GOOGLE WORKSPACE · DRIVE · CLOUD · YOUTUBE
Compte Google piraté : que faire ? Le guide de secours universel
Un compte Google peut donner accès à bien plus qu’une boîte Gmail : documents Drive, chaîne YouTube, données synchronisées et ressources Cloud selon ses droits. Une intrusion peut exposer des informations sensibles, modifier des contenus ou générer des dépenses non autorisées.
Voici comment mener un diagnostic de compte Google et organiser la réponse. Ne retardez pas la sécurisation d’une activité clairement non autorisée pour terminer une checklist ; en entreprise, alertez immédiatement l’IT.
1. Identifier les signes d’un compte Google compromis
Alertes de sécurité inhabituelles
Un appareil inconnu ou une activité non reconnue mérite une vérification dans votre compte Google ouvert directement. La localisation peut être approximative et plusieurs sessions peuvent appartenir au même appareil : recoupez les dates et vos usages avant de conclure.
Documents modifiés ou partagés
Des fichiers Drive sont supprimés, modifiés ou partagés avec des personnes inattendues. Vérifiez l’activité et les versions disponibles. Un téléchargement n’est pas toujours visible dans votre interface : l’absence de trace ne démontre pas l’absence de copie.
Ressources ou dépenses inconnues
Des projets Cloud, des ressources ou des campagnes Ads non autorisés doivent déclencher une alerte. Une hausse de facture seule peut avoir une cause légitime ; comparez-la aux changements récents et aux journaux disponibles.
Anomalies sur les services associés
Contrôlez les changements sur votre chaîne YouTube et les services utilisant « Se connecter avec Google ». Cette connexion ne donne pas automatiquement accès à tous vos comptes tiers, mais chaque autorisation et session doit être évaluée.
2. Réaliser un diagnostic de compte Google sans exposer vos accès
Activité récente et sessions
Depuis un appareil fiable, accédez directement à myaccount.google.com, puis à « Sécurité et connexion ». Relevez les événements non reconnus, les horaires et les appareils concernés. En entreprise, transmettez ce contexte à votre administrateur sans attendre de terminer le diagnostic.
Applications tierces et OAuth
Examinez les applications connectées et les droits accordés sur vos données. Retirez les autorisations inconnues ; faites valider les applications métier par l’IT. Vérifiez aussi les sessions dans les services tiers eux-mêmes : retirer une connexion Google ne supprime pas les données déjà copiées.
Récupération, passkeys et codes de secours
Contrôlez l’adresse et le téléphone de récupération, les clés de sécurité, les passkeys et les autres méthodes enregistrées. Retirez les ajouts non autorisés. Si les codes de secours ont pu être exposés, générez un nouveau jeu dans Google : l’ancien devient inutilisable. Ne communiquez aucun code à un outil de diagnostic.
3. La checklist de secours pour sécuriser le compte
Changer le mot de passe sans délai
Si vous constatez une activité non autorisée, choisissez depuis un appareil fiable un mot de passe long et unique, conservé dans un gestionnaire. Changez-le aussi là où vous l’aviez réutilisé. Si vous êtes bloqué, utilisez la récupération officielle Google ou contactez l’administrateur de votre compte géré.
Déconnecter les sessions et traiter les autres accès
Dans « Vos appareils », examinez et déconnectez les sessions inconnues, y compris celles portant le même nom d’appareil. Ne supposez pas qu’un bouton unique invalide instantanément tous les accès : les applications autorisées et les identifiants Cloud nécessitent leurs propres contrôles.
Rétablir les moyens de récupération
Corrigez les coordonnées altérées et retirez les méthodes de connexion non autorisées. Vérifiez que vous conservez un moyen sûr de retrouver l’accès. Pour un compte professionnel, coordonnez les changements avec l’équipe IT.
Réexaminer les partages et les droits
Retirez les accès externes non autorisés aux fichiers sensibles et faites contrôler les rôles administratifs sur les services concernés. Conservez les éléments utiles à l’investigation sans retarder les mesures de protection. Révoquer un partage ne récupère pas une copie déjà téléchargée.
4. Vérifier chaque service exposé
Google Drive et Workspace
Examinez partages, activité et versions des documents touchés. L’administrateur peut compléter l’enquête avec les journaux disponibles selon l’édition et la configuration. Vérifiez aussi la messagerie : transferts, filtres et délégations peuvent maintenir une fuite.
Google Cloud et Ads
Faites examiner les rôles IAM, les clés de comptes de service, les identifiants exposés, les ressources créées et la facturation par un administrateur habilité. Changer le mot de passe Google ne supprime pas une clé de compte de service. La réponse doit traiter les clés persistantes et les jetons déjà émis, en suivant la procédure Cloud adaptée. Pour Ads, vérifiez les utilisateurs, campagnes et dépenses non autorisés.
YouTube
Récupérez d’abord le compte Google associé, puis examinez les permissions de la chaîne, les vidéos, les diffusions et les changements de configuration. Utilisez l’assistance officielle YouTube pour la récupération et le nettoyage de la chaîne.
Renforcer l’authentification et surveiller les accès
Les passkeys et clés de sécurité résistantes au phishing réduisent le risque de saisie d’identifiants sur un faux site. Elles ne rendent pas impossible le vol d’une session déjà ouverte ni la compromission de l’appareil. Associez-les à la revue des droits, à la sécurisation des terminaux et au suivi des événements après l’incident.
Vérifier un compte Google suspect permet d’organiser les contrôles ; un diagnostic déclaratif ne certifie pas que tous les services sont sains.
Lire aussi : le diagnostic spécifique GmailDéployer SecurCheck Entreprise pour accompagner vos administrateurs et vos équipes