4 septembre 2026
Illustration d'un hameçon numérique attrapant une clé d'accès au-dessus d'un écran de connexion avec un cadenas ouvert

Le FBI alerte sur une arnaque qui reste dans votre compte Google même après un changement de mot de passe

Le FBI a publié le 1er septembre une alerte sur une méthode d’attaque qui a de quoi inquiéter : elle donne aux pirates un accès durable à votre boîte mail et à vos fichiers, sans jamais avoir besoin de votre mot de passe. La technique porte un nom un peu barbare, le « OAuth consent phishing », et elle tourne, selon l’agence américaine, depuis la fin 2025.

Le principe joue sur un mécanisme qu’on utilise tous sans y penser. Quand vous cliquez sur « se connecter avec Google » ou que vous branchez une appli à votre compte Microsoft, vous accordez des autorisations : lire vos mails, ouvrir vos fichiers, parfois écrire à votre place. C’est ce système, baptisé OAuth, que les attaquants détournent.

En pratique, ils créent une fausse application enregistrée chez un vrai fournisseur, souvent avec un nom qui imite un service de stockage ou de vérification d’identité. Puis ils envoient un lien, par mail ou message privé, en se faisant passer pour un journaliste, un universitaire ou un organisateur d’événement, sous prétexte de partager un document.

La suite est vicieuse. Vous atterrissez sur la vraie page de connexion Google ou Microsoft, pas sur un faux site. Vous vous authentifiez normalement. Une fenêtre vous demande alors d’autoriser l’application, vous validez, et c’est terminé. Le pirate récupère un jeton qui lui ouvre votre compte en continu.

Yubico YubiKey 5 NFC

Pour verrouiller vos comptes Google, Microsoft ou Apple avec une vraie clé physique plutôt qu’un simple code :

Yubico YubiKey 5 NFC → voir sur Amazon

Lien affilié Amazon. En tant que Partenaire Amazon, je réalise un bénéfice sur les achats remplissant les conditions requises.

Le pire, c’est qu’aucune des parades habituelles ne fonctionne. Changer votre mot de passe ne coupe rien. La double authentification non plus, puisque le fournisseur vous a déjà reconnu au moment où vous avez donné votre accord. Le jeton, lui, reste valable.

La seule vraie solution, c’est d’aller révoquer l’application à la main. Sur Google, direction la rubrique Sécurité de votre compte, puis la liste des applications connectées. Sur Microsoft, c’est dans les autorisations des applications de votre espace compte. On y trouve souvent des services oubliés depuis des années, et c’est le bon moment pour faire le ménage.

Le FBI vise surtout des personnalités en vue, leurs proches et leurs contacts, sans nommer de victimes ni d’auteurs. Mais la mécanique, elle, marche sur n’importe qui. Le réflexe à garder est simple : vérifier qui vous envoie un lien avant de cliquer, et se méfier de toute fenêtre qui réclame l’accès complet à votre messagerie. Une autorisation accordée en deux secondes peut traîner très longtemps.

Crédit photo : Illustration générée par IA

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *