Sites web & applications métierDans vos locaux ou à distance

  • Conception, hébergement, maintenance
  • Du lundi au vendredi
  • 06 81 88 95 21

Sécurité

Mon mot de passe est dans une fuite : que faire ?

Mis à jour le · 3 min de lecture · NexSecure

En bref

Si un mot de passe apparaît dans une fuite, changez-le immédiatement sur le service concerné, puis partout où vous l'aviez réutilisé. Déconnectez les sessions actives et activez la double authentification. Ne payez jamais un message de chantage qui cite un ancien mot de passe : il provient presque toujours d'une base publiée, sans accès réel à vos appareils.

Une alerte du navigateur, un message du service concerné, ou un courrier menaçant citant un de vos mots de passe : la découverte est toujours désagréable. Elle ne signifie pas que quelqu'un est entré chez vous. Elle signifie qu'un identifiant circule et qu'il faut le neutraliser. Voici la marche à suivre, dans l'ordre.

D'où viennent ces fuites ?

Une fuite ne vient presque jamais de votre ordinateur. Elle vient d'un service en ligne où vous aviez un compte et dont la base d'utilisateurs a été dérobée. Ces bases sont ensuite revendues, regroupées puis diffusées largement. Le danger principal n'est pas le compte d'origine, souvent oublié depuis longtemps : c'est la réutilisation. Un même couple adresse et mot de passe est essayé automatiquement sur des dizaines d'autres services, technique appelée bourrage d'identifiants.

Les gestes, dans l'ordre

  1. Changez le mot de passe du service concerné, et faites-le sur le site lui-même, jamais par un lien contenu dans l'alerte reçue.
  2. Listez les réutilisations : partout où ce mot de passe, ou une variante avec un chiffre ajouté, servait encore. Commencez par la messagerie, la banque, l'hébergeur et le nom de domaine.
  3. Déconnectez les sessions actives sur les comptes concernés.
  4. Activez la double authentification partout où elle existe. C'est elle qui rend un mot de passe volé inutilisable seul.
  5. Vérifiez les paramètres des comptes touchés : adresse de récupération, numéro de téléphone, règles de transfert, appareils autorisés.
  6. Surveillez les jours suivants : alertes de connexion, opérations bancaires inhabituelles, demandes de réinitialisation que vous n'avez pas faites.

Le faux chantage qui cite votre mot de passe

Un message affirme avoir filmé votre écran, cite un mot de passe réel et réclame un paiement en cryptomonnaie. Dans l'immense majorité des cas, l'expéditeur n'a rien : il a acheté une base fuitée et envoie le même texte à des milliers d'adresses. La citation du mot de passe sert uniquement à rendre la menace crédible.

  • Ne payez pas et ne répondez pas : une réponse confirme que l'adresse est active.
  • Changez le mot de passe cité, partout où il servait encore.
  • Conservez le message et signalez-le, sans cliquer sur ses liens.
  • Si le mot de passe cité est récent et toujours en usage, traitez la situation comme une compromission réelle et faites examiner vos appareils.

Construire des mots de passe qui résistent

Un bon mot de passe est d'abord long et unique. La longueur compte davantage que les symboles compliqués, et l'unicité empêche une fuite d'en entraîner d'autres. Une phrase de passe faite de plusieurs mots sans lien entre eux se retient mieux qu'une suite de caractères illisible.

PratiqueEffet en cas de fuite
Même mot de passe sur plusieurs sitesUne seule fuite ouvre tous les comptes.
Variante avec un chiffre à la finTestée automatiquement, protection quasi nulle.
Mot de passe unique par serviceLa fuite reste cantonnée à un seul compte.
Double authentification activeLe mot de passe volé ne suffit plus à se connecter.

Tenir des dizaines de mots de passe uniques suppose un outil dédié : notre article sur le gestionnaire de mots de passe explique comment en choisir un et le déployer. Voyez aussi comment activer la double authentification compte par compte.

Et dans l'entreprise ?

  • Fixez une règle simple : les mots de passe professionnels ne servent jamais sur des sites personnels, et inversement.
  • Changez sans attendre les mots de passe des comptes partagés dès qu'une personne concernée est touchée par une fuite.
  • Privilégiez les connexions par compte nommé plutôt qu'un identifiant générique que tout le monde connaît.
  • Prévoyez une procédure courte à suivre lorsqu'un salarié signale une alerte, pour qu'il ose la signaler.

NexSecure accompagne la mise en place de ces règles et leur appropriation par les équipes lors de ses actions de sensibilisation à la cybersécurité.

Questions fréquentes

Une fuite signifie-t-elle que mon ordinateur est infecté ?

Rarement. La fuite vient le plus souvent d'un service en ligne dont la base de comptes a été dérobée. Votre appareil n'est concerné que si le mot de passe cité est récent et n'a jamais servi ailleurs.

Dois-je changer tous mes mots de passe ?

Non, commencez par celui qui a fuité et par tous les comptes où il était réutilisé. Traitez ensuite en priorité la messagerie et les comptes d'administration, qui permettent de réinitialiser les autres.

Faut-il changer ses mots de passe régulièrement ?

Le changement systématique tous les trois mois pousse surtout à de petites variantes prévisibles. Mieux vaut un mot de passe long, unique, changé dès qu'un doute apparaît, avec une double authentification active.

Que faire du message de chantage reçu ?

Ne payez pas, ne répondez pas, conservez-le et signalez-le. Changez le mot de passe cité s'il sert encore. Ces messages sont envoyés en masse à partir de bases déjà publiées.

Sources

Service lié

Sensibilisation & mini-formations

Articles liés

Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.

Une question sur votre situation ? Parler de votre projet