Un code à 6 chiffres. Toute sa vie numérique effacée.

Introduction

Sylvie pensait juste avoir perdu son Facebook. Deux ans plus tard, elle est encore devant le tribunal pour prouver que les 17 000 $ de prêts ne sont pas les siens.


L’histoire

Sylvie a 50 ans. Une femme normale, du monde comme toi pis moi. Travail, famille, Facebook le soir pour suivre ses amies. Pas une débutante avec l’informatique, pas une parano non plus.

Un matin — ça fait deux ans de ça maintenant — elle reçoit une demande d’ami Facebook. La photo est familière. Le nom aussi, vaguement. Elle accepte.

L’homme commence à jaser. Gentil. Attentionné. Météo, les enfants, la vie qui passe. Le genre de petite jasette innocente qu’on a tous avec dix personnes sur Facebook.

Et là, Sylvie fait une gaffe. Une vraie. Mais elle le sait pas encore.

« Tu me reconnais pas? »
« Un peu, mais pas sûre… t’es pas le représentant qu’on avait vu chez Alain il y a quelques années? »
« Ben oui, c’est moi! »

Bingo. Elle venait de donner gratuitement au pirate la pièce d’identité dont il avait besoin pour rester crédible. Lui, il savait pas qui était Alain. Mais là, il pouvait jouer le rôle. Et Sylvie, dans sa tête, parlait à quelqu’un qu’elle avait déjà vu en personne.

Trois jours de messages, le piège se refermait tranquillement.


Puis arrive le message :

« Sylvie, je peux te demander un service? Mon cell est brisé, faut que je reçoive un code Facebook par texto pour réparer mon profil. Si je mets ton numéro, tu vas le recevoir. Tu me donnes le code, c’est tout. »

Sylvie hésite deux secondes. Mais bon, c’est juste un code. Pis c’est un ami (dans sa tête).

Elle reçoit le texto :

« Code de récupération Facebook : 842193 — Ne le partagez avec personne »

Le « ne le partagez avec personne », elle l’a lu. Elle l’a même lu deux fois, elle me l’a confirmé. Mais elle l’a quand même envoyé.

Deux minutes plus tard, plus de Facebook. Déconnectée. Le contact disparu de Messenger. Plus moyen de le rejoindre. Elle pense que son compte a planté.

Sauf que c’est son compte à elle qu’il venait de récupérer.


Le pirate change le mot de passe. Change le numéro de téléphone associé. L’adresse courriel de récupération. En dix minutes, il est seul maître à bord.

Et là commence le vrai cauchemar.

Comme beaucoup de monde, Sylvie utilisait sensiblement le même mot de passe partout. Une variation. « Sylvie123! » sur Facebook, « Sylvie1234! » sur Gmail, tu vois le genre. Le hacker, lui, dans Facebook, il fouille. Il trouve des photos de factures qu’elle s’était envoyées à elle-même. Des confirmations Amazon. Des courriels Google qui passent par Messenger. Une mine d’or.

Le lendemain, il s’attaque à Gmail. Mais Gmail, c’est plus dur — il demande une vérification par SMS sur le numéro de Sylvie.

C’est là que la deuxième couche du piège embarque.


Le pirate, qui contrôle maintenant Facebook, écrit à une amie proche de Sylvie. Du compte Facebook de Sylvie évidemment. Une amie qu’elle voit régulièrement.

« Ma belle, j’ai un problème avec mon cell. Faut que je récupère mon Gmail, j’ai besoin du code que tu vas recevoir. Tu peux me le passer? »

L’amie reçoit le texto Google. Lit le code. L’envoie. Elle pensait parler à Sylvie. Comment elle aurait pu se douter?

En 48 heures, le pirate a tout.

Facebook. Gmail. Et avec Gmail, il a les clés du royaume.


À partir de là, c’est la cascade complète :

  • Récupération du compte Desjardins
  • Tentative sur PayPal
  • Accès à Amazon
  • Connexion au compte Bell
  • Ouverture de comptes Klarna et Fairstone
  • Demandes de crédit rapide à la chaîne

Et dans Gmail, le hacker trouve encore mieux. Des courriels que Sylvie avait envoyés à sa banque deux ans plus tôt, avec photo de son permis de conduire en pièce jointe. Nom complet. Adresse. Date de naissance. Numéro de permis. Téléphone. Courriel.

Le kit complet pour devenir Sylvie.


Pendant que tout ça se passe, Sylvie m’appelle. Pour Facebook. Juste pour Facebook.

« Éric, mon Facebook marche plus, c’est pas urgent mais quand t’auras le temps… »

Je lui donne un rendez-vous deux jours plus tard. Erreur — mais je pouvais pas le savoir non plus. Elle voyait pas l’iceberg en dessous, pis moi non plus à travers le téléphone.

Le lendemain matin, vers 7h ou 7h30 je pense, elle se lève. Son cellulaire est plein de notifications. Des dizaines. Sa banque. Des amis qui lui écrivent : « Sylvie, pourquoi tu me demandes 500 $? ». Du faux contenu sur sa page Facebook. Des liens suspects partout dans sa boîte courriel.

Elle m’a rappelé tout de suite :

« Éric, c’est pas normal. Tu peux venir le plus vite possible? »

Deux heures après, j’étais chez elle.


🔍 Ce que j’ai trouvé en analysant son téléphone et son Gmail

Quand je suis arrivé, Sylvie pleurait. Je m’assois, je prends son cell, son ordi. Et là je vois l’ampleur des dégâts.

Dans Gmail, le pirate avait fait des choses propres. Méthodiques. C’est ça qui m’a glacé, pour vrai.

  • Récupération Gmail compromise — il avait remplacé tous les moyens de récupération par les siens
  • Sessions ouvertes sur trois appareils que Sylvie avait jamais vus
  • Son téléphone utilisé pour la validation sans qu’elle s’en rende compte (l’amie qui avait reçu le code)
  • Courriels supprimés automatiquement — tout ce qui venait de Desjardins, Bell, Equifax était envoyé dans la corbeille direct, avant même qu’elle puisse les voir
  • Règles de transfert actives — chaque nouveau courriel important était copié vers une adresse Gmail anonyme que le pirate contrôlait

Le pirate voulait pas juste prendre l’argent. Il voulait que Sylvie soit aveugle. Qu’elle voie rien venir. Pour avoir le temps de finaliser les demandes de prêts pendant qu’elle pensait juste avoir perdu Facebook.


Le moment où ça a dérapé

C’est important de comprendre la cascade, parce que c’est elle qui transforme une bête perte de Facebook en désastre complet.

Étape 1 — Le faux ami. Le pirate crée un faux compte avec la photo de quelqu’un que Sylvie reconnaît vaguement. Probable qu’il a pioché dans sa liste d’amis pour trouver une cible facile. Une cinquantenaire qui jase volontiers, qui accepte les demandes.

Étape 2 — La confiance préfabriquée. Trois jours de jasette banale. Pas pour devenir intime — juste pour que Sylvie baisse la garde. Et surtout, pour que Sylvie elle-même lui donne l’identité à usurper (« t’es pas le représentant chez Alain? »).

Étape 3 — Le code Facebook. L’arme principale. Le code de récupération à 6 chiffres, c’est le passe-partout. Quiconque le reçoit peut prendre le compte, même sans connaître le mot de passe.

Étape 4 — Le mot de passe recyclé. Sylvie utilisait des variations du même mot de passe partout. Une fois Facebook ouvert, le pirate a juste essayé les variations sur Gmail. Bingo en deux ou trois essais.

Étape 5 — La 2FA contournée par l’amie. Gmail demandait un code SMS. Le pirate l’a contourné en se faisant passer pour Sylvie auprès d’une amie. La 2FA est tombée à cause d’un humain, pas d’une faille technique.

Étape 6 — Le pillage Gmail. Une fois dans Gmail, tout devient possible. Reset de mot de passe Desjardins, PayPal, Amazon, Bell. Photo du permis trouvée dans les courriels envoyés.

Étape 7 — Les prêts en cascade. Avec le kit d’identité complet, demandes de prêts à Klarna et Fairstone. Deux ont été accordés : 8 000 $ et 9 000 $. Les trois autres ont été refusés, mais c’était trop tard pour les 17 000 $ partis.


🚩 Les drapeaux rouges qu’il aurait fallu voir

  • « Tu me reconnais pas? » — Un vrai ami sait qui il est. Personne de normal demande à un autre de l’identifier. C’est la phrase signature des arnaqueurs qui pêchent.
  • Une demande d’ami d’une « connaissance » qu’on voit jamais en personne. Si t’as zéro contact avec quelqu’un, pourquoi il t’ajoute maintenant?
  • Le service technique demandé en privé. Aucun ami normal te demande un code SMS pour « réparer son téléphone ». Aucun. Jamais.
  • Le texto Facebook qui dit « Ne le partagez avec personne ». C’est écrit en toutes lettres dans le message. Si tu le partages quand même, c’est qu’on t’a manipulé.
  • L’urgence du service. « C’est juste un petit code » — ça presse jamais quand c’est légitime.
  • Le mot de passe recyclé partout. Pas un drapeau rouge dans l’arnaque elle-même, mais c’est ça qui transforme une perte Facebook en perte de Gmail, Desjardins, Bell…
  • Le compte qui devient muet juste après. Si la personne disparaît juste après ta « gentillesse », tu viens de te faire avoir.

✅ Ce qu’il fallait faire à la place

  • Ne jamais — au grand jamais — partager un code reçu par texto. Pas à un ami, pas à un proche, pas à ta blonde, pas à ta banque. Personne de légitime te demande un code SMS. Personne.
  • Activer l’authentification à deux facteurs (2FA) avec une appli, pas un SMS. Google Authenticator ou Authy. Les SMS sont vulnérables au « social engineering » exactement comme dans l’histoire de Sylvie.
  • Avoir un mot de passe unique par compte. Si t’as 200 mots de passe à retenir, c’est normal — utilise un gestionnaire (Bitwarden est gratuit, ProtonPass aussi). Tu retiens un seul mot de passe maître.
  • Quand un ami te demande quelque chose de bizarre sur Messenger, l’appeler. Pas répondre dans le chat. L’appeler. Si c’est vraiment lui, il va comprendre. Si c’est un pirate, il va paniquer.
  • Nettoyer ses courriels de pièces jointes sensibles. Un permis de conduire envoyé à ta banque en 2022, c’est encore dans tes « envoyés » aujourd’hui. Va le supprimer.
  • Mettre un gel de crédit préventif chez Equifax et TransUnion. Ça coûte rien, ça empêche n’importe qui d’ouvrir un compte ou un prêt en ton nom. Tu le dégèles seulement quand toi tu veux acheter quelque chose à crédit.

🆘 Si ça t’arrive : les 30 prochaines minutes

  1. Coupe ton Wi-Fi et tes données cellulaires immédiatement. Tant que le pirate est connecté, il continue à faire des dégâts. Débranche tout, même ton modem.
  2. Sur un autre appareil propre (l’ordi d’un voisin, un cellulaire de ton conjoint), commence par tenter de récupérer ton compte Google. C’est la pièce maîtresse. Si tu perds Gmail, tu perds tout.
  3. Appelle ta banque tout de suite — par le numéro au dos de ta carte. Demande le gel immédiat de tous les comptes et cartes. Pas un courriel : un appel.
  4. Appelle Equifax (1-800-465-7166) et TransUnion (1-800-663-9980) pour mettre un gel de crédit. Gratuit, rapide, ça bloque toute nouvelle demande.
  5. Signale au Centre antifraude du Canada : 1-888-495-8501. Garde le numéro de dossier. Tu vas en avoir besoin pour contester les prêts plus tard.
  6. Avertis tes proches — par téléphone, pas par Messenger. Dis-leur que ton Facebook est compromis et qu’ils doivent répondre à AUCUNE demande de ta part, surtout des codes ou de l’argent.
  7. Dépose une plainte à la police (911 si urgent, sinon ton poste de quartier). Tu vas en avoir besoin pour les démarches avec les banques et les compagnies de prêt.
  8. Appelle un technicien. Tant que tu sais pas ce qui a été compromis, tes appareils sont peut-être encore vulnérables. Un pro va te faire un nettoyage complet.

💬 Le mot de la fin

J’ai passé six heures avec Sylvie cette journée-là. Six heures à appeler les banques une à une, à fermer des cartes, à activer des gels, à supprimer des règles de transfert dans un Gmail qu’on a finalement jamais réussi à récupérer.

Deux ans plus tard, Sylvie est encore devant la justice pour prouver qu’elle doit pas les 17 000 $. Klarna et Fairstone se sont fait avoir, mais c’est elle qui doit payer un avocat pour le démontrer. Le hacker, lui, est introuvable.

Meta a fini par fermer son compte Facebook à cause des activités frauduleuses. Google a jamais réussi à confirmer que Sylvie était la vraie propriétaire de son Gmail. Ses photos, ses messages, ses contacts — vingt ans de vie numérique — tout a disparu.

Le plus dur, ç’a pas été l’argent.

Ç’a été de comprendre qu’en 2026, perdre un courriel, c’est presque perdre une partie de soi.

Sylvie a perdu Facebook à cause d’un code. Elle a perdu 17 000 $ à cause d’un mot de passe réutilisé. Et elle a perdu sa mémoire numérique à cause d’un système qui refuse de la croire. Le code à six chiffres, c’était juste la première domino.


📚 Ressources utiles — vol d’identité


📧 Reçois « L’arnaque de la semaine » chaque vendredi

Une histoire vraie, décortiquée, chaque semaine dans ta boîte courriel. Plus 3 nouvelles à surveiller en crypto, IA et finance.


Les histoires partagées dans cette série sont inspirées de cas réels que j’ai rencontrés durant mes 27 ans dans le domaine de l’informatique. Les noms et certains détails ont été modifiés pour protéger l’identité des personnes concernées.

Écrit par Éric, technicien informatique depuis 27 ans, fondateur de Bcisolutions et créateur d'protecteurnumerique.com/.

Retour en haut