gratuites : une application d'authentification qui génère un code toutes les trente secondes, ou une clé de sécurité physique. Notez le code de secours ailleurs que dans le téléphone.

Mon compte Twitter a été désactivé par le pirate : est-il perdu ?

Pas pendant trente jours. Une désactivation ouvre une fenêtre de 30 jours : connectez-vous normalement depuis la page de connexion pendant ce délai, et le compte se réactive. Passé 30 jours, il est supprimé et le nom d'utilisateur n'y est plus rattaché. C'est donc une urgence.

Sources

À lire aussi : compte LinkedIn piraté · compte Instagram piraté · un code de vérification reçu sans l'avoir demandé.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des comptes où le mot de passe avait été changé trois fois pour rien : le coupable était une application autorisée des années plus tôt. En savoir plus.

Un poste de supervision de sécurité : tableau de bord des menaces en temps réel, carnet d'analyse d'impact et schéma de segmentation réseau
Un doute ? Appelez

Votre compte publie sans vous ?

Diagnostic gratuit au téléphone (15 minutes) : on lit ensemble l'historique d'accès et on révoque ce qui doit l'être. Assistance à distance dès 19 € la demi-heure, intervention au Mans dès 49 €.

07 51 13 37 69

  • Diagnostic gratuit
  • Sans engagement
  • Le Mans, Sarthe et à distance
Cybermalveillance.gouv.fr Voir la fiche Fix72