Skip to content

Que faire après l'exposition de votre numéro de téléphone ou de votre adresse e-mail

Évaluez l'exposition d'un numéro de téléphone ou d'une adresse e-mail, sécurisez les comptes compromis, répondez aux risques de fuite, supprimez les copies publiques et surveillez les abus.

Réponse rapide

Réponse rapide à Que faire après l'exposition de votre numéro de téléphone ou de votre adresse e-mail

Distinguez d'abord la visibilité publique, une notification de fuite de données et une prise de contrôle active du compte. En cas d'activité non autorisée, récupérez le compte e-mail ou opérateur via son canal officiel, changez les mots de passe réutilisés, révoquez les sessions, vérifiez les paramètres de récupération et les règles de transfert, et activez l'authentification multifacteur la plus robuste disponible. Ensuite, répondez aux données exactement exposées, supprimez les copies indésirables à la source et dans les moteurs de recherche, surveillez le hameçonnage ciblé et utilisez la procédure officielle de récupération en cas d'usurpation d'identité si un abus financier ou identitaire apparaît.

  • Un numéro de téléphone ou une adresse e-mail visible publiquement ne constitue pas en soi une preuve que le compte a été piraté.
  • Protégez le contrôle de votre e-mail et de votre opérateur avant le nettoyage cosmétique des résultats de recherche, car ces canaux peuvent réinitialiser d'autres comptes.
  • Adaptez la réponse aux champs exposés et aux abus observés ; changer l'identifiant est généralement une dernière étape, pas la première.

Sujets: Exposition de données · Récupération de compte · Sécurité e-mail · Réponse au SIM swapping

Trouver votre numéro de téléphone ou votre adresse e-mail en ligne ne signifie pas automatiquement que le compte a été piraté. Il peut s'agir d'un contact public intentionnel, d'un ancien profil, d'une fiche d'annuaire de personnes, d'un enregistrement de fuite de données ou d'une preuve de prise de contrôle active. La bonne réponse dépend de ce qui s'est réellement passé.

Sécurisez d'abord tout compte présentant une activité non autorisée. La suppression d'un moteur de recherche peut attendre ; le contrôle de votre e-mail et de votre numéro de téléphone ne le peut pas.

Classez l'incident avant d'agir

Ce que vous avez trouvéCe que cela établitPremière action
Adresse sur une page publiqueL'identifiant est découvrableEnregistrez l'URL et demandez la suppression à la source si indésirable
Adresse citée dans une notification de fuiteUn service signale que des données spécifiées ont été exposéesConfirmez la notification via le site officiel du service et identifiez les champs exposés
Connexion ou changement de mot de passe inattenduCompromission possible du compteUtilisez le processus de récupération officiel du fournisseur depuis un appareil de confiance
Le téléphone perd soudainement le serviceSIM swap ou portabilité possible, entre autres causesContactez immédiatement l'opérateur via un numéro de confiance
Frais ou comptes inconnusFraude financière ou usurpation d'identité possibleContactez l'institution, examinez votre crédit et utilisez le processus de récupération officiel
Plus de spam après publicationL'adresse peut figurer sur des listes marketing ou d'arnaqueFiltrez et signalez les messages ; ne déduisez pas un accès au compte sans autre preuve

Conservez la notification, l'URL source, les horodatages, les alertes de connexion inattendues et les numéros de dossier. Ne cliquez pas sur un lien de notification de fuite tant que vous n'avez pas confirmé l'incident sur le domaine officiel de l'entreprise ou via des coordonnées trouvées indépendamment.

Si le compte e-mail peut être compromis

L'e-mail est souvent le canal de récupération pour d'autres comptes, protégez-le donc avant les profils sociaux ou les comptes d'achat.

  1. Utilisez la page de récupération de compte officielle du fournisseur depuis un appareil de confiance.
  2. Changez le mot de passe pour une valeur longue et unique. Si l'ancien mot de passe était réutilisé, changez-le partout ailleurs où il était utilisé.
  3. Déconnectez les autres sessions et supprimez les appareils que vous ne reconnaissez pas.
  4. Activez l'authentification multifacteur. Privilégiez une clé de sécurité ou une autre méthode résistante au hameçonnage lorsque le fournisseur en propose une ; une application d'authentification est généralement une meilleure solution de repli que de s'appuyer uniquement sur les SMS.
  5. Vérifiez les adresses e-mail de récupération, les numéros de téléphone de récupération, les mots de passe d'application et les applications connectées.
  6. Inspectez les règles de transfert, les filtres, les délégués, le courrier envoyé et le courrier supprimé pour détecter des changements que vous n'avez pas effectués.
  7. Informez vos contacts si des messages ont été envoyés depuis votre compte, en particulier des demandes d'argent ou des liens.

La FTC recommande spécifiquement de changer le mot de passe, de déconnecter tous les appareils, d'activer l'authentification à deux facteurs, de vérifier les informations de récupération et de supprimer les règles de transfert inconnues après avoir récupéré un compte e-mail.

Si le numéro de téléphone peut être compromis

Un numéro public crée un risque de spam et d'usurpation d'identité, mais ne donne pas en soi à quelqu'un le contrôle de la ligne. Une perte de service, une alerte opérateur inattendue ou des messages de réinitialisation de mot de passe que vous n'avez pas demandés peuvent indiquer une tentative de SIM swap ou de portabilité.

Contactez l'opérateur en utilisant son site web officiel, son application, sa boutique ou un numéro figurant sur une facture - pas un lien dans l'alerte. Demandez-lui de :

  • confirmer si la carte SIM, l'eSIM, le titulaire du compte ou l'opérateur a changé
  • restaurer le contrôle si un changement non autorisé s'est produit
  • réinitialiser le mot de passe et le code PIN du compte opérateur
  • activer son verrouillage de numéro, verrouillage de portabilité ou protection de transfert le plus robuste disponible
  • documenter l'incident et vous fournir un numéro de dossier

Après la restauration du contrôle, changez les mots de passe des comptes qui utilisent le téléphone pour la récupération, révoquez les sessions inconnues et remplacez l'authentification par SMS par une méthode plus robuste lorsque c'est possible. Examinez les comptes bancaires, de carte, de paiement et d'e-mail pour détecter des changements effectués pendant la perte de service.

Répondez aux données réellement exposées

Une notification de fuite doit indiquer quelles catégories ont été impliquées. Adaptez la réponse à ces catégories :

  • E-mail ou téléphone uniquement : attendez-vous à du hameçonnage ciblé et à de l'usurpation d'identité ; sécurisez les comptes et surveillez toute nouvelle exposition.
  • Mot de passe ou secret d'authentification : changez-le immédiatement partout où il a été réutilisé et révoquez les sessions ou jetons.
  • Identifiant gouvernemental ou données financières : suivez la réponse officielle à l'usurpation d'identité, surveillez les comptes concernés et envisagez un gel du crédit ou une alerte à la fraude le cas échéant.
  • Dossiers médicaux, professionnels ou autres dossiers sensibles : suivez les voies réglementaires et organisationnelles appropriées à ce type de dossier et à cette juridiction.

Aux États-Unis, la FTC indique que les gels de crédit sont gratuits et doivent être placés auprès de chacun des trois principaux bureaux de crédit ; une alerte à la fraude d'un an peut être placée via un bureau, qui doit notifier les deux autres. Si des informations sont utilisées abusivement, IdentityTheft.gov fournit un plan de récupération et des lettres.

N'achetez pas de produit de surveillance par réflexe. Vérifiez d'abord si l'organisation victime de la fuite, votre banque, votre assureur ou votre employeur en fournit déjà un, quels bureaux il surveille, à quelle fréquence il vérifie et quels types d'abus il ne peut pas détecter.

Supprimez les copies publiques indésirables

Si l'identifiant est simplement publié, travaillez de la source vers l'extérieur :

  1. supprimez ou corrigez la page source ou le champ de compte
  2. désinscrivez-vous de la fiche du courtier en données, si c'est la source
  3. demandez la suppression des résultats de recherche selon la politique actuelle du moteur
  4. utilisez un outil de contenu obsolète après que la source a changé
  5. surveillez l'apparition d'une nouvelle URL ou d'un nouvel enregistrement

L'outil Résultats vous concernant de Google peut trouver et surveiller les résultats pris en charge contenant une adresse postale, un numéro de téléphone ou une adresse e-mail. Une suppression de recherche approuvée ne supprime pas la page source, complétez donc les deux niveaux lorsque c'est possible.

Préparez-vous au hameçonnage ciblé

Une fois qu'un identifiant et un contexte sont publics, une arnaque peut sembler convaincante. Traitez les messages inattendus concernant une fuite, une livraison, un changement de paie, une alerte bancaire ou une récupération de compte comme non fiables jusqu'à ce que vous les vérifiiez via un canal indépendant.

  • Ne partagez jamais un code à usage unique avec un appelant ou un expéditeur de SMS.
  • N'approuvez pas une demande d'authentification multifacteur que vous n'avez pas initiée.
  • Ouvrez l'application de l'entreprise ou tapez son adresse connue vous-même au lieu de suivre le lien du message.
  • Informez votre famille ou vos collègues d'une tentative d'usurpation d'identité si leurs noms ou rôles sont utilisés.
  • Conservez les messages menaçants ou frauduleux avant de les bloquer et de les signaler.

Avez-vous besoin d'un nouveau numéro de téléphone ou d'une nouvelle adresse e-mail ?

Généralement, non. Un mot de passe unique, une authentification multifacteur robuste, des paramètres de récupération sécurisés, des protections opérateur, le filtrage et la suppression à la source sont moins perturbants. Changer l'identifiant n'efface pas non plus son ancien historique public.

Envisagez un changement lorsque le compte ou le numéro ne peut pas être récupéré, que le harcèlement ciblé continue malgré les contrôles, ou qu'un plan de sécurité nécessite un nouveau canal. Transférez les comptes critiques délibérément, gardez le nouvel identifiant privé et ne publiez pas de message de transfert qui relie les anciens et nouveaux identifiants.

Si une personne abusive peut surveiller votre appareil ou vos comptes, utilisez un appareil plus sûr et recherchez un plan de sécurité centré sur les survivants avant d'effectuer des changements visibles. La FTC note que les changements de compte ou d'appareil peuvent alerter un agresseur et que des preuves peuvent devoir être préservées d'abord.

Pour un inventaire plus large, utilisez l'audit d'exposition de données publiques. Pour le nettoyage de la source et de l'index, suivez le processus de suppression des résultats de recherche.

Continuer la lecture