Protection et récupération d'un compte Facebook face au phishing

Pirater un compte Facebook : la nouvelle tactique « invisible » des hackers (et comment récupérer votre compte en 2027)

10 octobre, 2026 Non par Password Revelator

Avec plus de 3 milliards d'utilisateurs actifs dans le monde, Facebook demeure le terrain de jeu préféré des cybercriminels. En 2026, les attaques ont franchi un cap : les hackers ne se contentent plus d'envoyer des e-mails grossiers facilement repérables. Ils exploitent désormais des outils officiels de Google et des techniques d'invisibilité qui rendent leurs attaques presque impossibles à détecter, même pour les utilisateurs avertis.

Que vous cherchiez à comprendre comment un compte Facebook est visé, à retrouver un mot de passe oublié, à récupérer un compte Facebook piraté, ou simplement à vous reconnecter, cet article donne les clés pour comprendre les menaces actuelles et reprendre le contrôle.

La nouvelle tactique presque impossible à détecter

Le navigateur dans le navigateur (Browser-in-the-Browser)

Depuis quelques mois, une technique baptisée Browser-in-the-Browser, le navigateur dans le navigateur, fait des ravages. Le principe est simple : les pirates affichent une fausse fenêtre de connexion à l'intérieur même du véritable navigateur.

Concrètement, vous recevez un e-mail ou une notification prétendant venir de Meta ou d'un cabinet d'avocats spécialisé dans les droits d'auteur. Le message menace d'une suspension de compte et invite à cliquer sur un lien de recours ou de vérification. Une fois sur la page, une fenêtre de connexion Facebook, identique à l'originale, s'affiche. Les identifiants saisis sont alors siphonnés.

Cette méthode de phishing est efficace parce que la fausse fenêtre se superpose à l'interface du navigateur. L'onglet ne change pas, et l'adresse affichée semble normale. Apparue en 2022, la technique connaît une forte recrudescence depuis le second semestre 2025.

L'opération AccountDumpling : 30 000 comptes piratés via Google AppSheet

En mars et avril 2026, des pirates vietnamiens ont mené une vaste campagne de phishing baptisée AccountDumpling, compromettant 30 000 comptes Facebook dans plus de 50 pays.

Leur arme : Google AppSheet, un outil officiel de Google qui permet de créer des applications sans coder. Les pirates ont créé un compte AppSheet, ce qui leur a permis d'envoyer des e-mails depuis l'adresse noreply@appsheet.com, directement depuis les serveurs de Google. Ces messages passent les contrôles d'authenticité et contournent les filtres antispam.

Le mail reçu prend l'une des quatre formes suivantes :

Type d'e-mail Contenu Objectif
Fausse page Facebook Menace de suspension pour violation de droits d'auteur Voler identifiants, mots de passe, photos de carte d'identité et numéro de téléphone
Fausse récompense Promesse de badge bleu gratuit ou de récompenses pour annonceurs Collecter jusqu'à trois codes d'authentification à deux facteurs
PDF piégé sur Google Drive Faux document officiel de Meta avec lien vers un panneau de contrôle Suivi en temps réel de la victime, capture de mots de passe et d'écran
Fausses offres d'emploi E-mails imitant des recruteurs de WhatsApp, Meta, Adobe, Apple Redirection vers une conversation WhatsApp détournée

Comment savoir si votre compte Facebook a été piraté

Les piratages de Facebook commencent souvent en douceur, par de petits changements que l'on ne remarque pas immédiatement. Voici les signaux d'alerte à surveiller :

  • Alertes de connexion depuis des appareils ou des lieux inconnus
  • Messages ou publications que vous n'avez pas envoyés
  • Modifications de vos informations : mot de passe, adresse e-mail, numéro de téléphone ou paramètres 2FA
  • Changements dans l'accès à vos pages : ajout d'administrateurs inconnus, rétrogradation de votre rôle
  • Dépenses publicitaires inattendues ou modes de paiement que vous ne reconnaissez pas

Si vous constatez l'un de ces signes, considérez immédiatement que votre compte est compromis et lancez la procédure de récupération.

Récupérer un compte Facebook piraté : la procédure pas à pas

Étape 1 : utilisez l'outil officiel de récupération

Rendez-vous sur facebook.com/hacked depuis un appareil que vous avez déjà utilisé pour vous connecter à Facebook. Entrez une adresse e-mail ou un numéro de téléphone associé à votre compte. Si vous utilisez un numéro de mobile, essayez avec l'indicatif du pays.

Étape 2 : si vous ne parvenez pas à vous connecter

Utilisez la page d'identification de compte, facebook.com/login/identify, depuis un appareil précédemment utilisé. Entrez votre adresse e-mail, numéro de téléphone, nom ou nom d'utilisateur.

Si le compte est trouvé mais que vos anciennes coordonnées de récupération ne sont plus disponibles, sélectionnez « Je n'ai plus accès à ces informations » et fournissez de nouvelles coordonnées qui n'ont jamais été associées à votre compte.

Étape 3 : après avoir récupéré l'accès

Une fois reconnecté, agissez immédiatement :

  • Déconnectez-vous de toutes les sessions autres que la vôtre
  • Changez votre mot de passe pour un mot de passe fort et unique : au moins 8 caractères, avec majuscules, minuscules, chiffres et caractères spéciaux
  • Activez l'authentification à deux facteurs (2FA)
  • Vérifiez vos informations de récupération : adresse e-mail et numéro de téléphone
  • Révoquez l'accès aux applications tierces suspectes et supprimez les appareils connectés non familiers

Comment retrouver un mot de passe Facebook oublié

La méthode légitime : la récupération de mot de passe

Si vous cherchez à « décrypter » un mot de passe Facebook parce que vous l'avez oublié, sachez que Facebook ne stocke jamais les mots de passe en clair. Ils sont hachés et salés, ce qui rend le décryptage direct techniquement impossible.

La seule méthode légitime pour retrouver l'accès est la procédure de réinitialisation :

  1. Sur la page de connexion Facebook, cliquez sur « Mot de passe oublié ? »
  2. Entrez votre adresse e-mail ou numéro de téléphone
  3. Suivez les instructions envoyées par e-mail ou SMS
  4. Définissez un nouveau mot de passe

Les mots de passe enregistrés dans votre navigateur

Si vous avez enregistré votre mot de passe dans votre navigateur (Chrome, Firefox, Safari, Edge), vous pouvez le retrouver via les paramètres de gestion des mots de passe de ce navigateur. Sur Chrome : chrome://settings/passwords. Sur Firefox : about:logins. Cette méthode est légitime et ne nécessite aucun outil tiers.

Attention aux logiciels de piratage

De nombreux sites proposent des logiciels pour pirater les comptes Facebook ou des décrypteurs de mot de passe. La grande majorité de ces outils sont des arnaques qui visent à infecter l'appareil avec des malwares ou à voler vos propres identifiants. Utiliser de tels outils pour accéder au compte de quelqu'un d'autre est illégal dans la plupart des juridictions.

À retenir : Facebook ne permet pas le décryptage de mots de passe. La seule voie légale et efficace est la récupération via les outils officiels de Meta.

Protéger votre compte Facebook contre les pirates

Activez l'authentification à deux facteurs

Meta impose désormais la 2FA uniquement aux comptes jugés à haut risque : journalistes, militants, responsables politiques. Pour tous les autres utilisateurs, elle reste optionnelle mais fortement recommandée. Activez-la dans Paramètres, puis Mot de passe et sécurité, puis Authentification à deux facteurs.

Utilisez un gestionnaire de mots de passe

Un gestionnaire de mots de passe génère et stocke des mots de passe uniques et complexes pour chaque service. Un seul mot de passe maître est à retenir. C'est la meilleure défense contre la réutilisation de mots de passe, l'une des principales causes de piratage.

Vérifiez régulièrement vos sessions actives

Dans Paramètres, puis Mot de passe et sécurité, puis Où vous êtes connecté, vérifiez régulièrement les appareils et sessions actifs. Déconnectez immédiatement toute session que vous ne reconnaissez pas.

Méfiez-vous des e-mails et messages non sollicités

Ne cliquez jamais sur un lien de connexion Facebook reçu par e-mail, SMS ou messagerie. Ouvrez toujours Facebook directement dans l'application ou en tapant l'adresse facebook.com dans le navigateur. Ces réflexes rejoignent les bons réflexes contre le phishing.

Surveillez les e-mails provenant de domaines légitimes détournés

L'opération AccountDumpling a montré que les pirates peuvent envoyer des e-mails depuis des serveurs Google légitimes. Ne faites pas confiance à un e-mail simplement parce qu'il provient d'un domaine connu. Vérifiez toujours l'expéditeur et le contenu avant de cliquer.

Ce qu'il faut retenir

  • Le Browser-in-the-Browser affiche une fausse fenêtre de connexion Facebook dans le navigateur réel.
  • AccountDumpling a compromis 30 000 comptes en 2026 via des e-mails Google AppSheet.
  • Connexions inconnues, messages non envoyés et changements de 2FA sont des signaux d'alerte.
  • La récupération passe par facebook.com/hacked et facebook.com/login/identify.
  • Un mot de passe Facebook oublié se réinitialise : il ne se décrypte pas.
  • Les logiciels de piratage sont, dans la grande majorité des cas, des arnaques ou des malwares.
  • La 2FA, un gestionnaire de mots de passe et la méfiance envers les liens restent les meilleures défenses.

FAQ

Comment savoir si mon compte Facebook a été piraté ?

Surveillez les connexions depuis des appareils ou des lieux inconnus, les messages que vous n'avez pas envoyés, les changements de mot de passe, d'e-mail, de téléphone ou de 2FA, l'ajout d'administrateurs inconnus et les dépenses publicitaires inattendues.

Comment récupérer un compte Facebook piraté ?

Depuis un appareil déjà utilisé pour vous connecter, ouvrez facebook.com/hacked ou facebook.com/login/identify. Après avoir retrouvé l'accès, fermez les autres sessions, changez le mot de passe, activez la 2FA et révoquez les applications suspectes.

Peut-on décrypter un mot de passe Facebook ?

Non. Facebook ne stocke pas les mots de passe en clair : ils sont hachés et salés. La seule méthode légitime si vous avez oublié le vôtre est la réinitialisation via « Mot de passe oublié ? », ou la consultation des mots de passe enregistrés dans votre propre navigateur.

Les e-mails envoyés depuis un domaine Google sont-ils toujours fiables ?

Non. La campagne AccountDumpling a utilisé noreply@appsheet.com, une adresse légitime de Google. Vérifiez le contenu et n'ouvrez Facebook qu'en tapant facebook.com vous-même.

Conclusion

En 2026, compromettre un compte Facebook est devenu plus simple pour les cybercriminels, grâce à des techniques comme le navigateur dans le navigateur et l'exploitation d'outils légitimes comme Google AppSheet. Récupérer un compte piraté reste possible si vous agissez rapidement et utilisez les outils officiels de Meta.

La meilleure stratégie reste la prévention : activez la 2FA, utilisez un gestionnaire de mots de passe, et ne cliquez jamais sur des liens suspects. Si vous pensez que votre compte a été compromis, rendez-vous immédiatement sur facebook.com/hacked. Pour aller plus loin, consultez aussi nos conseils pour protéger un compte Facebook.