Code à usage unique Microsoft reçu sans demande : que faire ?

Vous avez reçu un code à usage unique Microsoft sans le demander ? Ne le partagez pas, vérifiez l’activité du compte et renforcez sa sécurité.

Un code à usage unique Microsoft reçu sans l’avoir demandé signifie qu’une vérification a été déclenchée avec votre adresse e-mail ou votre numéro. Il peut s’agir d’une tentative de connexion, d’une erreur de saisie par une autre personne ou d’un code retardé. Cela ne prouve pas que votre compte a été piraté.

Ne saisissez pas le code, ne le partagez avec personne et ne répondez pas au message. Ouvrez vous-même account.microsoft.com/security, sans utiliser le lien reçu, puis examinez l’activité récente. Si une connexion réussie ne vient pas de vous, signalez-la et modifiez immédiatement votre mot de passe.

Réponse immédiate

Code non demandé : ignorez-le et ne le communiquez jamais.

Compte forcément piraté : non, le code seul ne prouve aucun accès réussi.

Contrôle prioritaire : consulter directement l’activité récente du compte.

Alerte critique : une connexion réussie ou une modification que vous ne reconnaissez pas.

Qu’est-ce qu’un code à usage unique Microsoft ?

Un code à usage unique est un code temporaire utilisé pour vérifier que la personne qui tente une action contrôle bien une méthode de contact associée au compte. Microsoft peut l’envoyer par e-mail, SMS ou par l’intermédiaire d’une application d’authentification lors d’une connexion ou d’une opération sensible.

Le code peut être demandé après une connexion depuis un nouvel appareil, un changement d’emplacement, une réinitialisation de mot de passe ou une modification des informations de sécurité. Lorsque la vérification en deux étapes est active, il peut également constituer le second facteur nécessaire pour terminer la connexion.

Sa protection repose sur un principe simple : seule la personne qui reçoit le message doit connaître le code. Un interlocuteur qui vous appelle, vous écrit ou vous demande de lui transférer ce numéro tente probablement de terminer une opération à votre place. Aucun conseiller légitime n’a besoin que vous lui dictiez un code reçu.

Pourquoi ai-je reçu un code Microsoft non demandé ?

Microsoft cite trois explications principales pour un code de vérification non sollicité. Sans accès à l’activité du compte, le message ne permet pas de déterminer laquelle est la bonne.

ExplicationCe que cela signifieAction
Tentative d’accèsQuelqu’un connaît votre identifiantVérifier l’activité récente
Erreur de saisieUne personne a indiqué le mauvais e-mail ou numéroIgnorer le code
Message retardéUne ancienne demande arrive tardivementComparer avec vos actions récentes
Faux messageUn hameçonnage imite MicrosoftContrôler l’expéditeur sans cliquer

Une tentative d’accès ne signifie pas nécessairement que l’attaquant possède le bon mot de passe. Il peut avoir simplement saisi votre adresse sur une page de connexion ou de récupération. Microsoft indique que si quelqu’un tente d’accéder au compte sans disposer du code, le compte reste protégé.

Que faire après un code à usage unique non sollicité ?

Procédure de contrôle après un code non demandé

  1. Ignorer le code

    Ne saisissez pas le code et ne le partagez avec personne.

  2. Ouvrir directement la sécurité du compte

    Saisissez vous-même l’adresse du tableau de bord Microsoft et consultez l’activité récente.

  3. Sécuriser le compte si une activité est inconnue

    Signalez l’événement, changez le mot de passe lorsque le risque est confirmé et renforcez les méthodes de connexion.

Point de vigilance : Une tentative échouée n’a pas le même niveau d’urgence qu’une connexion réussie que vous ne reconnaissez pas.

1. Ne pas utiliser ni partager le code

N’entrez pas le code sur une page que vous n’avez pas ouverte vous-même. Ne le transférez pas et ne le communiquez pas par téléphone, messagerie ou e-mail. Ignorez également toute notification Authenticator qui ne correspond pas à une connexion que vous venez d’initier.

Un fraudeur peut provoquer l’envoi d’un vrai code Microsoft, puis se présenter comme un conseiller afin de vous le demander. Le message initial peut donc être authentique alors que l’appel ou le second message est frauduleux. Le bon réflexe reste de ne jamais valider une action inconnue.

2. Ouvrir directement la sécurité du compte

Saisissez vous-même account.microsoft.com/security dans le navigateur. Connectez-vous, puis ouvrez la page Activité récente. Microsoft y présente les dates, emplacements et méthodes d’accès des 30 derniers jours. Certains événements peuvent être regroupés et toutes les tentatives ne sont pas nécessairement affichées.

Développez les éléments inhabituels et comparez l’appareil, l’heure et la localisation. Un emplacement approximatif peut provenir du réseau mobile, d’un VPN ou de votre fournisseur d’accès. Ne vous fiez donc pas uniquement à la ville : vérifiez aussi le navigateur, le type d’appareil et le résultat de la connexion.

3. Signaler les activités que vous ne reconnaissez pas

Dans la section Activités inhabituelles, choisissez Ce n’était pas moi si l’événement ne vous appartient pas ou si vous avez un doute sérieux. Microsoft peut alors vous guider pour bloquer l’accès et sécuriser le compte. Pour une activité récente suspecte, utilisez l’option Sécuriser votre compte lorsqu’elle est proposée.

Une tentative échouée montre qu’un accès n’a pas abouti. Une connexion réussie inconnue est plus urgente : considérez que les identifiants ont pu être utilisés et appliquez immédiatement les étapes suivantes.

4. Modifier le mot de passe lorsque le risque est confirmé

Changez le mot de passe si vous voyez une connexion réussie inconnue, si le mot de passe est réutilisé ailleurs, s’il est faible ou si votre adresse apparaît dans une fuite. Choisissez une phrase longue et unique qui n’est utilisée sur aucun autre service. Enregistrez-la dans un gestionnaire de mots de passe fiable.

Si vous ne savez pas si votre adresse a déjà été exposée, notre guide permet de vérifier une fuite d’adresse e-mail sur le dark web. Une adresse divulguée n’accorde pas automatiquement l’accès au compte, mais elle peut expliquer des tentatives répétées.

5. Renforcer les méthodes de connexion

Activez la vérification en deux étapes et ajoutez Microsoft Authenticator depuis les options de sécurité avancées. Conservez plusieurs méthodes de récupération à jour afin de ne pas perdre l’accès si votre téléphone est remplacé. Supprimez les anciens numéros ou adresses que vous ne contrôlez plus, mais ne remplacez pas toutes les informations de sécurité en même temps.

Microsoft propose aussi une connexion sans mot de passe avec Authenticator, Windows Hello, une clé de sécurité ou d’autres méthodes compatibles. Les passkeys et méthodes de connexion sans mot de passe réduisent le risque lié à un mot de passe volé ou réutilisé.

6. Contrôler les informations et appareils du compte

Vérifiez les adresses de récupération, numéros, applications d’authentification et appareils associés. Supprimez uniquement les éléments que vous ne reconnaissez pas ou n’utilisez plus. Contrôlez aussi les règles de transfert et les réponses automatiques dans Outlook si une connexion inconnue a réussi.

Si votre mot de passe a été modifié à votre insu ou si vous ne pouvez plus vous connecter, utilisez l’assistant officiel de récupération du compte. N’achetez pas de service tiers promettant de récupérer l’accès : Microsoft précise que ses agents ne peuvent pas envoyer de lien spécial ni modifier directement les détails du compte.

À ne jamais faire

Ne communiquez pas le code à une personne qui vous contacte, même si elle connaît votre nom ou votre adresse. Ne validez pas une notification Authenticator inconnue, ne cliquez pas sur un lien raccourci non vérifié et ne saisissez pas votre mot de passe sur une page ouverte depuis le message.

Comment reconnaître un vrai message Microsoft ?

Microsoft indique que les e-mails de l’équipe des comptes utilisent le domaine @accountprotection.microsoft.com. L’adresse officielle couramment employée pour les alertes est account-security-noreply@accountprotection.microsoft.com. Pour les SMS de sécurité, Microsoft documente notamment l’expéditeur 69525 ou le nom Microsoft.

Ces éléments sont utiles, mais le nom affiché d’un expéditeur peut être imité. Affichez l’adresse complète et, si nécessaire, les en-têtes du message. Un code authentique ne vous oblige pas à cliquer sur un lien pour protéger le compte. Vous pouvez toujours fermer le message et accéder directement au tableau de bord Microsoft.

Méfiez-vous d’un ton menaçant, d’une pièce jointe, d’un domaine légèrement modifié ou d’une demande de paiement. Microsoft ne vous demandera pas votre mot de passe par e-mail. Un vrai code ne doit être saisi que sur le site ou l’application officielle que vous venez d’ouvrir volontairement.

Que faire si les codes reviennent plusieurs fois par jour ?

Des envois répétés indiquent surtout que votre identifiant continue d’être utilisé. Vérifiez l’activité après chaque série inhabituelle, mais ne changez pas votre mot de passe quotidiennement si toutes les tentatives échouent et si celui-ci est déjà long et unique. Répéter des modifications inutiles peut compliquer la récupération du compte.

Conservez les alertes de sécurité visibles plutôt que de classer automatiquement tous les messages Microsoft comme indésirables. Activez Authenticator, la vérification en deux étapes ou le mode sans mot de passe. Si une activité réussie apparaît malgré ces protections, sécurisez immédiatement le compte et contrôlez aussi la boîte de récupération.

Compte professionnel ou scolaire : la procédure change-t-elle ?

Pour un compte fourni par une entreprise ou un établissement, consultez la page Mes connexions du portail Mon compte. Elle permet d’examiner l’activité récente liée au compte professionnel ou scolaire. Signalez sans délai une connexion inconnue au service informatique ou à l’administrateur Microsoft 365.

N’effectuez pas seul une suppression massive des méthodes de sécurité si l’organisation applique des règles d’accès. L’administrateur peut devoir révoquer les sessions, réinitialiser les méthodes multifacteurs ou examiner les journaux Microsoft Entra.

Questions fréquentes

Pourquoi ai-je reçu un code à usage unique Microsoft sans le demander ?

Une personne peut tenter d’accéder à votre compte, avoir saisi votre adresse ou numéro par erreur, ou un ancien code peut arriver avec retard. Le message seul ne permet pas de connaître la cause exacte.

Un code Microsoft non demandé signifie-t-il que mon compte est piraté ?

Non. Il prouve qu’une vérification a été déclenchée, pas qu’une connexion a réussi. Microsoft indique que sans le code, une personne qui tente d’accéder au compte ne peut pas terminer cette vérification.

Dois-je changer mon mot de passe après chaque code reçu ?

Changez-le si une connexion réussie est inconnue, s’il est faible, réutilisé ou exposé dans une fuite. Si toutes les tentatives échouent et que le mot de passe est déjà unique, vérifiez surtout l’activité et renforcez l’authentification.

Comment reconnaître un vrai e-mail de code Microsoft ?

Microsoft utilise le domaine @accountprotection.microsoft.com pour les messages de son équipe des comptes. Vérifiez l’adresse complète et les en-têtes, puis ouvrez directement le tableau de bord Microsoft sans cliquer sur le message.

Peut-on empêcher les codes Microsoft non demandés ?

Vous ne pouvez pas empêcher une autre personne de saisir votre identifiant. Microsoft recommande de renforcer le compte avec Authenticator, la vérification en deux étapes ou une méthode de connexion sans mot de passe.

Sources et vérification

Ce guide a été vérifié le 20 juillet 2026 à partir de la documentation Microsoft destinée aux comptes personnels et professionnels. Les intitulés peuvent varier selon le type de compte et les protections activées.

Alexi Tauzin
Alexi Tauzin 🔧 Éditeur & Expert Tech

Fondateur d’alexitauzin.com, entrepreneur digital et spécialiste des technologies connectées. Il décrypte les enjeux du numérique pour rendre la tech accessible à tous.

Laisser un commentaire