En bref
Vous essayez de vous connecter à Facebook ou Instagram, mais votre mot de passe ne fonctionne plus. Ou bien votre compte publie, échange avec vos contacts ou affiche une adresse e-mail que vous n'avez jamais ajoutée.
Avant de multiplier les essais, distinguez la perte d'accès d'un simple mot de passe oublié. Un changement d'adresse e-mail, une session inconnue ou une publication que vous n'avez pas créée orientent vers une prise de contrôle. La récupération doit alors commencer par l'adresse e-mail associée au compte et par l'appareil que vous utilisez habituellement.
Un mot de passe refusé ne raconte pas toute l'histoire
Plusieurs situations peuvent produire le même écran de connexion. Le geste à faire n'est pas le même selon le signe observé.
- Le mot de passe est refusé, mais votre adresse e-mail reste accessible : utilisez la procédure officielle de récupération du service, depuis un appareil et une connexion que vous employez d'ordinaire. Signalez la perte d'accès et indiquez que le compte a pu être compromis.
- L'adresse e-mail ou le numéro de récupération a changé : cherchez dans votre messagerie les alertes de modification reçues avant la perte d'accès. Ne supprimez pas ces messages. Revenez ensuite au centre d'aide officiel et choisissez le parcours correspondant à une modification non autorisée.
- Une authentification inconnue vous est demandée : ne validez pas une demande envoyée sur un appareil que vous ne reconnaissez pas. Utilisez le parcours de récupération prévu lorsque la méthode de connexion a été remplacée.
- Vous pouvez encore ouvrir le compte, mais des actions ont été faites à votre insu : changez immédiatement le mot de passe, fermez les sessions inconnues et contrôlez les applications ou services tiers qui disposent encore d'un accès.
La messagerie associée mérite une vérification séparée. Selon Cybermalveillance.gouv.fr, elle peut recevoir les liens de réinitialisation d'autres comptes ; si elle est compromise, un intrus peut donc tenter d'utiliser la fonction de mot de passe oublié sur ces services. Le même organisme recommande de modifier immédiatement un mot de passe dès qu'un doute existe sur sa sécurité.
Quand le compte social n'est pas le seul concerné
Ouvrez votre messagerie depuis un appareil de confiance. Examinez les règles de transfert, les adresses de récupération, les appareils connectés et les sessions que vous ne reconnaissez pas. Par précaution, fermez les sessions inconnues et modifiez le mot de passe de la messagerie avant de poursuivre la récupération du compte social.

Si vous réutilisiez le même mot de passe ailleurs, changez aussi les comptes concernés. Cybermalveillance.gouv.fr rappelle qu'un mot de passe découvert sur un service peut ouvrir l'accès à d'autres comptes lorsqu'il est réutilisé. Choisissez pour chaque compte un mot de passe distinct, puis conservez-le dans un emplacement protégé plutôt que dans une note visible ou un fichier non protégé.
Reprendre la main sans acheter quoi que ce soit
La récupération passe par le centre d'aide officiel de Facebook ou d'Instagram, l'adresse e-mail associée, un appareil déjà utilisé et les informations que le service demande pour vérifier l'accès. Suivez un seul parcours à la fois et gardez les messages reçus : ils peuvent indiquer qu'une adresse, un mot de passe ou une méthode de connexion a été modifié.
- Ouvrez la page officielle de récupération depuis votre navigateur habituel, sans suivre un lien reçu dans un message inattendu.
- Indiquez que le compte a été compromis ou que vous n'avez plus accès à la méthode de connexion habituelle.
- Consultez la messagerie associée et répondez uniquement aux messages qui correspondent à l'action engagée.
- Après la récupération, modifiez le mot de passe du compte social et celui de la messagerie si vous aviez un doute sur l'un ou l'autre.
- Fermez les sessions inconnues, révoquez les accès tiers suspects et vérifiez les informations de récupération.
- Prévenez vos contacts si des messages, publications ou demandes d'argent ont été envoyés depuis le compte pendant la période de perte de contrôle.
Un mot de passe complexe et unique limite la réutilisation d'un même secret entre plusieurs services. Cybermalveillance.gouv.fr recommande de ne pas les noter dans une messagerie, sur un pense-bête laissé près de l'appareil ou dans un fichier non protégé.
Le gestionnaire qui remplace la liste de mots de passe
Un gestionnaire de mots de passe peut remplacer la mémorisation et la recopie de nombreux codes. La CNIL décrit ce type de logiciel comme un outil qui stocke les mots de passe et les protège par chiffrement. Cybermalveillance.gouv.fr indique qu'il permet de ne retenir que le mot de passe principal qui ouvre son accès.
Ce logiciel ne récupère pas à votre place un compte Facebook ou Instagram dont l'adresse e-mail a été remplacée. Il ne vérifie pas non plus qu'un message de récupération vient réellement du service. Il demande de choisir un outil, de protéger son accès principal et de vérifier régulièrement les comptes enregistrés. Par prudence, n'y importez pas un mot de passe que vous soupçonnez déjà d'être compromis avant de l'avoir changé.
Une authentification à deux facteurs peut être activée une fois l'accès récupéré. Vérifiez les méthodes proposées dans les réglages officiels, conservez les codes de secours hors ligne et contrôlez les appareils autorisés. Ne communiquez jamais un code reçu à une personne qui vous le demande par message ou par téléphone.

Le signe qui justifie un contact humain
Si l'adresse e-mail de récupération a été remplacée et que vous ne recevez plus aucun lien, ne répétez pas indéfiniment la même demande. Utilisez le parcours officiel prévu pour un compte compromis et contactez l'assistance officielle du service si ce parcours boucle ou refuse systématiquement votre demande.
Si vous voyez une demande d'argent, une transaction ou une utilisation de votre identité en dehors du compte social, contactez rapidement l'organisme concerné par son canal officiel. Par précaution, prévenez aussi les personnes qui pourraient répondre à un message envoyé depuis votre profil.
La récupération rend l'accès, mais elle ne décrit pas tout ce qui a pu être modifié pendant l'intrusion. Après la connexion, vérifiez les sessions, les applications autorisées, les coordonnées de récupération, les publications récentes et les messages envoyés. Le mot de passe protège l'accès ; il ne remplace pas cette vérification.
Ce que vous pouvez contrôler après la récupération
| Situation observée | Action à engager | Limite à garder en tête |
|---|---|---|
| Mot de passe refusé, e-mail accessible | Suivre le parcours officiel de récupération | Un nouvel essai de connexion ne vérifie pas les changements déjà effectués |
| E-mail ou méthode de récupération modifiée | Sécuriser d'abord la messagerie et choisir le parcours « compte compromis » | La récupération peut dépendre des informations encore reconnues par le service |
| Sessions ou publications inconnues | Fermer les sessions, révoquer les accès tiers et contrôler l'activité | La modification du mot de passe ne décrit pas à elle seule les actions passées |
| Accès retrouvé | Activer une authentification à deux facteurs et conserver les codes de secours hors ligne | Cette protection demande de garder la méthode de secours accessible |
Les gestes gratuits agissent sur l'accès, la messagerie, les sessions et les applications autorisées. Ils demandent de reprendre les réglages un par un et de surveiller les traces laissées pendant la perte de contrôle. Un gestionnaire de mots de passe échange cette répétition contre la configuration d'un outil et la protection d'un accès principal. Dans les deux cas, la récupération officielle reste nécessaire lorsqu'un compte Facebook ou Instagram n'est plus accessible.
