Comment savoir qui a piraté mon compte : ce que les traces disent
Vous voulez un nom, et c'est légitime. Vous saurez ici lire les cinq traces que votre compte a gardées, ce qu'elles prouvent vraiment, et par quel chemin une identification est encore possible quand elles ne suffisent pas.
↑ Ce conseil fait partie du guide : Comptes en ligne piratés
Comment savoir qui a piraté mon compte ?
Rarement un nom. Votre compte conserve en revanche cinq traces exploitables : l'historique de connexion, la liste des appareils, l'adresse IP, l'heure exacte et les mails d'alerte. Elles disent le pays, l'appareil et le moment. Relier une adresse IP à une personne, seule la justice le peut, après plainte.
- Ouvrez l'historique de connexion du compte.
- Notez la date, l'heure et l'adresse IP.
- Comparez avec vos propres connexions.
- Photographiez l'écran avant de tout déconnecter.
- Déposez plainte pour obtenir l'identification.
Les cinq traces que garde votre compte
Quand quelqu'un entre dans votre boîte mail ou votre réseau social, il ne laisse pas une signature, mais il laisse cinq empreintes. Elles sont toutes accessibles depuis les réglages, gratuitement, sans installer quoi que ce soit :
- L'historique de connexion — la liste des ouvertures de session réussies, avec la date et l'heure à la minute. C'est la trace maîtresse : elle date l'intrusion, et cette date commande tout le reste.
- La liste des appareils connectés — « iPhone 13 », « Samsung SM-A536B », « Windows · Chrome ». Le modèle affiché est celui que l'appareil déclare, pas un numéro de série : il ne nomme personne, mais il dit si l'intrus est sur mobile ou sur ordinateur.
- L'adresse IP — quatre nombres séparés par des points
(
92.184.107.21) ou une longue suite en IPv6. C'est la seule trace qui mène, à terme, à un abonné ; encore faut-il passer par le bon chemin, et ce chemin n'est pas le vôtre. - L'heure exacte, et le fuseau horaire — une connexion à 03 h 12 heure de Paris n'a pas le même sens qu'à 14 h 00. Sans l'heure à la minute, l'adresse IP devient inexploitable : les opérateurs en réattribuent des milliers chaque jour.
- Les mails et notifications de sécurité — « Nouvelle connexion sur votre compte », « Votre mot de passe a été modifié », « Une adresse de secours a été ajoutée ». Ce sont des pièces horodatées, envoyées par le service lui-même : elles survivent à l'historique, qui, lui, s'efface.
Avant de chercher un coupable, cherchez quand. La date de la première connexion étrangère vous dit ce qui a pu être lu, ce qui a pu être envoyé en votre nom, et quelles autres portes ont eu le temps de s'ouvrir. C'est aussi la seule information qu'un enquêteur pourra exploiter.
Où lire l'historique, service par service
Les libellés changent d'un service à l'autre, et c'est ce qui perd le plus de monde. Les chemins réels, ceux que je fais ouvrir au téléphone :
- Gmail et compte Google — tout en bas à droite de Gmail sur ordinateur : « Dernière activité du compte : il y a X minutes », puis le lien « Informations détaillées ». Une fenêtre s'ouvre avec les dix dernières sessions, leur type d'accès (navigateur, mobile, POP3) et l'adresse IP de chacune. C'est, à ma connaissance, le seul grand service grand public qui affiche l'IP en clair. Côté compte : Sécurité → « Vos appareils » et « Activité récente liée à la sécurité ».
- Microsoft, Outlook, Hotmail — la page « Activité de connexion » du compte liste chaque tentative, réussie ou non, avec le pays, l'adresse IP, le type d'appareil et un bouton « Ce n'était pas moi ». C'est l'historique le plus complet des quatre.
- Facebook — Paramètres → « Sécurité et connexion » → « Où vous êtes connecté » : appareil, ville approchée, date. L'adresse IP n'y est pas, mais elle figure dans l'export « Télécharger vos informations », rubrique des informations de sécurité et de connexion. Peu de gens savent qu'elle est là.
- Instagram — « Activité de connexion », et surtout « E-mails d'Instagram », qui affiche les messages réellement envoyés par le service depuis quatorze jours. C'est le moyen le plus simple de savoir si l'avertissement reçu vient d'Instagram ou d'un escroc.
- Apple et iCloud — la liste « Appareils » de l'identifiant Apple donne le modèle et le numéro de série, jamais d'adresse IP.
- WhatsApp — « Appareils liés », avec la date de dernière activité de chaque session ouverte sur un ordinateur.
Une remarque qui revient à chaque appel : une ligne inconnue n'est pas toujours une intrusion. Un relevé de courrier par votre téléphone, une application de messagerie installée puis oubliée, une connexion de votre propre box il y a six mois s'affichent de la même façon. Ce qui compte est la combinaison : un appareil inconnu, une adresse IP inhabituelle, et une heure où vous dormiez. Si vous cherchez d'abord à savoir si vous avez été piraté et non par qui, le guide compte piraté prend la question dans l'autre sens.
Ce que l'adresse IP dit, et ce qu'elle tait
C'est le point où presque tout le monde se trompe, parce que les sites de « localisation d'IP » affichent une ville et une carte, ce qui a l'air d'une preuve. Ce que l'adresse IP donne réellement :
- L'opérateur : Orange, Free, SFR, Bouygues, ou un hébergeur étranger. Cette information-là est fiable.
- Un pays : fiable dans la grande majorité des cas, sauf VPN.
- Une ville : à peu près jamais. Sur une connexion mobile, la ville affichée est celle du point de sortie du réseau de l'opérateur, souvent à des centaines de kilomètres de la personne. Une connexion « depuis Lille » quand on habite la Sarthe ne veut strictement rien dire.
Trois obstacles achèvent de rendre l'identification impossible depuis votre fauteuil. Le premier : un VPN ou un serveur relais affiche le pays qu'on lui demande, et les intrusions passent presque toutes par là. Le deuxième : chez un opérateur mobile, une même adresse IP publique est partagée entre des centaines d'abonnés en même temps ; sans l'heure à la seconde et le port source, elle ne désigne personne. Le troisième : personne ne vous répondra. Un opérateur ne communique le nom derrière une adresse IP qu'à une autorité judiciaire, sur réquisition.
Deux détails aident à lire une ligne d'historique sans se raconter d'histoires. Le nom de l'opérateur derrière une adresse IP se trouve gratuitement, avec n'importe quel service d'annuaire d'adresses : c'est la seule information publique de la chaîne, et elle suffit souvent à trancher entre « un abonné français » et « un serveur loué à l'étranger ». Et votre propre adresse change aussi : une box qui redémarre en reçoit fréquemment une nouvelle, un téléphone en change à chaque bascule d'antenne. Une adresse IP n'est donc pas une plaque d'immatriculation, c'est un horodatage : sans l'heure qui va avec, le journal de connexion ne vaut rien.
La bonne nouvelle est que ces données existent et qu'elles sont conservées. En France, les informations permettant d'identifier l'utilisateur d'une adresse IP sont gardées un an par les opérateurs. Autrement dit : vous avez le temps de porter plainte, mais pas indéfiniment, et c'est la plainte qui déclenche la demande.
Aucun prestataire privé, aucun « hacker éthique » croisé sur un réseau social, aucun site d'analyse d'IP n'obtient d'un opérateur le nom d'un abonné : c'est réservé à la justice. Ces annonces demandent un paiement d'avance, souvent en coupons, puis réclament un complément et disparaissent ; le mécanisme est détaillé dans la fiche les « hackers » qui promettent de récupérer un compte.
Les fausses pistes qui ne désignent personne
Cinq indices paraissent accusateurs et ne valent rien. Les écarter fait gagner des jours :
- Le mail qui affiche votre mot de passe et annonce une webcam piratée. Ce mot de passe vient d'une fuite de site marchand revendue en fichier, pas de votre ordinateur. Le message part à des millions d'adresses : voyez le chantage à la webcam et le test qui dit si votre adresse a fuité.
- Le nom de l'expéditeur d'un message reçu, ou le numéro affiché lors d'un appel. Les deux se falsifient en quelques secondes et n'ont aucune valeur d'indice.
- Le pseudo du profil qui a écrit à vos contacts depuis votre compte : c'est le plus souvent un compte volé à une autre victime, elle-même en train de chercher qui l'a piratée.
- La personne connectée « juste avant » chez vous. Un compte s'ouvre depuis n'importe où ; la coïncidence de présence ne prouve rien et brouille les vraies pistes, surtout en famille.
- Les codes tapés sur le clavier du téléphone qu'on voit circuler (« tapez ce code pour savoir qui vous espionne »). Ils affichent des réglages de renvoi d'appel de votre ligne mobile et ne disent rien d'un compte en ligne.
Le plus souvent, personne ne vous visait
C'est la réponse qui déçoit, et c'est aussi celle qui soulage. Dans la très grande majorité des dossiers que je vois, il n'y a pas d'ennemi : il y a une machine qui essaie des millions de couples adresse–mot de passe achetés en lot. Quatre chemins mènent au vôtre, et aucun ne suppose qu'on vous connaisse : une fuite chez un site où vous étiez inscrit, un mot de passe réutilisé d'un compte à l'autre, un logiciel voleur d'identifiants installé avec un logiciel « craqué », et un lien d'hameçonnage cliqué un jour de fatigue. La mécanique complète est décrite dans comment les pirates trouvent les mots de passe.
Comment savoir dans quel cas vous êtes ? Regardez la date de l'intrusion, puis demandez-vous ce qui s'est passé dans les jours d'avant. Un compte tombé seul, sans rien d'autre, ressemble à une fuite. Plusieurs comptes tombés le même soir ressemblent à un logiciel espion sur la machine : c'est alors l'ordinateur qu'il faut traiter avant les comptes, comme l'explique détecter un logiciel espion, sinon le nouveau mot de passe repart aussitôt. Et si un code à six chiffres était arrivé avant la chute, ce code disait déjà que le mot de passe était connu.
Quand c'est quelqu'un que vous connaissez
Ce cas-là existe, il est minoritaire, et il ne ressemble pas au précédent. Un inconnu prend le compte : il change le mot de passe, l'adresse de secours, et vous êtes dehors en quelques minutes. Un proche, lui, veut surtout lire : il ne change rien, pour que vous ne remarquiez rien. Les signes sont donc inversés :
- Le compte reste accessible et rien n'a été modifié, alors que l'historique montre des connexions qui ne sont pas les vôtres.
- L'appareil listé est un modèle que vous reconnaissez, et l'adresse IP est celle de votre propre logement ou du même opérateur.
- Les connexions tombent aux heures où vous êtes absent : trajet, travail, nuit.
- Aucun message n'est parti en votre nom, aucun achat n'a été fait : la consultation ne laisse pas de dégâts, seulement des traces.
- Votre téléphone a été laissé déverrouillé un moment, ou une question secrète porte sur une information que seul un familier connaît.
Ici, l'identification n'est pas le problème : vous savez déjà. Ce qu'il faut, c'est reprendre la main sans alerter, et vérifier l'appareil lui-même — la fiche téléphone surveillé par un proche détaille les vérifications, y compris le cas où une application de suivi a été installée. Dans un contexte de séparation ou de violences, ces traces sont aussi des éléments à conserver pour un dépôt de plainte.
Les preuves à réunir aujourd'hui, avant qu'elles disparaissent
C'est la partie que presque personne ne fait, et c'est la seule qui rende une identification possible. L'historique d'un compte est court : Gmail n'affiche que dix sessions, et dix relevés de courrier suffisent à chasser la connexion suspecte. Comptez vingt minutes, dans cet ordre :
- Photographiez l'écran avant de toucher à quoi que ce soit. Capture d'écran de l'historique complet, avec la date, l'heure et l'adresse IP lisibles. Sur téléphone, une photo de l'écran fait aussi bien.
- Ne supprimez aucun mail d'alerte du service. Archivez-les, c'est tout : ils sont horodatés et proviennent du fournisseur, ce qui vaut mieux qu'un récit.
- Demandez l'export de vos données chez Facebook ou Google si le compte le permet : l'archive contient les adresses IP de connexion que l'interface n'affiche pas.
- Notez ce que vous avez constaté, jour par jour, avec les heures. Ce document simple est ce que le service d'enquête vous demandera.
- Puis seulement, reprenez la main : nouveau mot de passe unique, déconnexion de toutes les sessions, double authentification, vérification de l'adresse de secours et des règles de transfert.
Ensuite, deux démarches gratuites ouvrent la seule voie qui mène vraiment à un nom. Le dépôt de plainte au commissariat ou à la gendarmerie : l'accès frauduleux à un compte est un délit puni par l'article 323-1 du code pénal, et c'est l'enquête qui pourra réquisitionner l'opérateur. Et le signalement sur 17Cyber ou cybermalveillance.gouv.fr, qui oriente et conserve la trace du fait. La fiche porter plainte après un piratage dit exactement quoi emporter et dans quel ordre.
Soyons francs sur la suite : quand l'adresse IP est étrangère ou passe par un VPN, une plainte individuelle aboutit rarement à une identification. Elle reste utile — elle vous couvre si votre compte a servi à escroquer vos contacts, elle est exigée par les assurances et par certaines banques, et plusieurs plaintes sur le même mode opératoire finissent par se rejoindre. Mais on ne vous promet pas un nom. Si vous voulez qu'on lise l'historique avec vous, un audit de soupçon ou une assistance à distance se fait en une demi-heure, et les tarifs sont affichés à l'avance.
Questions fréquentes
Peut-on vraiment savoir qui a piraté mon compte ?
Pas par vous-même. L'historique du compte donne un pays, un appareil, un navigateur et une heure. Le nom qui se cache derrière l'adresse IP n'est accessible qu'à un enquêteur, sur réquisition adressée à l'opérateur. La plainte n'est donc pas une formalité : c'est la seule porte.
L'adresse IP affichée dans l'historique suffit-elle ?
Non, mais elle est la pièce la plus utile de votre dossier. Seule, elle ne nomme personne : chez un opérateur mobile, une même adresse publique est partagée entre des centaines d'abonnés. Notez toujours l'adresse ET l'heure exacte à la minute, sinon elle devient inexploitable.
Combien de temps l'historique reste-t-il consultable ?
Quelques semaines seulement, et parfois moins. Gmail n'affiche que les dix dernières sessions : dix relevés de courrier suffisent à faire disparaître la connexion suspecte. Regardez et photographiez le jour même, avant de déconnecter les appareils.
Un service qui propose de retrouver mon pirate, c'est fiable ?
Non. Aucun prestataire privé n'obtient d'un opérateur le nom derrière une adresse IP : c'est réservé à la justice. Les annonces de « hackers » qui promettent une identification demandent un paiement d'avance, souvent en coupons, et disparaissent ensuite.
Le mail « j'ai piraté votre compte, voici votre mot de passe » prouve-t-il quelque chose ?
Il prouve seulement qu'un mot de passe a fuité lors du piratage d'un site, et que l'expéditeur a acheté le fichier. Ce message part à des millions d'adresses, votre compte n'a rien de spécial et l'expéditeur affiché est faux. On ne répond pas, on ne paie pas.
Faut-il déconnecter les sessions avant ou après avoir regardé ?
Après. Déconnecter efface la ligne qui vous intéresse. L'ordre utile : lire l'historique, faire les captures d'écran, puis changer le mot de passe et fermer toutes les sessions. Entre les deux, il s'écoule cinq minutes, pas une journée.
Sources
- Cybermalveillance.gouv.fr — Piratage de compte en ligne (la marche à suivre officielle et le signalement).
- 17Cyber (le guichet d'assistance en ligne, ouvert aux particuliers comme aux entreprises).
- Pharos — signalement des contenus et comportements illicites (pour signaler l'usage frauduleux d'un compte).
- Microsoft — Activité de connexion du compte (l'historique le plus détaillé, adresse IP comprise).
À lire aussi : un code de vérification reçu sans l'avoir demandé · comment les pirates trouvent les mots de passe · le guide compte piraté.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des appels de gens qui voulaient d'abord un nom, et à qui l'historique de leur compte a appris autre chose. En savoir plus.
Une connexion inconnue dans l'historique, et vous ne savez pas la lire ?
Diagnostic gratuit au téléphone (15 minutes) : on ouvre ensemble l'historique du compte, on trie ce qui est vous et ce qui ne l'est pas, et on note ce qu'il faut garder pour la plainte. Assistance à distance dès 19 € la demi-heure, intervention au Mans dès 49 €.