Les trois quarts d'heure qui comptent
La plupart des dégâts d'un compte piraté ne viennent pas de l'intrusion elle-même, mais de ce qui se passe pendant les heures suivantes : messages envoyés en votre nom, réinitialisations en chaîne sur d'autres services, achats.
Agir vite compte davantage qu'agir parfaitement. Voici l'ordre, et l'ordre est le sujet de cette leçon.
Compte piraté : la marche à suivre
1. Changez le mot de passe, depuis un appareil sain. Si vous soupçonnez que votre ordinateur est infecté, faites-le depuis un téléphone ou une autre machine : changer un mot de passe sur une machine compromise revient à le donner directement.
2. Déconnectez toutes les sessions actives. C'est l'étape que presque personne ne fait, et c'est la plus importante. La plupart des services proposent « se déconnecter partout ». Sans elle, l'attaquant reste connecté malgré le nouveau mot de passe, parce que sa session existait déjà.
3. Vérifiez les réglages qu'il a pu modifier, dans cet ordre : adresse de récupération, numéro de téléphone, règles de transfert automatique des messages, applications autorisées. Une règle de transfert discrète lui donne accès à votre courrier même après votre reprise de contrôle.
4. Activez la double authentification si ce n'était pas fait.
5. Prévenez vos contacts, brièvement. Ils recevront peut-être des messages en votre nom.
Le compte de messagerie d'abord
Si plusieurs comptes sont touchés, commencez toujours par la messagerie.
La raison est mécanique : c'est elle qui permet de réinitialiser tous les autres. Tant qu'elle est compromise, reprendre les autres comptes ne sert à rien, ils seront repris à leur tour.
Machine infectée : ce qui marche et ce qui ne marche pas
Ce qui marche : déconnecter du réseau, analyser depuis un support de démarrage externe, et surtout, en cas de doute sérieux, réinstaller le système. Une réinstallation propre à partir de sauvegardes est la seule méthode qui donne une certitude.
Ce qui ne marche pas : supprimer le fichier suspect et considérer l'affaire close, ou faire confiance à un antivirus qui annonce « aucune menace » alors que le comportement reste anormal. Un logiciel malveillant qui a pris des droits élevés peut se cacher de l'outil censé le détecter.
Ce qu'il ne faut pas faire
Payer une rançon. Rien ne garantit la restitution, et vous devenez une cible connue pour payer.
Rappeler un numéro affiché par une fenêtre d'alerte. C'est le mode opératoire classique de la fausse assistance technique : la fenêtre est l'arnaque.
Se contenter de changer le mot de passe. Sans déconnexion des sessions et vérification des réglages, la reprise est illusoire.
Ce qui doit exister avant
Deux choses, et elles se préparent en dix minutes un jour calme.
Une adresse de récupération à jour, sur un compte différent. Et les codes de secours de la double authentification, imprimés et rangés ailleurs que dans l'ordinateur.
Sans eux, la reprise d'un compte tourne au parcours administratif de plusieurs semaines.
À retenir
Depuis un appareil sain : mot de passe, puis déconnexion de toutes les sessions, puis vérification des réglages détournés. La messagerie d'abord. En cas de doute sur la machine, réinstallez. Et préparez adresse de récupération et codes de secours avant d'en avoir besoin.