Les tentatives de réinitialisation de mot de passe sur les appareils Apple se multiplient. Voici comment renforcer votre protection et éviter d’en être victime.
Ces attaques portent un nom : push bombing, ou MFA fatigue. Les pirates obtiennent votre adresse e-mail et numéro de téléphone Apple ID via des fuites de données accessibles en ligne, puis déclenchent des dizaines de demandes de réinitialisation sur iforgot.apple.com. Notifications simultanées sur iPhone, iPad, Mac et Apple Watch. Le pari : vous épuiser jusqu’à ce que vous validiez par fatigue ou par erreur. Certains utilisateurs ont reçu plus de 100 demandes consécutives avant que l’attaque cesse.
Refuser systématiquement les demandes de réinitialisation du mot de passe
Quand vous recevez plusieurs invitations à réinitialiser votre mot de passe Apple ID, choisissez toujours l’option « Ne pas autoriser ». Les pirates répètent ces tentatives pendant plusieurs jours. Refusez à chaque fois, sans exception.
Sur Apple Watch, faites défiler l’alerte vers le bas pour accéder au bouton « Refuser ». Il n’est pas visible immédiatement. Tant que vous ne validez rien, votre compte reste sécurisé même après 50 ou 100 demandes d’affilée.
Mise en garde face aux appels téléphoniques suspects
Un numéro affiché « Apple Support » ne garantit rien. Si vous recevez un appel, ne fournissez aucune information personnelle, aucun code à usage unique. Raccrochez et contactez Apple directement.
La règle : ne jamais donner suite à ce type d’appel.
Changer temporairement le numéro de téléphone associé à votre compte Apple ID
Si les demandes de réinitialisation continuent malgré votre vigilance, changer temporairement le numéro de téléphone lié à votre compte Apple ID coupe souvent l’hémorragie.
Ce changement peut perturber iMessage et FaceTime le temps de l’opération. Prévenez vos contacts proches avant de le faire.
D’autres mesures pour verrouiller votre compte
- Vérifier que l’authentification à deux facteurs Apple est active : elle repose sur vos appareils Apple de confiance (iPhone, iPad, Mac) ou les SMS, pas sur des applications tierces comme Google Authenticator. Pour le contrôler : Réglages > [votre nom] > Connexion et sécurité.
- Mettre vos informations personnelles à jour : des coordonnées et questions de sécurité actualisées ferment les angles d’attaque évidents.
- Changer votre mot de passe régulièrement : pas besoin d’en changer chaque semaine, mais tous les 3 à 6 mois, c’est une habitude qui compte.
Une protection moins connue : la Clé de récupération Apple ID. En l’activant (Réglages > [votre nom] > Connexion et sécurité > Clé de récupération), vous désactivez la procédure de réinitialisation standard via e-mail ou numéro de téléphone, soit le vecteur exact de ces attaques. Inconvénient réel : si vous perdez cette clé, Apple ne peut plus vous aider à récupérer votre compte. À conserver en lieu sûr.
Ce que ces attaques ont en commun
Elles misent toutes sur l’insistance. Dès que vous refusez systématiquement les demandes, la plupart s’arrêtent d’elles-mêmes. Pour les cas persistants, le changement de numéro reste la solution la plus rapide.
En cas de doute, consultez les recommandations de sécurité d’Apple ou contactez leur support directement (sans passer par un lien reçu dans un message ou un e-mail). La page officielle Protection contre les appareils volés, introduite avec iOS 17.3 et renforcée dans iOS 18, couvre aussi des protections complémentaires utiles.
