Un lecteur m'a écrit la semaine dernière : « J'ai reçu un mail de ma propre adresse. Le texte disait "je te contacte au sujet de la facture". Sauf que je ne l'ai jamais envoyé. » Ce moment précis, où l'on comprend qu'un inconnu a tenu notre boîte entre ses mains, glace le sang. Et dans 9 cas sur 10 que j'ai traités pour des proches, le pirate n'a jamais cassé de mot de passe : il est entré par une porte qu'on avait laissée ouverte sans le savoir.
Voici comment protéger votre compte email des pirates, la procédure exacte pour vérifier s'il est déjà compromis, et quoi faire dans l'heure qui suit la découverte. Pas de théorie : de l'action.
Points clés à retenir
- Un pirate entre rarement par effraction : il réutilise un mot de passe fuité ailleurs ou se sert d'un logiciel espion présent sur votre appareil.
- Une boîte piratée se détecte par des signaux concrets : mails envoyés en votre nom, connexions depuis des lieux étrangers, courriers qui n'arrivent plus.
- La double authentification avec une application ou une clé physique reste la protection la plus rentable, bien avant le changement de mot de passe périodique.
- Un pirate discret installe une règle de transfert automatique pour continuer à lire vos mails sans jamais se reconnecter. C'est l'angle mort numéro un.
- La réaction se joue sur 4 gestes, dans l'ordre : mot de passe, sessions actives, transferts, adresses de récupération.
Comment protéger son compte email des pirates, concrètement
La bonne nouvelle, c'est que la majorité des piratages de boîte mail reposent sur trois techniques seulement. Bloquez-les et vous éliminez l'écrasante majorité des attaques visant votre adresse.
Les trois portes d'entrée que les pirates utilisent vraiment
D'après les cas que j'ai traités — et c'est cohérent avec ce que décrivent les guides de protection numérique —, un tiers malintentionné accède à votre compte de trois façons :
- Il connaît votre mot de passe, soit parce qu'il est trop simple, soit parce que vous utilisez le même sur un autre site qui a été fuité, soit parce que votre ordinateur ou téléphone garde la connexion automatique et que quelqu'un y a accès.
- Il le pirate en devinant ou en le récupérant dans une fuite, ou il installe un logiciel espion qui enregistre ce que vous tapez.
- Il passe par votre compte Cloud, en s'y connectant directement ou via un appareil synchronisé avec ce cloud.
Une fois à l'intérieur, il peut lire tous vos messages, envoyer des courriers en votre nom, et surtout : prendre le contrôle de vos autres comptes (réseaux sociaux, sites marchands) en réinitialisant leurs mots de passe depuis votre boîte. Il peut aussi récupérer des documents sensibles que vous avez envoyés par mail — copie de passeport, relevé d'identité bancaire — pour usurper votre identité. Voilà pourquoi une boîte mail compromise est presque toujours le début d'un problème plus large.
Les cinq réflexes sur les mots de passe
Renforcer le mot de passe de votre compte mail est la base. Mais pas seulement lui : aussi celui de votre ordinateur, de votre téléphone et de votre compte Cloud, puisqu'ils donnent tous accès à la même boîte.
Pour ma part, j'ai adopté un gestionnaire de mots de passe il y a quelques années, avec un mot de passe unique par service. C'est contraignant au départ. Mais depuis, une fuite sur un site marchand ne m'a jamais inquiété plus de deux minutes : je change un mot de passe, les autres ne bougent pas.
Faut-il changer son mot de passe tous les 3 mois ?
Franchement, non — et je sais que ça contredit une vieille habitude. Un mot de passe long et unique, couplé à la double authentification, protège mieux qu'une rotation mécanique tous les trois mois qui finit par produire des variantes faciles à deviner. Réservez le changement immédiat à un seul cas : vous apprenez qu'un service que vous utilisez a été victime d'une fuite. Là, on agit tout de suite.
La double authentification : ce qui marche vraiment
Toutes les méthodes de double authentification ne se valent pas. En voici une comparaison honnête, tirée de ce que j'ai observé à l'usage.
| Méthode | Niveau de protection | Point faible |
|---|---|---|
| SMS | Correct | Vulnérable au détournement de carte SIM et au hameçonnage |
| Application d'authentification | Bon | Le code peut être dicté à un faux site par mégarde |
| Clé de sécurité physique | Très élevé | Il faut l'avoir sur soi, en acheter une |
| Notification de connexion (téléphone) | Bon | Dépend de la vigilance au moment du clic |
Si vous ne devez retenir qu'une chose : abandonnez le SMS quand une application d'authentification est proposée. Le SMS interceptable reste la faille la plus exploitée. Et pour les comptes vraiment critiques, une clé physique règle le problème une bonne fois.
Comment sécuriser mon compte Gmail ou Google ?
La démarche est la même pour Gmail que pour n'importe quel service : renforcer le mot de passe et activer la validation en deux étapes, puis vérifier les accès. Sur un compte Google, ça se passe dans les paramètres de sécurité : vous y activez la validation en deux étapes, vous y consultez vos appareils connectés, et vous y retirez tout ce que vous ne reconnaissez pas. Faites le tour de ces réglages une fois, notez où ils se trouvent, et revenez-y si un doute survient.
Comment voir si ma boîte mail est piratée ?
Vous avez un doute. Plutôt que de chercher des signes vagues, allez là où les traces sont écrites noir sur blanc.
Les signaux qui ne trompent pas
- Des contacts reçoivent des messages en votre nom que vous n'avez jamais envoyés.
- Vous ne recevez plus certains mails : un pirate peut avoir redirigé ou supprimé ce qui vous arrive.
- Des alertes de connexion depuis des lieux ou des appareils inconnus.
- Des mots de passe d'autres services ne fonctionnent plus — signe qu'ils ont été réinitialisés depuis votre boîte.
Où regarder précisément dans votre compte
Cherchez l'historique des connexions et la liste des appareils connectés. C'est dans presque tous les fournisseurs de messagerie, souvent dans une section « sécurité » ou « activité récente ». Vous y verrez la date, l'heure et le lieu approximatif de chaque connexion. Tout ce que vous ne reconnaissez pas mérite votre attention immédiate.
Ensuite, ouvrez la page des règles et filtres de votre boîte. C'est ici que se cache l'astuce la plus sournoise : le pirate installe une redirection automatique de vos mails vers une autre adresse. Résultat, il continue de lire votre courrier sans jamais avoir besoin de se reconnecter. Je l'ai découvert chez un proche : la règle redirigeait tout vers une adresse inconnue depuis des mois. Cherchez un filtre qui transfère vers une adresse que vous ne connaissez pas, ou qui archive et marque comme lu. Supprimez-le sans hésiter.
Comment savoir si mon compte Hotmail est piraté ?
La logique reste identique quelle que soit l'adresse : vérifiez l'activité récente de connexion et les éventuels transferts automatiques. Les fournisseurs grand public — Hotmail comme les autres — exposent tous une page « activité de sécurité » ou « appareils connectés ». Si vous y voyez une session que vous n'avez pas ouverte, votre compte est probablement compromis. Le réflexe est le même partout : on regarde, on note, on nettoie.
Comment savoir si quelqu'un utilise mon adresse mail ?
Deux cas très différents. Soit quelqu'un s'est connecté à votre compte — traité ci-dessus, avec les connexions et les filtres. Soit quelqu'un se sert simplement de votre adresse comme expéditeur sans jamais accéder à votre boîte, en falsifiant l'adresse d'envoi. Dans ce second cas, vous ne verrez rien dans votre activité, mais vos contacts recevront des messages bizarres venant de vous. C'est de l'usurpation, pas une intrusion : votre compte n'est pas forcément touché. Ça n'en reste pas moins pénible pour vos contacts, mais le remède est ailleurs.
Que faire si on se fait pirater son adresse mail ?
Vous avez la confirmation. Chaque minute compte. Voici l'ordre exact, du plus urgent au moins urgent.
- Changez le mot de passe de la boîte — et immédiatement après, celui de tout service lié (Cloud, réseaux sociaux, banque en ligne).
- Déconnectez toutes les sessions actives. Presque tous les services proposent un bouton « déconnecter tous les appareils ». Utilisez-le : changer le mot de passe ne suffit pas toujours à éjecter une session déjà ouverte.
- Supprimez les règles de transfert et les filtres que vous n'avez pas créés. C'est ce qui empêche le pirate de rester invisible.
- Vérifiez vos adresses de récupération et votre numéro de téléphone associés au compte. S'ils ont été modifiés, remettez les vôtres — sinon le pirate peut reprendre la main par cette porte.
Une fois ces quatre gestes faits, prévenez vos contacts : leurs boîtes ont peut-être reçu des messages malveillants venant de vous. Et changez les mots de passe des comptes importants rattachés à cette adresse.
Faut-il porter plainte pour un piratage d'adresse mail ?
Si des documents sensibles ont été dérobés ou si vous subissez un préjudice (usurpation d'identité, tentative de fraude), déposer plainte a du sens : vous gardez une trace officielle de l'incident. Pour un simple accès non autorisé sans conséquence visible, la démarche reste souvent disproportionnée — mais elle ne coûte rien si vous voulez vous protéger. Dans tous les cas : conservez les preuves. Captures d'écran des connexions suspectes, des mails envoyés en votre nom, des règles pirates.
Comment savoir si mon compte Google est piraté ?
Même méthode que pour toute autre boîte : la page de sécurité de votre compte Google liste vos appareils connectés et votre activité récente. Un détail à surveiller ici en particulier : les applications tierces ayant accès à votre compte. Un pirate y glisse parfois une application malveillante qui garde un accès permanent, même après un changement de mot de passe. Révoquez tout ce que vous ne reconnaissez pas, une par une.
Ce qui me frappe, dans tous les cas que j'ai vus, c'est que la panique fait perdre du temps. Les gens changent leur mot de passe en vitesse et s'arrêtent là. Or, sans toucher aux sessions actives ni aux règles de transfert, le pirate reste parfois en place des semaines. La bonne réaction n'est pas la plus rapide : c'est la plus complète.
Une dernière chose. La protection n'est jamais un événement qu'on coche une fois. C'est une double authentification activée sans y penser, un gestionnaire de mots de passe qui fait le sale boulot à votre place, et une habitude : jeter un œil à sa page d'activité de connexion deux ou trois fois par an. Dix secondes qui valent bien des mois de mails compromis.