Arnaque X : ce faux mail peut pirater votre compte en quelques minutes
Une nouvelle vague d’arnaques cible les utilisateurs de X (anciennement Twitter). Des e-mails de phishing reproduisent presque à l’identique les alertes de connexion envoyées par la plateforme. Objectif : récupérer vos identifiants ou obtenir un accès complet à votre compte sans même connaître votre mot de passe.
Cet article va aussi vous intéresser : Faille Telegram Desktop : un simple lien pouvait pirater votre compte
Le procédé est redoutablement efficace, car il exploite un réflexe que X a lui-même installé chez ses utilisateurs.
Comment fonctionne cette arnaque visant les utilisateurs de X ?
Le mail frauduleux imite parfaitement les notifications officielles de X :
- le logo est identique ;
- la mise en page est fidèle ;
- le texte ne contient aucune faute ;
- le message vous avertit d’une connexion suspecte depuis un nouvel appareil.
Deux boutons sont proposés :
- Changer votre mot de passe ;
- Vérifier les applications connectées à votre compte.
Le problème : les deux renvoient vers de faux sites contrôlés par les escrocs.
Deux techniques pour pirater un compte X
Jake Moore, conseiller en cybersécurité chez ESET, distingue deux scénarios.
1. Le vol classique d’identifiants
La victime est redirigée vers une fausse page de connexion X. Elle y saisit son nom d’utilisateur et son mot de passe, qui sont immédiatement récupérés par l’attaquant.
2. L’autorisation d’une application tierce
Cette méthode est plus insidieuse. Le lien demande à l’utilisateur d’autoriser une application tierce. Une fois l’autorisation accordée, l’application accède au compte sans avoir besoin du mot de passe.
| Méthode | Ce que l’attaquant obtient | Ce que la victime remarque |
|---|---|---|
| Faux site de connexion | Identifiant + mot de passe | Rien dans l’immédiat |
| Application tierce autorisée | Accès complet au compte | Rien jusqu’à la première publication |
Dans les deux cas, le propriétaire ne se rend compte de rien tant que l’escroc n’a pas commencé à publier à sa place.
À quoi servent les comptes X piratés ?
Les comptes détournés ont une valeur marchande. Ils sont utilisés pour :
- diffuser des arnaques aux cryptomonnaies ;
- lancer d’autres campagnes de phishing ;
- propager de la désinformation ;
- usurper l’identité de la victime auprès de ses contacts.
Un compte piraté peut donc servir de relais à grande échelle, sans que son propriétaire s’en aperçoive immédiatement.
Comment repérer un faux mail X ?
Deux indices permettent de détecter l’arnaque rapidement.
1. L’adresse de l’expéditeur
X n’envoie des e-mails que depuis :
- @X.com
- @e.X.com
Tout autre domaine est un faux.
2. Les liens contenus dans le message
Survolez un bouton sans cliquer. L’URL de destination s’affiche. Si elle ne pointe pas vers x.com, ne cliquez pas.
3. Un troisième indice souvent négligé
Les faux mails restent vagues :
- ils ne mentionnent pas votre nom d’utilisateur X ;
- ils ne précisent pas la localisation de la prétendue connexion.
Les vrais mails de X contiennent toujours votre identifiant.
Pourquoi cette arnaque fonctionne-t-elle aussi bien ?
X envoie régulièrement de véritables alertes de connexion par e-mail. Chaque notification « était-ce vous ? » habitue les utilisateurs à cliquer sur des liens dans des messages de sécurité.
Le phishing reproduit exactement ce comportement. L’utilisateur voit une alerte, il clique — comme il l’a fait dix fois auparavant avec de vrais mails de X. La seule différence : cette fois, le lien ne mène pas chez X.
À cela s’ajoute l’essor de l’intelligence artificielle générative, qui permet de produire des modèles visuellement identiques à grande échelle. Les fraudes assistées par deepfake ont progressé de 3 000 % depuis 2023.
Comment protéger son compte X ?
1. Ne jamais cliquer sur un lien depuis un mail d’alerte
Ouvrez directement l’application X ou tapez x.com dans votre navigateur pour vérifier l’activité de votre compte.
2. Vérifier l’adresse de l’expéditeur
Tout mail qui ne vient pas de @X.com ou @e.X.com doit être considéré comme suspect.
3. Surveiller les applications connectées
Dans les paramètres de X, consultez régulièrement la liste des applications tierces autorisées. Révoquez immédiatement celles que vous ne reconnaissez pas.
4. Activer la double authentification (2FA)
Privilégiez une application d’authentification plutôt qu’un code par SMS, plus vulnérable au SIM swapping.
5. Choisir un mot de passe unique et long
Utilisez un gestionnaire de mots de passe pour éviter la réutilisation d’identifiants compromis.
6. Vérifier ses sessions actives
Déconnectez tout appareil ou navigateur que vous ne reconnaissez pas.
FAQ : questions fréquentes sur l’arnaque X
X envoie-t-il vraiment des alertes de connexion par mail ?
Oui. X envoie de véritables notifications de sécurité. C’est précisément ce comportement que les escrocs imitent.
Comment savoir si un mail X est faux ?
Vérifiez l’adresse de l’expéditeur (@X.com ou @e.X.com) et l’URL de destination des liens. Un vrai mail de X mentionne aussi votre nom d’utilisateur.
Que faire si j’ai cliqué sur le lien ?
Changez immédiatement votre mot de passe X, révoquez les sessions actives et les applications tierces, activez la double authentification, vérifiez les publications et messages envoyés à votre insu, puis signalez le mail frauduleux à X et aux autorités compétentes.
Une application tierce peut-elle vraiment accéder à mon compte sans mot de passe ?
Oui. Si vous autorisez une application malveillante, elle obtient un jeton d’accès qui lui permet d’agir sur votre compte sans connaître votre mot de passe.
Le deepfake est-il lié à cette arnaque ?
Indirectement. L’IA générative facilite la création de faux mails visuellement identiques aux originaux. Les fraudes assistées par deepfake ont explosé de 3 000 % depuis 2023.
À retenir
- Une campagne de phishing imite les alertes de connexion de X.
- Deux techniques sont utilisées : le vol d’identifiants via un faux site, ou l’autorisation d’une application tierce.
- Les comptes piratés servent à diffuser des arnaques crypto, du phishing et de la désinformation.
- Les vrais mails X viennent uniquement de @X.com ou @e.X.com.
- Ne cliquez jamais sur un lien depuis un mail d’alerte : passez toujours par l’application ou le site officiel.
- Activez la double authentification et surveillez les applications connectées à votre compte.
Le réflexe clé : un mail d’alerte de sécurité ne se traite jamais par un clic. Ouvrez directement X et vérifiez vous-même l’activité de votre compte.