On ne peut pas toujours voir qu’un mot de passe a été volé : il peut circuler dans une fuite sans avoir encore été utilisé. En revanche, plusieurs signaux doivent vous faire agir : alerte de connexion inconnue, réinitialisation non demandée, changement de coordonnées, publication inhabituelle ou mot de passe signalé dans une base de fuites. L’enjeu est de vérifier sans exposer davantage son compte.
Réponse rapide
Vérifiez les alertes et l’historique de sécurité de chaque service, recherchez votre adresse e-mail dans un service de notification de fuites reconnu, puis changez sans attendre tout secret signalé ou suspect. Une vérification négative ne prouve pas qu’un compte est intact : elle indique seulement qu’aucune exposition connue n’a été trouvée par cet outil.
Les signes d’un compte compromis
- une alerte de connexion depuis un appareil, un lieu ou une heure inconnus ;
- un e-mail de réinitialisation, de changement de mot de passe ou d’ajout de MFA que vous n’avez pas demandé ;
- une adresse e-mail, un numéro de téléphone ou une méthode de récupération modifiés ;
- des messages, achats, règles de transfert ou publications que vous n’avez pas créés ;
- des sessions actives, applications connectées ou appareils inconnus ;
- plusieurs comptes touchés à la fois, ce qui peut indiquer la réutilisation d’un mot de passe ou un appareil compromis.
Une seule alerte peut parfois avoir une explication légitime : déplacement, VPN, nouveau téléphone ou navigateur. Mais ne l’écartez pas sans vérifier le détail dans les paramètres de sécurité du service concerné.
Comment vérifier sans se faire piéger
Consultez directement les paramètres des services
Tapez vous-même l’adresse du site ou passez par l’application officielle. Recherchez les rubriques « Sécurité », « Connexions », « Appareils », « Activité » ou « Sessions ». Évitez les liens contenus dans une alerte non sollicitée : le phishing imite très bien les messages de sécurité.
Vérifiez les expositions connues
Have I Been Pwned permet de rechercher une adresse e-mail pour savoir si elle apparaît dans des violations répertoriées. Son service « Pwned Passwords » vérifie un mot de passe via une méthode de k-anonymity : le mot de passe complet n’est pas envoyé au service. N’entrez jamais votre mot de passe courant dans un site inconnu qui promet de le « tester ».
Regardez le navigateur et l’appareil
Une alerte de mot de passe compromis du navigateur mérite d’être traitée, mais ne remplace pas une vérification du compte. Si l’appareil se comporte de façon anormale, si des extensions inconnues apparaissent ou si plusieurs services signalent des connexions, isolez le problème : les infostealers cherchent aussi les cookies et les sessions enregistrées.
Ce que ces vérifications ne prouvent pas
Une base de fuites ne recense pas tous les incidents, ni tous les mots de passe volés. Inversement, apparaître dans une fuite ne veut pas dire qu’un attaquant est connecté à votre compte aujourd’hui ; c’est un signal pour changer le secret et vérifier la réutilisation. Un mot de passe peut aussi être dérobé par phishing ou logiciel malveillant sans être jamais publié dans une base connue.
Les premiers gestes en cas de doute
- Depuis un appareil fiable, changez le mot de passe concerné par un secret unique.
- Fermez les sessions et appareils que vous ne reconnaissez pas.
- Vérifiez l’e-mail, le téléphone, les règles de transfert et les applications liées.
- Activez le MFA et gardez les codes de récupération dans un emplacement protégé.
- Si le même mot de passe était utilisé ailleurs, remplacez-le aussi sur ces comptes.
Si vous observez un accès frauduleux ou une modification non autorisée, poursuivez immédiatement avec la procédure détaillée « Mot de passe piraté : que faire ? ». Retrouver un signal tôt est utile, mais la protection durable repose sur des mots de passe uniques, un stockage maîtrisé et le MFA : les bases du guide de sécurité des mots de passe.
Comprendre un résultat Have I Been Pwned
Un résultat associé à votre adresse e-mail indique une présence dans les données recensées par le service. Il ne signifie pas nécessairement que votre mot de passe actuel est connu d’un tiers ou qu’une personne utilise votre compte en ce moment. Ouvrez les informations de la fuite et regardez les catégories de données concernées. Une adresse seule, des coordonnées personnelles et des données de mots de passe ne conduisent pas exactement aux mêmes vérifications.
Distinguez aussi la date de l’incident de sa date d’ajout dans la base. Une fuite ancienne peut devenir visible aujourd’hui. Si vous avez déjà remplacé le secret depuis cette période, ne concluez pas que sa nouvelle version est exposée. Vérifiez néanmoins si l’ancienne valeur a été conservée sur d’autres comptes : une information ancienne reste utile pour retrouver des réutilisations oubliées.
La recherche par adresse et la recherche dans Pwned Passwords répondent à des questions différentes. La première concerne la présence d’une adresse dans des incidents recensés ; la seconde indique qu’une valeur de mot de passe apparaît dans un corpus de secrets exposés. Trouver une valeur dans ce corpus ne permet pas de désigner votre compte comme origine. Pour autant, cette valeur n’est pas un bon choix à conserver.
Consultez la FAQ officielle de Have I Been Pwned si vous souhaitez comprendre les limites d’un résultat. Évitez les copies du site et les services qui promettent de vous révéler un mot de passe volé en échange de votre secret actuel.
Vérifier qu’une alerte de sécurité est authentique
Un e-mail alarmant peut être une notification réelle, une tentative d’hameçonnage ou une ancienne alerte que vous aviez oubliée. Au lieu d’utiliser son bouton de connexion, ouvrez le service depuis votre application habituelle ou une adresse connue. Cherchez ensuite les événements de sécurité dans les paramètres du compte. Vous comparez ainsi le message reçu à une information obtenue indépendamment.
Un expéditeur affichant le nom d’une marque ne suffit pas. Le texte peut reprendre un logo, une formule habituelle et même des renseignements personnels issus d’une fuite. De même, un cadenas dans le navigateur indique une connexion chiffrée avec le site visité, pas l’identité légitime de ce site. Votre contrôle doit porter sur le domaine et sur l’événement confirmé dans le compte.
Une demande de validation que vous n’avez pas déclenchée mérite d’être refusée. Ne transmettez pas un code à quelqu’un qui vous téléphone pour « annuler le piratage ». Si le message prétend provenir du support, rejoignez vous-même le support par le canal officiel. Vous n’avez pas besoin de continuer la conversation pour vérifier sa crédibilité.
Interpréter l’historique sans surinterpréter la localisation
Une connexion située dans une autre ville n’est pas, à elle seule, une preuve d’intrusion. La localisation affichée peut correspondre à l’infrastructure d’un opérateur ou à un VPN. Comparez plusieurs indices : l’heure, le type d’appareil, le navigateur et votre activité réelle à ce moment. Une connexion pendant un déplacement connu ne se juge pas comme une session inconnue suivie d’un changement d’adresse de secours.
Les intitulés d’appareil sont parfois génériques. Avant de supprimer une session, pensez à votre téléphone, à une tablette, à un navigateur secondaire et aux applications qui consultent le compte. Si vous ne pouvez pas l’identifier, privilégiez la déconnexion proposée par le fournisseur puis reconnectez vos appareils connus. Cela peut être contraignant, mais vous remplacez une supposition par une vérification concrète.
Une tentative échouée n’équivaut pas à une connexion réussie. Elle signale que quelqu’un a essayé, sans démontrer qu’il possédait le bon secret. À l’inverse, une activité inhabituelle après une connexion réussie renforce le besoin d’agir. Les services n’affichent pas tous le même niveau de détail : l’absence d’un historique complet ne doit pas être interprétée comme l’absence d’activité.
Décider quoi faire selon les indices disponibles
Si votre adresse figure dans une ancienne fuite mais que le secret a changé depuis, commencez par contrôler la réutilisation et les paramètres de récupération. Si le mot de passe actuel est exposé, remplacez-le sans attendre, même sans activité suspecte. Si une connexion inconnue ou une modification non autorisée est confirmée, traitez le cas comme une compromission du compte et suivez la procédure de reprise de contrôle.
Il existe une situation intermédiaire : vous avez saisi vos identifiants sur une page douteuse, mais rien n’apparaît encore dans l’historique. N’attendez pas une notification de fuite pour réagir. Rejoignez le vrai service depuis un appareil de confiance, remplacez le secret et examinez les sessions ainsi que les moyens de secours. La détection d’une base divulguée n’est pas conçue pour confirmer chaque formulaire d’hameçonnage.
Si vous recevez un message d’extorsion citant un ancien mot de passe, ne prenez pas cette seule information comme preuve d’un contrôle actuel de votre appareil. Une valeur issue d’une ancienne fuite peut être utilisée pour rendre le message crédible. Vérifiez vos comptes par les moyens officiels, conservez le message si nécessaire et ne répondez pas en donnant davantage d’informations.
Installer une routine de vérification raisonnable
Votre objectif n’est pas de surveiller chaque compte en permanence. Activez les notifications de sécurité utiles et assurez-vous que l’adresse qui les reçoit est elle-même protégée. Pour les comptes prioritaires, prenez le temps de comprendre où consulter les sessions et comment joindre le support. Vous éviterez de découvrir ces menus dans l’urgence.
Après une alerte réelle, notez le service concerné, la période et les actions effectuées, sans y recopier les secrets. Ce petit suivi permet de savoir si vous avez déjà changé une valeur ou si un compte secondaire reste à traiter. Un résultat négatif dans un outil de recherche ne remplace jamais ces contrôles : la protection durable dépend aussi de mots de passe indépendants et de moyens de récupération maîtrisés.

