Pour savoir si votre adresse e-mail a été piratée, ne vous fiez pas à une fuite de données seule : elle ne prouve pas que la boîte mail est ouverte par un tiers. Une intrusion devient plus probable avec une connexion inconnue, un message envoyé à votre insu, une règle de transfert cachée ou un changement de récupération.
L’adresse e-mail est souvent publique et peut circuler sans mot de passe. Il faut donc séparer trois situations : simple spam, identifiants exposés sur un autre service et prise de contrôle effective de la messagerie.
L’essentiel en 30 secondes
Depuis un appareil sain, ouvrez la page de sécurité du fournisseur et examinez les connexions, appareils et changements récents. Vérifiez ensuite Envoyés, Corbeille, filtres, transferts et coordonnées de récupération. Au moindre accès inconnu, changez le mot de passe, fermez les sessions et activez l’authentification multifacteur.
Adresse exposée ou boîte réellement piratée ?
Une adresse présente dans une fuite peut recevoir davantage de tentatives de phishing sans que sa messagerie ait été ouverte. Les indices à rechercher dans le compte sont différents : connexion inconnue, message envoyé à votre insu, règle de transfert ajoutée ou coordonnées de récupération modifiées.
Comment identifier la cause avant d’agir ?
Un outil de recherche de fuite comme Have I Been Pwned indique qu’une adresse apparaît dans une base compromise, pas qu’un attaquant lit actuellement la boîte. Les preuves les plus fortes se trouvent dans l’historique du compte et les modifications invisibles destinées à conserver l’accès.
Quel diagnostic correspond au symptôme ?
| Situation | Indice décisif | Priorité |
|---|---|---|
| Fuite sans accès | le service de recherche cite un site compromis mais la messagerie ne montre aucune activité inconnue | changer tout mot de passe réutilisé et surveiller le compte |
| Connexion inconnue | une session récente ne correspond à aucun de vos appareils ou déplacements | révoquer la session, changer le mot de passe depuis un appareil sain et activer le MFA |
| Messages à votre insu | des proches répondent à un message absent de votre souvenir ou des éléments sont supprimés | examiner Envoyés, Corbeille, Brouillons et prévenir les destinataires |
| Règle ou transfert caché | les codes, factures ou réponses n’arrivent plus alors que le reste fonctionne | supprimer les règles inconnues et vérifier les adresses de transfert et délégations |
| Récupération modifiée | une coordonnée inconnue apparaît ou les codes n’arrivent plus | restaurer les coordonnées, retirer les accès tiers et générer de nouveaux codes de secours |
Quelle procédure suivre dans le bon ordre ?
Du symptôme à une preuve contrôlable
-
Sécuriser le point de départ
Utilisez un appareil à jour et saisissez vous-même l’adresse officielle de votre fournisseur.
Contrôle : aucun lien d’alerte douteux n’est utilisé
-
Lire l’activité du compte
Notez les sessions, appareils, lieux et modifications de sécurité inhabituels.
Contrôle : chaque événement récent est reconnu ou signalé
-
Inspecter la messagerie
Contrôlez Envoyés, Corbeille, Brouillons, filtres, transferts et délégations.
Contrôle : aucune règle ni action inconnue ne subsiste
-
Fermer l’accès
Révoquez les sessions, changez pour un mot de passe unique et activez le MFA.
Contrôle : les anciens accès sont invalidés
-
Mesurer l’exposition
Cherchez l’adresse dans une source de fuite reconnue, puis changez les mots de passe réutilisés sur les services concernés.
Contrôle : la fuite est traitée sans être confondue avec une intrusion active
Ne communiquez jamais votre mot de passe ni un code de validation à un site qui prétend vérifier un piratage. Un service de fuite sérieux recherche une adresse ; il ne demande pas le mot de passe de votre messagerie.
L’adresse apparaît-elle seulement dans une violation connue ?
Le service de recherche cite un site compromis mais la messagerie ne montre aucune activité inconnue. L’adresse et parfois un ancien mot de passe peuvent avoir fuité ailleurs sans accès actuel à la boîte.
À faire : changer tout mot de passe réutilisé et surveiller le compte. Évitez de conclure que la boîte est sûre uniquement parce qu’aucune fuite n’est trouvée.
L’historique affiche-t-il un appareil, lieu ou horaire impossible ?
Une session récente ne correspond à aucun de vos appareils ou déplacements. Un tiers peut posséder le mot de passe ou une session persistante.
À faire : révoquer la session, changer le mot de passe depuis un appareil sain et activer le MFA. Évitez de valider l’alerte depuis un lien reçu par e-mail.
Des envois ou réponses inconnus apparaissent-ils ?
Des proches répondent à un message absent de votre souvenir ou des éléments sont supprimés. Le compte a pu servir au phishing puis les traces ont été effacées.
À faire : examiner Envoyés, Corbeille, Brouillons et prévenir les destinataires. Évitez de supprimer toutes les traces avant de les documenter.
Un filtre redirige-t-il certains messages ?
Les codes, factures ou réponses n’arrivent plus alors que le reste fonctionne. Un attaquant peut créer une règle pour intercepter discrètement des courriels.
À faire : supprimer les règles inconnues et vérifier les adresses de transfert et délégations. Évitez de se contenter de changer le mot de passe sans lire les règles.
Le téléphone, l’adresse secondaire ou le MFA ont-ils changé ?
Une coordonnée inconnue apparaît ou les codes n’arrivent plus. La persistance passe souvent par les options de récupération et les applications autorisées.
À faire : restaurer les coordonnées, retirer les accès tiers et générer de nouveaux codes de secours. Évitez de créer une seconde boîte avec le même mot de passe.
Quelle chronologie prouve une intrusion dans la messagerie ?
Créez une ligne du temps des dernières vingt-quatre heures à partir de quatre sources séparées : historique des connexions, appareils autorisés, dossier Envoyés et changements de sécurité. Pour chaque événement, notez l’heure, le navigateur ou téléphone reconnu et votre propre activité à ce moment. Une localisation approximative peut être fausse à cause du réseau mobile ou d’un VPN ; en revanche, un appareil inconnu associé à un changement de récupération et à un message envoyé forme un faisceau beaucoup plus solide.
Inspectez ensuite les mécanismes de persistance. Une règle peut transférer uniquement les factures ou les codes, marquer certains messages comme lus, les archiver ou les supprimer. Vérifiez aussi les délégations, mots de passe d’application et services tiers autorisés. Faites des captures sans afficher le contenu privé, puis retirez l’accès inconnu. Ce contrôle explique pourquoi un simple changement de mot de passe ne suffit pas toujours : la session est fermée, mais une règle déjà créée peut continuer à agir.
Enfin, séparez exposition et compromission dans votre conclusion. Une adresse trouvée dans une fuite déclenche le remplacement des mots de passe réutilisés et une surveillance renforcée. Une preuve d’accès à la boîte déclenche en plus la fermeture des sessions, l’information des contacts et la conservation des traces. L’absence de résultat dans un moteur de fuite n’efface pas une connexion suspecte ; inversement, une fuite ancienne sans activité inconnue ne justifie pas d’annoncer à tort que chaque message a été lu.
Consultez aussi notre article sur la checklist de sécurité du télétravail. Un appareil sain et une authentification renforcée réduisent le risque de reprise du compte.
Consultez aussi notre article sur la protection des identifiants sur l’appareil. La sécurité du compte dépend aussi du poste depuis lequel le mot de passe est saisi.
Quand signaler le piratage de la messagerie ?
Agissez en urgence si des messages frauduleux sont partis, si le compte contient des données professionnelles ou financières, si la récupération est perdue ou si l’attaquant revient après le changement de mot de passe. Pour documenter le problème, préparez : captures des connexions et règles, heures, adresses destinataires, messages suspects, changements de récupération et numéro de dossier.
Contactez le fournisseur, l’administrateur de l’organisation et le parcours d’assistance Cybermalveillance.gouv.fr ; conservez les preuves pour un éventuel dépôt de plainte. La restauration du compte ne remplace pas l’information des contacts ni la sécurisation des autres services utilisant le même mot de passe.
Sources officielles
- Cybermalveillance.gouv.fr : réagir au piratage d’une boîte mail
- Cybermalveillance.gouv.fr : reconnaître une usurpation d’identité
- CNIL : savoir si une fuite de données vous concerne
- Have I Been Pwned : rechercher une adresse dans les violations connues
Questions fréquentes
Une adresse trouvée dans une fuite signifie-t-elle que la boîte est piratée ?
Non. Cela prouve une exposition dans une base compromise, mais pas un accès actuel à la messagerie.
Quels signes prouvent le mieux une intrusion ?
Une connexion inconnue, un message envoyé à votre insu, une règle de transfert cachée ou une récupération modifiée sont des signaux forts.
Pourquoi vérifier les filtres après avoir changé le mot de passe ?
Parce qu’une règle créée par l’attaquant peut continuer à copier ou masquer des messages même après la fermeture des sessions.
Que faire si le même mot de passe servait ailleurs ?
Changez-le sur tous les services concernés, en priorité la messagerie, les comptes financiers et administratifs, avec un mot de passe unique pour chacun.
Faut-il prévenir ses contacts ?
Oui si des messages frauduleux ont pu partir. Dites-leur de ne pas cliquer, répondre ou payer à partir des messages concernés.



