Retour au blog

Fuites de données

Mon mot de passe a été trouvé dans une fuite. Que faire ?

10 septembre 2026 · 8 min de lecture

Trouver un mot de passe dans des données de fuite ne signifie pas nécessairement que quelqu'un a accédé à votre compte. Cela signifie que ce mot de passe ne doit plus être considéré comme fiable.

Les attaquants rejouent les paires e-mail / mot de passe sur d'autres sites. Le risque, c'est la réutilisation. Suivez les étapes dans l'ordre — surtout l'e-mail — avant de clore l'incident.

1. Changez le mot de passe du compte concerné

Connectez-vous au compte que vous venez de tester, si vous le pouvez encore, et remplacez le mot de passe tout de suite. Même sans e-mail suspect ni prélèvement étrange : une correspondance dans une fuite suffit.

Si vous ne pouvez plus vous connecter, utilisez la réinitialisation officielle du service. Ne cliquez pas sur un lien de reset arrivé par un e-mail inattendu.

2. Trouvez tous les endroits où vous l'avez réutilisé

C'est l'étape la plus importante. Le credential stuffing fonctionne parce qu'une fuite ouvre plusieurs comptes. Cherchez dans le gestionnaire, les mots de passe du navigateur et votre mémoire : boutiques, réseaux sociaux, vieux forums, outils pro, admin Wi-Fi.

Notez la liste en privé. Un « petit » site n'est pas anodin s'il partageait le secret de votre e-mail ou de votre banque.

3. Changez les mots de passe réutilisés

Remplacez le secret sur chaque compte de cette liste. Chaque compte reçoit un nouveau mot de passe unique. N'attendez pas la prochaine alerte : la paire est déjà publique.

4. Commencez par votre compte e-mail

L'e-mail sert souvent à réinitialiser les autres comptes. Si le mot de passe fuité était aussi celui de la boîte, changez-le en premier.

Vérifiez ensuite les règles de transfert, les adresses de récupération et les mots de passe d'application. Un attaquant ajoute parfois une redirection pour garder l'accès après votre « correction ».

5. Activez la MFA ou une passkey

Un nouveau mot de passe ne suffit pas si un kit de phishing peut encore voler un code. Activez un second facteur, de préférence une passkey ou une application d'authentification. Le SMS vaut mieux que rien ; il résiste moins bien au phishing en temps réel.

E-mail, banque, cloud et travail d'abord. Conservez les codes de secours hors de la boîte que vous protégez.

6. Vérifiez les sessions actives et les connexions récentes

Sur chaque compte repris, ouvrez les paramètres de sécurité et déconnectez les sessions inconnues. Regardez les connexions récentes, les e-mails de récupération ajoutés et les applications OAuth.

Si une session reste ouverte après le changement, terminez-la. Rechangez le mot de passe si l'activité reste inexpliquée.

7. Ne vous contentez pas de modifier l'ancien mot de passe

Ete2025! → Ete2026! n'est pas une stratégie de rétablissement. Les attaquants testent l'année, la saison et un chiffre en plus dès qu'ils ont l'original.

Une variante proche reste le même mot de passe pour les outils de stuffing. Le remplacement ne doit pas ressembler à la chaîne fuitée.

8. Générez un nouveau mot de passe unique

Utilisez un gestionnaire si vous en avez un. Pour un secret immédiat, créez-le dans le navigateur avec notre générateur de mots de passe. Générez-le localement, copiez-le une fois, stockez-le — ne vous l'envoyez pas par e-mail.

9. Vérifiez d'autres mots de passe importants

Après la rotation, testez les autres secrets durables de la même façon. Utilisez le vérificateur de fuites. Chaque test hache le mot de passe dans votre navigateur et ne l'envoie jamais.

10. S'il faut transmettre le nouveau mot de passe

Ne le collez pas dans un chat, un e-mail ou un ticket. Envoyez-le une fois via PrivateNote, laissez l'autre personne le ranger dans un gestionnaire, et laissez la note expirer.

Remplacez le mot de passe fuité, puis vérifiez le reste

Générez un secret unique en local, puis passez d'autres mots de passe importants dans le vérificateur de fuites. Rien de ce que vous saisissez ne nous est envoyé.