Les Américains ont déclaré 12,5 milliards de dollars de pertes liées à la fraude en 2024, soit 25 % de plus qu’en 2023, d’après les données publiées par la Federal Trade Commission en mars 2025. Sur 2,6 millions de signalements, 38 % se sont soldés par une perte d’argent. La boîte mail reste le point d’entrée de la plupart de ces attaques : celui qui contrôle votre Gmail réinitialise tous vos autres comptes.
Ce qui a changé du côté des attaques
Le phishing générique a laissé la place à des campagnes montées sur mesure. L’attaquant dispose d’une adresse issue d’une fuite, du nom du dernier marchand utilisé, parfois du montant d’une commande. Le message reprend la charte graphique du service et arrive au moment plausible, dans les 48 heures suivant l’achat.
Le canal s’est diversifié aussi. Les arnaques par SMS ont coûté 470 millions de dollars aux consommateurs américains sur la seule année 2024, toujours selon la FTC. Le faux message de livraison, le faux avis d’impôt et l’appel qui suit dans la foulée forment désormais une chaîne coordonnée, pensée pour récupérer un code de validation à six chiffres.
Là où le mot de passe seul lâche
Un mot de passe reste un secret partagé : vous le connaissez, le serveur en garde une empreinte. N’importe quel intermédiaire capable de vous le faire saisir le récupère. Une page de connexion imitée suffit, même sur un compte dont le mot de passe fait 24 caractères.
S’y ajoute la réutilisation. La moitié des internautes recycle ses mots de passe d’un service à l’autre, ce qui transforme une fuite chez un petit marchand en accès direct à la boîte mail principale. Le carnet posé à côté de l’ordinateur pose un autre problème, plus banal : il ne résiste ni au déménagement ni au visiteur de passage.
- Mot de passe recyclé d’un service à l’autre
- Stockage sur un support qui traîne, papier ou fichier texte
- Réinitialisations à répétition qui poussent vers des codes plus simples
- Saisie sur une page imitée, indétectable à l’œil nu
Les clés d’accès, concrètement
Google a fait des passkeys l’option par défaut de ses comptes personnels en octobre 2023. L’adoption est allée vite : plus de 400 millions de comptes Google en utilisaient dès mai 2024, d’après l’éditeur.
Ce qui se passe sous le capot
Au moment de créer une clé d’accès, votre appareil génère une paire de clés cryptographiques. La partie publique part chez Google, la partie privée ne quitte jamais l’appareil, protégée par la puce sécurisée de l’iPhone. À la connexion suivante, le serveur envoie un défi que l’appareil signe après un Face ID. Fin de l’opération.
Le point important tient en une phrase : il n’existe plus de secret réutilisable à voler. Un serveur compromis ne livre que des clés publiques, inutiles seules. Une page de phishing ne peut rien demander, puisque la clé est liée au nom de domaine exact du site et refuse de répondre à google-verification-secure.com.
En créer une depuis un iPhone
Rendez-vous sur myaccount.google.com, section Sécurité, puis « Clés d’accès et clés de sécurité ». Le bouton de création déclenche une demande d’authentification. iOS propose d’enregistrer la clé dans le Trousseau iCloud. Elle se synchronise ensuite sur le Mac et l’iPad du même compte Apple.
Deux précautions valent le détour. Créez une seconde clé sur un autre appareil ou gardez un code de secours imprimé, faute de quoi la perte du téléphone devient une aventure. Et laissez le mot de passe actif tant que vous n’avez pas testé la connexion sur un appareil neuf : la bascule complète vers le sans-mot-de-passe se fait dans un second temps, une fois la confiance établie.
La double authentification garde son intérêt
Tant qu’un mot de passe reste actif sur le compte, le second facteur protège la porte d’entrée. Les invites Google envoyées sur le téléphone valent mieux que les SMS, vulnérables à l’échange de carte SIM que les opérateurs acceptent parfois un peu vite.
Pour un compte qui héberge une vie professionnelle, les clés physiques de type YubiKey ou Titan restent le haut du panier. Le Programme Protection Avancée de Google les accepte comme facteur unique. Comptez une trentaine d’euros par clé, à multiplier par deux puisque personne ne devrait dépendre d’un seul exemplaire.
| Méthode | Résistance au phishing | Effort de mise en place |
|---|---|---|
| Mot de passe seul | Nulle | Aucun |
| Mot de passe et code SMS | Faible, contournable par échange de SIM | 5 minutes |
| Mot de passe et app d’authentification | Moyenne, le code reste saisissable sur une fausse page | 10 minutes |
| Gestionnaire de mots de passe | Bonne, le remplissage refuse les domaines inconnus | Une soirée pour migrer |
| Clé d’accès ou clé physique | Complète sur le principe | 2 minutes par appareil |
Qui adopte quoi
Les enquêtes menées par Google avec Morning Consult montrent un écart net entre générations. Les moins de 30 ans basculent rapidement vers les clés d’accès et la connexion par compte social, quand les générations plus âgées restent attachées au mot de passe tapé à la main.
L’explication tient moins à l’âge qu’à la perception du risque. Un utilisateur qui a déjà vu un compte se faire détourner change ses habitudes dans la semaine. Les autres attendent. Les statistiques leur donnent tort.
Les 20 minutes à y consacrer
Ouvrez la page Sécurité de votre compte Google. Créez une clé d’accès sur votre iPhone, vérifiez que la validation en deux étapes est active, puis passez en revue la liste des appareils connectés et celle des applications tierces autorisées. Cette dernière réserve souvent des surprises : un service testé en 2019 garde parfois un accès en lecture à la boîte mail.
Terminez par le contrôle des adresses de récupération. Une adresse secondaire abandonnée depuis longtemps, dont le domaine a expiré, offre un chemin de réinitialisation à qui pense à le racheter.
