FACEBOOK · MARQUE · CRÉATEURS · META
Comment vérifier un compte Facebook piraté ? Le guide de diagnostic global
Le piratage d’un profil Facebook peut exposer les conversations, diffuser des escroqueries et menacer la réputation d’une organisation. Pour les community managers, dirigeants et annonceurs, les Pages et comptes publicitaires liés méritent une attention particulière : les conséquences dépendent des droits du profil compromis dans Meta Business Suite, jusqu’au contrôle de certains actifs ou à des dépenses non autorisées.
Voici comment réaliser un diagnostic de compte Facebook et organiser la réponse. En entreprise, prévenez immédiatement les responsables des actifs Meta et l’IT, sans attendre la fin de vos vérifications.
1. Les signaux d’alerte d’une intrusion sur Facebook
Une alerte de connexion inhabituelle
Une connexion réussie depuis un appareil inconnu mérite une vérification dans Facebook ouvert directement. Une localisation approximative ou un VPN peuvent expliquer un pays inattendu. Un e-mail affichant security@facebookmail.com ne constitue pas, à lui seul, une preuve d’authenticité.
Des campagnes ou dépenses non reconnues
De nouvelles publicités, des changements de budget ou des alertes de facturation apparaissent sans validation de votre équipe. Vérifiez leur origine avec les personnes habilitées et faites suspendre les campagnes non autorisées dès que possible.
Des gestionnaires ou partenaires ajoutés
Un administrateur, une entreprise partenaire ou une attribution de droits apparaît à votre insu dans les paramètres professionnels. L’impact dépend du niveau d’accès : une permission limitée n’équivaut pas au contrôle total d’une Page ou d’un portefeuille business.
Des messages Messenger ou publications suspects
Vos contacts reçoivent des liens de phishing, de faux placements ou des demandes d’argent depuis votre profil. Une modification non autorisée de votre mot de passe ou de vos coordonnées de récupération est également un signal important.
2. Mener un diagnostic sans exposer vos accès
Ne communiquez jamais votre mot de passe, un code 2FA ou un code de secours à un outil de diagnostic tiers. Effectuez les contrôles dans les interfaces officielles ouvertes directement.
Examiner les connexions
Depuis un appareil fiable, ouvrez l’Espace Comptes, puis Mot de passe et sécurité et la rubrique des lieux de connexion. Sélectionnez le bon profil Facebook. Comparez appareils, dates et activité ; déconnectez les sessions que vous ne reconnaissez pas. Les intitulés peuvent varier selon la version de l’application.
Vérifier les e-mails récents
Dans les paramètres de sécurité, consultez les e-mails récents envoyés par Facebook : vérifiez la période affichée dans cette rubrique. Une notification absente doit être vérifiée ; un message plus ancien peut simplement être hors de la période affichée. Le nom d’expéditeur affiché ne suffit pas à authentifier un message.
Contrôler la récupération et les accès liés
Vérifiez l’e-mail, le téléphone, les méthodes 2FA et les comptes associés. Examinez aussi les applications autorisées et retirez les accès inconnus. Sécurisez la messagerie de récupération. Pour un profil professionnel, faites revoir les personnes, partenaires et droits sur les actifs Meta Business par leur administrateur. Inspectez les intégrations professionnelles en plus des applications et sites web.
3. Sécuriser un compte encore accessible
Changer le mot de passe et déconnecter les sessions inconnues
Depuis l’application ou le site officiel sur un appareil fiable, choisissez un mot de passe long et unique, enregistré dans un gestionnaire. Changez-le ailleurs s’il était réutilisé. Déconnectez les appareils non reconnus puis revérifiez les connexions. N’en déduisez pas que tous les accès liés ou autorisations d’applications ont disparu.
Rétablir vos coordonnées et renforcer la 2FA
Corrigez les coordonnées altérées et les méthodes ajoutées sans accord. Activez une application d’authentification ou une clé de sécurité compatible plutôt que de dépendre uniquement des SMS. Vérifiez qu’aucune méthode inconnue n’a été ajoutée. Conservez les codes de secours hors d’un appareil compromis et renouvelez-les s’ils ont pu être exposés. Une application 2FA réduit la dépendance à la ligne mobile mais ne rend pas le phishing impossible.
Contenir les conséquences pour votre marque
Prévenez votre équipe communication et votre support IT. Conservez les captures et horaires utiles, signalez les contenus frauduleux et avertissez les abonnés par un canal fiable si nécessaire. Selon les comptes liés et les droits concernés, faites contrôler les campagnes, dépenses et administrateurs publicitaires ; signalez les opérations non autorisées au service concerné.
4. Compte ou Page inaccessible : le parcours de récupération
Ouvrez directement facebook.com/hacked et suivez les étapes officielles. Meta recommande un appareil déjà utilisé pour vous connecter ; assurez-vous qu’il est fiable. Si vous soupçonnez un logiciel voleur d’identifiants, faites examiner l’appareil et utilisez un terminal sain.
Si vos coordonnées ont changé, consultez les notifications reçues à votre ancienne adresse et vérifiez leur authenticité avant d’utiliser un éventuel lien de sécurisation. En cas de doute, revenez au parcours officiel. Ne payez pas un prétendu récupérateur de compte contacté par Messenger et ne lui transmettez aucun code.
Page d’entreprise détournée : consulter l’aide officielle de récupération d’une Page. Récupérer le profil personnel ne rétablit pas automatiquement les droits sur une Page ou un portefeuille business. Faites vérifier séparément les propriétaires, partenaires et accès publicitaires.
Cassez la chaîne d’attaque par la prévention
Les faux messages de suspension de Page, de violation de droits d’auteur ou de partenariat peuvent servir d’appâts. Les logiciels voleurs d’identifiants constituent aussi un risque pour les postes de vos équipes. Vérifier un compte Facebook suspect, limiter les accès d’équipe et revoir les applications autorisées complètent la protection de vos appareils et de votre messagerie de récupération. Surveillez le compte après l’incident : aucune checklist ne garantit à elle seule l’élimination de tous les accès frauduleux.
Découvrir l’outil Facebook piratéDéployer SecurCheck Entreprise pour accompagner vos équipes au quotidien