Vos données exposées

Mot de passe piraté ou dans une fuite : que faire, dans l'ordre

Votre mot de passe apparaît dans une fuite ou a été piraté ? Voici les gestes à faire dans le bon ordre, pourquoi la réutilisation est si dangereuse, et comment passer au gestionnaire, à la double authentification et aux clés d'accès.

Par la rédaction · Mis à jour le · 9 min de lecture

Votre mot de passe a été piraté ou figure dans une fuite de données ? Il faut agir vite, mais dans le bon ordre. La plupart des dégâts viennent d'un seul réflexe oublié : changer le mot de passe partout où il était réutilisé. Ce guide vous explique que faire, étape par étape, puis comment éviter que cela se reproduise.

Pour comprendre le contexte, lisez notre page sur ce qu'est une fuite de données.

Comment savoir si mon mot de passe a été piraté ?

Plusieurs signes doivent vous alerter :

  • Un service vous prévient qu'il a subi une fuite de données.
  • Vous recevez une alerte de connexion depuis un appareil ou un pays inconnu.
  • Votre mot de passe ne fonctionne plus, alors que vous ne l'avez pas changé.
  • Des actions inconnues apparaissent : messages envoyés, achats, publications.
  • Votre navigateur ou votre gestionnaire signale un mot de passe « compromis ».

Pour vérifier vous-même, consultez notre guide pour vérifier si vos données ont fuité. Le site de référence Have I Been Pwned recense des milliards de comptes exposés. Consultez aussi notre base des fuites recherchable.

Mot de passe piraté : que faire dans l'ordre ?

L'ordre compte. Voici la marche à suivre, inspirée de la fiche réflexe de Cybermalveillance.gouv.fr :

  1. Vérifiez votre appareil. Si un logiciel espion est installé, il volera aussi votre nouveau mot de passe. Microsoft recommande ainsi de lancer une analyse antivirus avant le changement.
  2. Changez le mot de passe du compte touché. Choisissez un mot de passe long et unique.
  3. Vérifiez vos moyens de récupération. Le numéro de téléphone et l'adresse e-mail de secours doivent être les vôtres. Un pirate les modifie souvent pour garder la main.
  4. Déconnectez toutes les sessions ouvertes. La plupart des services proposent cette option dans les paramètres de sécurité.
  5. Activez la double authentification si elle est disponible.
  6. Changez le mot de passe partout où vous l'aviez réutilisé. C'est l'étape la plus souvent oubliée, et la plus importante.
  7. Vérifiez l'activité du compte : commandes, messages envoyés, publications, règles de transfert d'e-mails.
  8. Prévenez vos contacts si le pirate a pu leur écrire en votre nom.
  9. Protégez vos finances si des données bancaires étaient accessibles : surveillez vos comptes, prévenez votre banque.
  10. Portez plainte en cas de préjudice, avec toutes les preuves.

Si votre adresse e-mail elle-même est compromise, commencez par elle : elle permet de réinitialiser tous vos autres comptes. Lisez notre guide sur l'adresse e-mail piratée.

Tableau : quelle urgence selon la situation ?

Situation Que faire Délai
Le service annonce une fuite Changer le mot de passe du service Dans la journée
Le même mot de passe sert ailleurs Le changer sur tous ces comptes Dans la journée
Alerte de connexion inconnue Changer le mot de passe, déconnecter les sessions Immédiatement
Vous ne pouvez plus vous connecter Lancer la procédure de récupération du service Immédiatement
Compte bancaire ou e-mail touché Prévenir la banque, sécuriser l'e-mail en premier Immédiatement
Préjudice financier ou usurpation Porter plainte Dès que possible

Pourquoi réutiliser un mot de passe est-il si dangereux ?

Imaginez une seule clé pour votre maison, votre voiture et votre bureau. Si on la vole, tout est ouvert. Un mot de passe réutilisé fonctionne de la même manière.

Les pirates le savent. Dès qu'une fuite publie des couples « e-mail + mot de passe », des robots les testent automatiquement sur des centaines de sites. Cette technique s'appelle le credential stuffing (bourrage d'identifiants).

Résultat : une fuite sur un petit forum peut ouvrir votre messagerie, votre compte de vente en ligne ou votre banque. Même si ces services, eux, n'ont jamais été piratés.

La CNIL le rappelle : si un mot de passe compromis était utilisé ailleurs, il faut aussi le changer sur ces autres services.

Qu'est-ce que le hachage d'un mot de passe ?

Quand une entreprise annonce une fuite, elle précise souvent que les mots de passe étaient « hachés ». Qu'est-ce que cela veut dire ?

Le hachage expliqué simplement

Le hachage transforme votre mot de passe en une suite de caractères illisible, appelée « empreinte ». C'est un peu comme passer un fruit au mixeur. On obtient toujours le même jus avec le même fruit. Mais on ne peut pas reconstituer le fruit à partir du jus.

Quand vous vous connectez, le site hache ce que vous tapez. Il compare ensuite les deux empreintes. Si elles sont identiques, vous entrez. Le site n'a donc pas besoin de stocker votre vrai mot de passe.

Un mot de passe haché est-il en sécurité ?

Pas totalement. Les pirates peuvent tenter de deviner le mot de passe. Ils hachent des millions de mots de passe courants et comparent les empreintes. Un mot de passe simple, comme « Soleil2024 », sera retrouvé vite. Un mot de passe long et aléatoire résistera beaucoup plus longtemps.

Autre cas : certaines entreprises stockent encore les mots de passe en clair (lisibles tels quels). Ou avec une méthode de hachage dépassée. Dans ce cas, le risque est immédiat.

Retenez ceci : même si les mots de passe étaient hachés, changez le vôtre. Vous ne savez jamais comment il a été protégé.

Pour les termes techniques, consultez notre lexique de la cybersécurité.

Comment créer un mot de passe solide ?

La CNIL a mis à jour ses recommandations. Elle ne fixe plus une longueur unique, mais un niveau de robustesse. Voici des équivalents qu'elle cite :

Type de mot de passe Exemple de règle
Mot de passe complexe Au moins 12 caractères avec majuscules, minuscules, chiffres et caractères spéciaux
Mot de passe un peu plus long Au moins 14 caractères avec majuscules, minuscules et chiffres
Phrase de passe Au moins 7 mots

La CNIL déconseille aussi les choix prévisibles. Par exemple un mot du dictionnaire avec « 01 » à la fin, ou des lettres remplacées par des chiffres.

Enfin, la CNIL ne recommande plus de changer ses mots de passe à intervalles réguliers pour un compte ordinaire. Changez-le surtout quand vous soupçonnez une compromission.

Pourquoi utiliser un gestionnaire de mots de passe ?

Personne ne peut retenir 50 mots de passe longs et différents. C'est là qu'intervient le gestionnaire de mots de passe, que la CNIL cite parmi les bonnes pratiques.

Un gestionnaire est un coffre-fort numérique. Il :

  • crée des mots de passe aléatoires et solides ;
  • les retient à votre place ;
  • les remplit automatiquement sur les bons sites ;
  • vous alerte souvent quand un mot de passe apparaît dans une fuite.

Vous n'avez plus qu'un seul mot de passe à retenir : celui du coffre. Il doit donc être très solide, et protégé par une double authentification.

Petit bonus : un gestionnaire ne remplit pas votre mot de passe sur un faux site. C'est un bon garde-fou contre le phishing.

Comment activer la double authentification ?

La double authentification (ou authentification à deux facteurs, « 2FA ») ajoute une deuxième preuve à votre mot de passe. Même si un pirate connaît votre mot de passe, il lui manque cette deuxième clé. La CNIL souligne qu'elle offre plus de sécurité qu'un mot de passe seul.

Les principales méthodes, de la moins sûre à la plus sûre :

Méthode Comment ça marche Niveau de sécurité
Code par SMS Un code arrive sur votre téléphone Correct, mais vulnérable au SIM swapping
Application d'authentification Une appli génère un code toutes les 30 secondes Bon
Notification sur le téléphone Vous validez la connexion d'un geste Bon, si vous lisez bien la demande
Clé de sécurité physique ou clé d'accès Un appareil confirme votre identité Très bon

Pour l'activer, allez dans les paramètres de sécurité de chaque compte. Commencez par les plus importants : e-mail, banque, réseaux sociaux, sites marchands. Notre guide mots de passe et double authentification détaille la procédure.

Attention : ne communiquez jamais un code de double authentification. Ni par téléphone, ni par SMS, ni par e-mail. Un vrai service ne vous le demandera jamais.

Que sont les clés d'accès (passkeys) ?

Les clés d'accès (en anglais passkeys) sont une alternative au mot de passe. De plus en plus de services les proposent.

Selon la documentation de Google, voici comment elles fonctionnent :

  • À la création, votre appareil génère deux clés liées : une publique et une privée.
  • Le site ne garde que la clé publique. Seule, elle ne permet pas de se connecter.
  • La clé privée reste sur votre appareil. Vous la débloquez avec votre empreinte, votre visage ou votre code de déverrouillage.
  • Vos données biométriques ne sont jamais envoyées au site.

Le gros avantage : une clé d'accès est liée au vrai site. Un faux site ne peut pas l'utiliser. Elle résiste donc au phishing. Et en cas de fuite, le pirate ne récupère qu'une clé publique, inutile seule.

Activez les clés d'accès quand un service les propose. Gardez néanmoins un moyen de récupération à jour, au cas où vous perdriez votre appareil.

Faut-il porter plainte quand son mot de passe a été piraté ?

Si le piratage cause un préjudice, oui. Par exemple un achat frauduleux, une usurpation d'identité ou un chantage. Plusieurs infractions peuvent être retenues, dont l'accès frauduleux à un système informatique.

Rassemblez les preuves : captures d'écran, e-mails d'alerte, historique de connexion. Notre guide porter plainte après une fuite de données détaille les options. En France, 17Cyber vous oriente en ligne. En Belgique, transférez les messages suspects à suspect@safeonweb.be et déposez plainte auprès de la police locale.

Pour une vue d'ensemble, lisez notre fiche que faire après une fuite de données.

Questions fréquentes

Mon mot de passe était haché : dois-je quand même le changer ?

Oui. Un mot de passe haché peut parfois être retrouvé, surtout s'il est court ou courant. Vous ne savez pas non plus quelle méthode de hachage a été utilisée. Changez-le, ainsi que sur tous les sites où vous l'utilisiez.

Faut-il changer tous ses mots de passe après une fuite ?

Pas forcément tous. Changez celui du service touché et tous ceux qui étaient identiques ou très proches. Profitez-en pour sécuriser en priorité votre e-mail et votre banque.

Un gestionnaire de mots de passe peut-il être piraté ?

Aucun outil n'est invulnérable. Mais un bon gestionnaire chiffre vos données avec votre mot de passe principal. Choisissez un mot de passe principal très solide et activez la double authentification sur le coffre. Le risque reste bien plus faible que la réutilisation.

La double authentification par SMS est-elle suffisante ?

C'est beaucoup mieux que rien. Mais un SMS peut être intercepté, notamment par SIM swapping. Pour vos comptes importants, préférez une application d'authentification, une clé de sécurité ou une clé d'accès.

Qu'est-ce qu'une clé d'accès ?

C'est une méthode de connexion sans mot de passe. Votre appareil garde une clé privée, que vous débloquez avec votre empreinte, votre visage ou un code. Elle ne fonctionne que sur le vrai site, ce qui la rend résistante au phishing.

Faut-il changer son mot de passe régulièrement ?

La CNIL ne le recommande plus pour un compte ordinaire. Mieux vaut un mot de passe long et unique, changé dès qu'une compromission est suspectée. Et bien sûr, dès qu'un service vous annonce une fuite.

Comment savoir si mon mot de passe est dans une fuite ?

Consultez Have I Been Pwned ou l'alerte intégrée à votre navigateur et à votre gestionnaire de mots de passe. Surveillez aussi les e-mails des services que vous utilisez. Notre base des fuites recense les incidents touchant la France et la Belgique.