Blog

Faux message de Meta : comment on vole votre compte

Instagram écrit qu'il ne vous enverra jamais de message privé au sujet de votre compte, et cette phrase suffit à écarter presque tous les messages qui prétendent le contraire. Comment vérifier depuis vos propres paramètres, à quoi ressemble une vraie action sur les droits d'auteur, et ce qu'un vendeur doit préparer avant de perdre l'accès à ses conversations.

Le message arrive un mardi, et il est bien fait. Votre compte aurait publié un contenu protégé, la plainte est enregistrée, vous avez vingt-quatre heures pour la contester, et un bouton vous propose de le faire tout de suite. Personne ne lit cette phrase avec sang-froid, surtout pas quelqu'un qui publie trois fois par semaine et qui utilise de la musique et des images qui ne sont pas les siennes.

Les pages qui occupent cette recherche en français sont écrites par des éditeurs d'antivirus et par la presse technologique, pour un lecteur qui risque de perdre ses photos de vacances et son fil d'abonnés. Si vous vendez un accompagnement en messages privés, l'inventaire n'est pas celui-là. Ce qui part avec le compte, ce sont trente ou quarante conversations en cours, le tarif que vous y avez annoncé, les créneaux que vous y avez promis, et la seule trace de ce que chaque personne vous a confié de son budget.

Cet article ne traite ni les causes dont vous êtes l'auteur, détaillées dans ce que les règles de Meta autorisent ou interdisent à un outil, ni le moment où l'accès est déjà coupé, qui a sa page sur ce que deviennent vos DM quand le compte est désactivé. Il porte sur le seul cas où quelqu'un d'autre prend votre compte, sur la façon de reconnaître sa mise en scène, et sur ce qui se prépare avant. Deux formes documentées suffisent à comprendre le mécanisme, et il n'y a aucune raison d'en dresser le catalogue.

Ce qu'Instagram ne fait jamais, et comment le vérifier vous-même

Il existe une règle qui tranche presque tous les cas, et elle est publiée noir sur blanc. La page de Meta consacrée aux moyens d'éviter les arnaques sur Instagram énonce que la plateforme ne vous enverra jamais de messages Direct à propos de votre compte depuis l'application. Un compte qui vous écrit en se présentant comme le service d'assistance, l'équipe des droits d'auteur ou le service de vérification est donc faux, quel que soit son nom et quelle que soit la qualité de son logo.

La même page donne de quoi vérifier un courrier électronique sans sortir de chez vous : les e-mails officiels envoyés par Instagram au cours des 14 derniers jours sont consultables dans les paramètres du compte. Le libellé exact du menu bouge d'une version de l'application à l'autre, donc cherchez simplement « e-mails » dans les réglages plutôt que de suivre un chemin recopié dans un article. Le principe, lui, ne bouge pas : un message qui prétend venir d'Instagram et qui n'apparaît pas dans cette liste ne vient pas d'Instagram.

Meta y précise aussi ce qu'il ne faut jamais transmettre à qui que ce soit : un mot de passe, un numéro de sécurité sociale, des informations financières comme un numéro de carte bancaire, des coordonnées bancaires, une pièce d'identité officielle. Aucune de ces données n'est nécessaire pour contester une décision prise sur votre compte.

De tout cela découle une habitude qui vaut plus que n'importe quelle liste de signaux : on ne vérifie jamais un message depuis l'intérieur de ce message. Ni son bouton, ni son lien, ni son numéro de dossier. On ferme, on ouvre l'application ou le site en tapant l'adresse soi-même, et on regarde si la plateforme dit la même chose chez elle. Instagram a d'ailleurs un écran dédié à l'état du compte, décrit dans l'article sur les comptes désactivés, et c'est le second endroit à ouvrir après la liste des e-mails.

La fausse plainte pour droits d'auteur, et pourquoi elle fonctionne

Cette mise en scène est ancienne et elle n'a pas pris une ride. Kaspersky la décrivait déjà le 27 mars 2019 dans une analyse des comptes Instagram piratés grâce à de fausses notifications de violation du droit d'auteur : des courriers électroniques expédiés depuis des adresses qui imitent celles de la plateforme, l'annonce d'une suppression définitive du compte, un délai de 24 heures parfois porté à 48, et un bouton qui mène à une page où l'on vous demande vos identifiants, puis ceux de votre messagerie au titre d'une vérification supplémentaire. Les comptes visés étaient ceux qui avaient une audience.

Ce qui rend l'histoire efficace n'a rien à voir avec la technique. Le motif invoqué est plausible pour qui publie du contenu, l'enjeu annoncé est précisément ce que vous défendriez, et le compte à rebours supprime le moment où l'on aurait eu l'idée de vérifier. Un délai très court dans un message non sollicité est d'ailleurs le signal le plus fiable de tous, parce qu'il est la seule chose dont l'auteur du message a réellement besoin.

Une vraie action sur les droits d'auteur se présente autrement, et Meta décrit elle-même le fonctionnement des droits d'auteur chez Meta. Seul le titulaire des droits ou son représentant agréé peut signaler une violation. Et si un contenu est retiré à la suite d'un signalement déposé par le formulaire en ligne, vous recevez une notification de la part de Facebook ou d'Instagram, qui peut contenir le nom et l'adresse électronique du titulaire des droits. Autrement dit, le retrait précède l'avertissement, l'avertissement vient de la plateforme et non d'un inconnu, et il y a quelqu'un de nommé en face. Un message privé qui vous menace d'une suppression à venir ne ressemble à rien de cela.

La variante qui n'a besoin d'aucun faux message

La forme la plus désagréable est récente, et elle ne vous demande rien du tout. Clubic rapportait le 9 septembre 2026 que de faux signalements de droits d'auteur permettent de rançonner des comptes Instagram : des personnes qui n'ont aucun droit à défendre déposent de vraies plaintes contre des comptes à forte audience, le compte est suspendu, puis la victime est contactée ailleurs, sur une messagerie tierce, avec une proposition de retrait de la plainte contre paiement. L'un des montants demandés était d'environ 773 euros. L'enquête affirme que l'identité du plaignant et la réalité de l'infraction ne sont pas vérifiées avant la suspension temporaire du compte.

Il faut dire honnêtement où s'arrête ce que l'on sait. La règle publiée par Meta réserve le signalement au titulaire des droits, ce qui est une règle et non un contrôle d'identité. Ce que décrit la presse, c'est l'écart entre les deux. Nous ne sommes pas en mesure de vérifier le fonctionnement interne du traitement des plaintes, et nous n'allons pas transformer un article de presse en fait établi sur ce point précis : la citation ci-dessus vaut pour ce qu'elle est, une enquête datée, et c'est à ce titre qu'elle est liée.

Ce qui en ressort reste utile. Une partie du risque ne passe pas par vos identifiants, donc « ne pas cliquer » est une défense incomplète. Et la conduite à tenir ne change pas pour autant : le recours se dépose auprès de la plateforme, il est gratuit, il n'existe aucune file d'attente payante ni intermédiaire disposant d'un accès privilégié aux décisions de Meta. Payer quelqu'un qui a lui-même déposé la plainte revient à le financer pour qu'il recommence, chez vous ou chez le suivant.

Ce que vous perdez vraiment, et ce ne sont pas vos photos

Faites l'inventaire une fois, à froid, pendant que tout va bien. Vos publications existent ailleurs, sur votre téléphone ou dans votre dossier de montage. Votre audience est une perte sérieuse, mais elle se reconstruit et elle n'a pas de date limite. Une conversation de quarante messages avec une personne qui hésitait entre deux formules, qui vous a dit son budget et qui avait expliqué pourquoi le mois dernier n'était pas le bon moment, n'existe nulle part ailleurs, et c'est la seule chose de votre compte qui se périme en quelques jours.

S'y ajoute tout ce que le fil contenait sans que vous y pensiez : la personne qui devait revenir après ses congés, celle à qui vous aviez promis un créneau, celle qui attendait encore un tarif. Cette part dormante est l'essentiel de la valeur commerciale d'une messagerie, et elle disparaît sans bruit, puisque personne ne vous écrira pour signaler qu'il vous avait répondu.

Un dernier point vaut d'être posé, parce qu'il change la nature de l'incident. Ces conversations contiennent des données qui appartiennent à d'autres personnes, et vous en êtes responsable. Ce que cela implique quand elles sont exposées est traité dans notre article sur les messages privés et le RGPD, et ce n'est pas un détail de juriste : un compte professionnel pris par quelqu'un d'autre, ce sont des échanges privés de clients entre ses mains.

Préparer le jour où, en une demi-heure

Rien de ce qui suit ne demande d'outil particulier, et l'ensemble tient en une séance.

Commencez par l'authentification à deux facteurs. La page de Meta sur la sécurisation d'un compte avec l'authentification à deux facteurs propose plusieurs voies, dont une application d'authentification du type Duo Mobile ou Google Authenticator, l'envoi d'un code par message texte, et les codes de secours qui servent à se connecter quand on a perdu l'accès à son téléphone ou à sa messagerie. L'application présente un avantage net sur le message texte : elle ne dépend ni de votre ligne, ni de la réception du réseau, ni de votre opérateur. Générez les codes de secours le même jour et rangez-les ailleurs que dans le téléphone qui porte l'application.

Vérifiez ensuite l'adresse électronique et le numéro associés au compte, et retirez tout ce que vous ne reconnaissez pas. C'est par là que l'on garde la main sur un compte volé, et c'est aussi par là qu'on la reprend.

Réglez la question des accès partagés tant que personne n'est pressé. Un mot de passe transmis par message ne se retire pas, il se change, ce qui déconnecte tout le monde. Les trois plateformes ne proposent pas la même chose sur ce terrain, et le détail est dans notre article sur la délégation de ses DM sans donner son mot de passe : il y a un accès partagé utilisable sur Instagram, des appareils connectés sur WhatsApp, et rien sur LinkedIn.

Puis faites le geste qui rapporte le plus et que tout le monde remet. Pour chaque personne avec qui une vente est en cours, notez hors d'Instagram un moyen de la joindre autrement, une adresse électronique ou un numéro. C'est ce qui transforme la perte d'un compte en contretemps. Demandez aussi un export de vos informations pendant que l'accès existe, la procédure et ses délais étant décrits dans l'article consacré aux comptes désactivés.

Si l'accès est déjà perdu

La procédure officielle existe et elle est gratuite. La page d'Instagram intitulée Si vous pensez que votre profil Instagram a été piraté décrit les cas de figure : quand un message de [email protected] vous confirme un changement d'adresse que vous n'avez pas demandé, l'option « Sécuriser mon compte » permet d'annuler ce changement ; quand vous avez encore accès à votre identifiant, la demande d'un lien de connexion passe par « Mot de passe oublié ? » sur l'écran de connexion ; quand vous avez perdu l'accès à l'identifiant, à l'adresse et au numéro, l'adresse instagram.com/hacked est le point d'entrée. Pour un compte qui porte des photos de vous, la plateforme peut demander une vidéo de votre visage tourné dans plusieurs directions, et indique supprimer cette vidéo dans les 30 jours.

En France, la marche à suivre du côté des victimes est posée par la fiche de Cybermalveillance.gouv.fr sur le piratage de compte en ligne. Elle recommande de signaler le piratage au service concerné et de demander la réinitialisation du mot de passe, de vérifier le numéro et l'adresse de récupération en supprimant ceux que vous ne connaissez pas, de déconnecter les sessions et appareils inconnus, de conserver les preuves par capture d'écran avant toute suppression, de changer le mot de passe partout où il avait été réutilisé, et d'avertir vos contacts pour qu'ils ne tombent pas dans une usurpation. Le dépôt de plainte se fait au commissariat ou en ligne par la plateforme THESEE, et l'association France Victimes répond au 116 006. La même fiche rappelle qu'un professionnel dont des données personnelles ont été compromises a 72 heures pour en informer la CNIL, ce qui concerne directement une boîte de réception remplie de conversations clientes.

Une seule chose à écarter dans ce moment-là, et elle se présentera à vous : les pages qui promettent de rouvrir un compte contre paiement. Meta ne prévoit aucun accès privilégié pour un tiers à ses décisions, le recours part de votre écran de connexion, et il ne coûte rien.

Ce que Ficiel ne fait pas, et autant le dire tout de suite

Un article de sécurité qui finit en argumentaire ne vaut plus rien, donc voici la part honnête. Ficiel ne protège aucun compte, n'en restaure aucun, et ne détecte aucune tentative d'hameçonnage : aucun avertissement ne vous parviendra de notre côté parce qu'un faux message vient d'arriver dans votre boîte. Rien de ce qui précède ne se règle par un abonnement.

Ce que l'outil change est plus étroit. Vous connectez votre propre compte, comme vous le feriez depuis votre téléphone, sans transmettre vos identifiants à quiconque, et les conversations déjà relues restent consultables dans Ficiel sans dépendre de votre accès à Instagram. Tant que le compte n'est pas joignable, en revanche, plus rien ne peut partir vers vos prospects, puisque l'envoi passe par ce compte et par aucun autre chemin. Si vous retirez le canal, ses conversations s'en vont avec lui ; les données sont isolées par organisation et hébergées en Europe, et leur suppression complète se demande à tout moment, sous vingt-quatre heures.

Ce n'est donc pas un service de sauvegarde, et le choisir pour cette raison serait une erreur. L'habitude défendue ici ne dépend d'aucun produit : savoir à tout moment lesquelles de vos conversations commerciales existent en dehors du compte qui les héberge, et par quel moyen joindre les personnes qui s'y trouvent. Ouvrez votre messagerie, remontez aux ventes encore ouvertes, et comptez celles pour lesquelles vous n'avez qu'un pseudonyme.

FAQ

C'est quoi Ficiel ?

Ficiel est une boîte de réception IA qui relit l'historique de conversations Instagram, WhatsApp et LinkedIn pour retrouver et relancer les prospects restés sans réponse. Il se branche sur votre propre compte, sans que vous transmettiez votre mot de passe à personne, et il ne joue aucun rôle dans la sécurité de ce compte : il ne le protège pas, ne le restaure pas et ne surveille pas les tentatives d'hameçonnage.

Instagram prévient-il d'une violation des droits d'auteur par message privé ?

Non. Meta écrit sur sa page consacrée aux arnaques sur Instagram que la plateforme ne vous enverra jamais de messages Direct à propos de votre compte depuis l'application. Quand une action est réellement prise sur un contenu après un signalement déposé par le formulaire en ligne, le contenu est retiré et vous recevez une notification de Facebook ou d'Instagram, qui peut porter le nom et l'adresse électronique du titulaire des droits.

Comment savoir si un message vient vraiment d'Instagram ?

Sans jamais utiliser le message lui-même. Meta indique que les e-mails officiels envoyés au cours des 14 derniers jours sont consultables dans les paramètres du compte : un courrier absent de cette liste ne vient pas de la plateforme. Fermez le message, ouvrez l'application ou le site en tapant l'adresse vous-même, puis regardez cette liste et l'écran d'état du compte. Un délai très court et un bouton d'action immédiate sont les deux éléments dont un faux message a besoin pour fonctionner.

Mon compte Instagram a été piraté : que faire en premier ?

Passez par la procédure de la plateforme, décrite sur la page Si vous pensez que votre profil Instagram a été piraté, en utilisant l'option de sécurisation du compte si un message vous a confirmé un changement d'adresse, le lien de connexion depuis « Mot de passe oublié ? » si vous avez encore votre identifiant, et instagram.com/hacked si vous avez tout perdu. Ensuite, suivez la fiche de Cybermalveillance.gouv.fr sur le piratage de compte : adresse et numéro de récupération vérifiés, sessions inconnues déconnectées, preuves conservées, contacts avertis, plainte déposée.

Faut-il payer quelqu'un pour récupérer un compte ?

Non. Le recours auprès de Meta est gratuit et part de votre écran de connexion, et aucun prestataire extérieur ne dispose d'un accès privilégié à ses décisions. Dans le cas des plaintes pour droits d'auteur déposées puis monnayées, décrit par l'enquête de Clubic du 9 septembre 2026, payer revient à rémunérer la personne qui a déposé la plainte.

L'authentification à deux facteurs par message texte suffit-elle ?

Elle vaut mieux que rien, et elle dépend de choses que vous ne maîtrisez pas : votre ligne, le réseau, votre opérateur. La page de Meta sur l'authentification à deux facteurs propose aussi une application d'authentification et des codes de secours à utiliser quand l'accès au téléphone ou à la messagerie est perdu. Générez ces codes le jour où vous activez la double authentification et conservez-les ailleurs que sur l'appareil qui porte l'application.

Un setter qui accède à mes messages augmente-t-il le risque ?

Pas s'il passe par un accès nominatif. Ce qui pose problème est le mot de passe transmis par message, qui ne se révoque pas et déclenche des vérifications de sécurité au mauvais moment, comme l'explique notre article sur la délégation sans mot de passe. Le nombre de personnes qui répondent dans une boîte n'est pas ce qui fait fermer un compte : les causes documentées sont ailleurs, et elles sont détaillées dans notre article sur le bannissement.