Compte de messagerie piraté : que faire d'abord ?
En bref
Si votre messagerie est piratée, changez le mot de passe depuis un appareil sain, déconnectez toutes les sessions ouvertes, puis activez la double authentification. Vérifiez ensuite les règles de transfert automatique, les adresses de récupération et les applications autorisées : ce sont les portes que l'attaquant laisse derrière lui. Prévenez enfin vos correspondants et votre support informatique.
La messagerie est le compte le plus convoité : elle reçoit les liens de réinitialisation de tous les autres mots de passe, elle contient les échanges avec vos clients et les factures en cours. Un piratage se remarque à une connexion inconnue, à des messages disparus ou à un correspondant qui signale une demande étrange. Voici l'ordre des gestes.
Reconnaître un compte compromis
- une alerte de connexion depuis un lieu ou un appareil inhabituel ;
- des messages envoyés que vous n'avez pas écrits, ou des réponses à des messages que vous n'avez jamais reçus ;
- des courriers qui disparaissent du dossier de réception sans avoir été lus ;
- un dossier « éléments envoyés » vidé ou incohérent ;
- des demandes de réinitialisation de mot de passe sur d'autres services ;
- un correspondant qui vous appelle pour confirmer un changement de coordonnées bancaires que vous n'avez pas demandé.
Les six premiers gestes
- Changez le mot de passe depuis un appareil sain. Si un programme espion est installé sur votre poste, le nouveau mot de passe serait capté aussitôt. Utilisez un autre ordinateur ou un téléphone qui n'a pas servi à l'incident.
- Fermez toutes les sessions ouvertes. Les services de messagerie proposent une option de déconnexion globale. Sans elle, l'attaquant reste connecté avec son ancienne session malgré le changement de mot de passe.
- Activez la double authentification, qui ajoute une seconde preuve d'identité au mot de passe.
- Supprimez les règles de transfert automatique que vous n'avez pas créées, ainsi que les redirections vers une adresse externe. C'est la porte dérobée la plus courante : elle permet de continuer à lire vos messages sans se reconnecter.
- Vérifiez les paramètres de récupération : adresse de secours, numéro de téléphone, questions de sécurité. Un attaquant y place souvent ses propres coordonnées.
- Révoquez les applications connectées et les mots de passe d'application, ces codes qui permettent à un logiciel tiers de relever le courrier sans passer par la double authentification.
Ensuite : mesurer et prévenir
| À vérifier | Pourquoi |
|---|---|
| Journal des connexions | Dater le début de l'intrusion et savoir combien de temps le compte a été lu. |
| Messages envoyés et supprimés | Repérer les demandes frauduleuses adressées en votre nom. |
| Délégations et boîtes partagées | Un accès donné à un autre compte survit au changement de mot de passe. |
| Signature automatique | Elle peut avoir été modifiée pour y glisser un faux numéro ou un lien. |
| Autres comptes liés | La messagerie sert à réinitialiser les mots de passe ailleurs : banque, hébergeur, réseaux sociaux. |
Prévenez ensuite vos correspondants récents, en particulier ceux qui ont reçu un message suspect, et demandez-leur de vérifier par téléphone toute demande de paiement reçue pendant la période concernée. Prévenez votre support informatique : si le mot de passe était réutilisé ailleurs, d'autres comptes sont exposés.
Et si des données personnelles ont été exposées ?
Une boîte professionnelle contient presque toujours des données concernant des personnes : coordonnées de clients, candidatures, pièces jointes. Si ces données ont pu être consultées ou copiées, l'incident constitue une violation de données. Le RGPD impose de la notifier à la CNIL dans les 72 heures après en avoir pris connaissance, sauf si elle n'engendre pas de risque pour les personnes concernées. Notre article sur la violation de données personnelles détaille la marche à suivre et le contenu du registre.
Éviter la prochaine fois
- un mot de passe unique pour la messagerie, différent de tous les autres ;
- la double authentification imposée à l'ensemble des comptes, comme expliqué dans notre article sur son activation ;
- la désactivation des anciens protocoles de relève du courrier, qui ignorent cette seconde vérification ;
- une alerte automatique lorsqu'une règle de transfert est créée ;
- le retrait des accès dès qu'une personne quitte l'organisation.
NexSecure configure ces protections et surveille les connexions anormales dans le cadre de la messagerie professionnelle.
Questions fréquentes
Changer le mot de passe suffit-il ?
Non. Une session déjà ouverte, une règle de transfert ou un mot de passe d'application permettent de garder l'accès. Il faut déconnecter toutes les sessions, supprimer les règles inconnues et révoquer les applications autorisées.
Pourquoi mes messages disparaissent-ils ?
Un attaquant crée souvent une règle qui déplace ou supprime automatiquement certains courriers, pour que vous ne voyiez pas les réponses à ses demandes frauduleuses. Cherchez cette règle dans les paramètres avant toute chose.
Dois-je prévenir mes clients ?
Oui pour ceux qui ont pu recevoir un message frauduleux en votre nom. Demandez-leur de vérifier par téléphone toute demande de paiement ou de changement de coordonnées bancaires reçue pendant la période.
Faut-il supprimer le compte piraté ?
Non. Reprenez-en le contrôle : supprimer le compte détruit les traces utiles à l'analyse et à une plainte, et fait perdre l'historique nécessaire pour identifier ce qui a été consulté.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet