Arnaque · Réseaux sociaux

Arnaque à la fausse certification de compte : le phishing au badge bleu

Les escrocs vous envoient un faux message officiel vous proposant d'obtenir le fameux badge bleu de certification. En cliquant sur le lien, vous leur livrez vos identifiants et perdez le contrôle de votre compte.

Porter plainte avec JuriUp Réponse sous 24h · 100% confidentiel

Type d’arnaque

Réseaux sociaux

Dangerosité

Élevé

Montant moyen perdu

Perte du compte, extorsion et rançon entre 500 et 2'000 CHF

Public ciblé

Utilisateurs actifs sur Instagram, TikTok ou X, en particulier les créateurs de contenu, les influenceurs et les entreprises.

Comment ça marche

Les fraudeurs repèrent des comptes actifs sur les réseaux sociaux et leur envoient un e-mail ou un message direct se faisant passer pour le support officiel de la plateforme (Meta, TikTok, X).

Le message prétend que votre profil a été sélectionné pour recevoir la certification officielle (le macaron bleu) ou que vous devez vérifier vos informations en urgence pour ne pas la perdre.

Vous êtes alors invité à cliquer sur un lien qui mène vers une fausse page de connexion parfaitement imitée. Dès que vous saisissez votre nom d’utilisateur et votre mot de passe, les escrocs s’en emparent en temps réel. Ils modifient immédiatement l’adresse e-mail de récupération et le mot de passe, vous bloquant totalement l’accès. Ils utilisent ensuite votre notoriété pour escroquer vos abonnés ou exiger une rançon pour vous rendre l’accès.

Le déroulé de l’arnaque

  1. Vous recevez un e-mail ou un message privé portant le logo d'un réseau social, vous proposant de réclamer votre badge de certification.
  2. Le message crée un faux sentiment d'urgence, affirmant que l'offre expire dans les 24 à 48 heures.
  3. Vous cliquez sur le lien fourni et atterrissez sur une page de connexion frauduleuse, visuellement identique à la page officielle.
  4. Vous renseignez vos identifiants, et parfois même votre code de double authentification, qui sont instantanément capturés par les malfaiteurs.
  5. Les escrocs changent vos accès, prennent le contrôle de votre profil et contactent vos abonnés pour mener d'autres arnaques ou vous font chanter.

Exemples concrets

Faux e-mail du support Instagram

Email

Message reçu · Email

Bonjour, Votre compte a été examiné et approuvé pour recevoir le badge vérifié bleu. Ce badge montre à votre communauté que vous êtes une personnalité authentique. Veuillez confirmer vos informations dans les 48 heures via le lien ci-dessous, faute de quoi cette offre expirera définitivement : [Lien frauduleux] L'équipe de support Meta

L'urgence imposée et le fait de demander une connexion via un lien externe reçu par e-mail sont des signes évidents d'hameçonnage. Les plateformes attribuent ces badges directement via les paramètres internes de l'application et n'envoient jamais de liens de connexion urgents.

Message privé sur TikTok

Message privé

Message reçu · Message privé

Félicitations ! Vous avez été sélectionné par TikTok pour intégrer le programme des créateurs certifiés. Cliquez sur le lien sécurisé ci-dessous pour lier votre compte et afficher votre badge bleu : [Lien frauduleux]

Les escrocs utilisent souvent des comptes piratés qu'ils renomment pour ressembler à un support officiel (par exemple TikTok_Creator_Support). Les vrais réseaux sociaux ne contactent jamais leurs utilisateurs par message privé pour offrir des certifications ou demander des identifiants.

Chantage à la rançon après le piratage

Message privé

Message reçu · Message privé

Nous avons pris le contrôle total de votre compte. Si vous voulez le récupérer et éviter que nous supprimions toutes vos photos et abonnés, envoyez 800 CHF en Bitcoin à cette adresse. Vous avez 24h pour payer.

Une fois le compte volé, les fraudeurs tentent fréquemment d'extorquer de l'argent à la victime. Céder à ce chantage ne garantit jamais la restitution du compte, car les criminels demandent souvent des rallonges financières une fois le premier paiement effectué.

Signaux d’alerte

  • Le message crée un sentiment d'urgence avec un délai strict pour agir sous peine de perdre une opportunité.
  • L'adresse e-mail de l'expéditeur ne correspond pas au domaine officiel (par exemple meta-support-team@gmail.com au lieu de @instagram.com).
  • On vous demande votre mot de passe pour valider une certification ou une identité, ce que les plateformes légitimes ne font jamais.
  • Le lien vous redirige vers une page où l'URL est suspecte, compliquée ou légèrement modifiée.
  • Le message contient de petites fautes d'orthographe, des erreurs de syntaxe ou un ton inhabituel.
Connexion sécurisée · nLPD / RGPD

Vous avez été victime de cette arnaque ?

Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.

Porter plainte avec JuriUp

Comment se protéger

  • Activez systématiquement l'authentification à deux facteurs (2FA) sur tous vos comptes de réseaux sociaux.
  • Ne cliquez jamais sur des liens de connexion envoyés par e-mail, par SMS ou par message direct.
  • Vérifiez toujours l'adresse de l'expéditeur et méfiez-vous des adresses de messagerie gratuites (Gmail, Hotmail, Yahoo).
  • Si vous souhaitez obtenir un badge ou souscrire à un abonnement premium, faites la demande directement depuis les paramètres officiels de votre application.
  • Utilisez des mots de passe uniques et complexes pour chaque plateforme afin d'éviter les piratages en chaîne.

Que faire si vous êtes victime

  • Tentez immédiatement de réinitialiser votre mot de passe si vous avez encore accès à votre adresse e-mail ou au numéro de téléphone associé à votre compte.
  • Signalez le piratage directement au réseau social concerné via son centre d'aide (rubrique aide pour compte piraté).
  • Avertissez vos amis et vos abonnés par d'autres canaux (téléphone, autre réseau) pour qu'ils ne cliquent pas sur les liens publiés par votre compte volé.
  • Ne payez jamais la rançon demandée par les escrocs, car rien ne garantit qu'ils vous rendront l'accès.
  • Déposez une plainte pénale auprès de la police cantonale si vous avez subi un préjudice financier ou si l'escroc usurpe votre identité pour commettre d'autres délits (art. 143bis et 147 du Code pénal suisse).

Questions fréquentes

Certains réseaux sociaux comme X (anciennement Twitter) et Meta (Facebook, Instagram) proposent désormais des abonnements payants pour obtenir le badge bleu. Cependant, cette démarche s'effectue exclusivement et de manière sécurisée depuis les paramètres officiels de votre application, et jamais en cliquant sur un lien reçu par message privé ou par e-mail.

Non. Payer la rançon aux pirates ne garantit absolument pas qu'ils vous restitueront l'accès à votre profil. Au contraire, ils vous identifieront comme une personne prête à payer et pourraient vous demander encore plus d'argent. La seule manière de récupérer votre compte est de passer par le processus de récupération officiel et sécurisé du réseau social.

Les escrocs utilisent souvent des pages de connexion frauduleuses très sophistiquées qui vous demandent de saisir votre code à six chiffres en même temps que votre mot de passe. Dès que vous le tapez, un programme informatique l'utilise en temps réel pour se connecter à votre place sur le vrai site, avant que le code n'expire.

Les comptes ayant une communauté active ont une grande valeur commerciale pour les criminels. Les escrocs les utilisent pour promouvoir de fausses plateformes d'investissement en crypto-monnaies auprès de vos abonnés, qui ont confiance en vous. Ils peuvent aussi revendre le compte piraté sur le dark web ou vous faire chanter.

L'application Instagram dispose d'une fonctionnalité spécifique dans ses paramètres (« Sécurité » puis « E-mails d'Instagram ») qui liste tous les e-mails de sécurité et de connexion envoyés par la plateforme au cours des quatorze derniers jours. Si l'e-mail que vous avez reçu n'y figure pas, c'est assurément une tentative de phishing.

Oui. Vous pouvez signaler le lien frauduleux à l'Office fédéral de la cybersécurité (OFCS). Ses spécialistes analyseront l'URL et pourront exiger le blocage rapide du site aux fournisseurs d'accès Internet suisses, protégeant ainsi d'autres victimes potentielles.

Sources

Dernière mise à jour : 18 août 2026

Autres arnaques à connaître

Connexion sécurisée · nLPD / RGPD

Vous avez été victime de cette arnaque ?

Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.

Porter plainte avec JuriUp

Besoin d’un accompagnement juridique ?

Avec JuriUp, gagnez du temps et faites des économies : nous vous aidons à créer un dossier complet et clair, pour que l’expert juridique qui vous accompagne puisse se concentrer sur l’essentiel : votre situation.