Arnaque à la fausse certification de compte : le phishing au badge bleu
Les escrocs vous envoient un faux message officiel vous proposant d'obtenir le fameux badge bleu de certification. En cliquant sur le lien, vous leur livrez vos identifiants et perdez le contrôle de votre compte.
Comment ça marche
Les fraudeurs repèrent des comptes actifs sur les réseaux sociaux et leur envoient un e-mail ou un message direct se faisant passer pour le support officiel de la plateforme (Meta, TikTok, X).
Le message prétend que votre profil a été sélectionné pour recevoir la certification officielle (le macaron bleu) ou que vous devez vérifier vos informations en urgence pour ne pas la perdre.
Vous êtes alors invité à cliquer sur un lien qui mène vers une fausse page de connexion parfaitement imitée. Dès que vous saisissez votre nom d’utilisateur et votre mot de passe, les escrocs s’en emparent en temps réel. Ils modifient immédiatement l’adresse e-mail de récupération et le mot de passe, vous bloquant totalement l’accès. Ils utilisent ensuite votre notoriété pour escroquer vos abonnés ou exiger une rançon pour vous rendre l’accès.
Le déroulé de l’arnaque
- Vous recevez un e-mail ou un message privé portant le logo d'un réseau social, vous proposant de réclamer votre badge de certification.
- Le message crée un faux sentiment d'urgence, affirmant que l'offre expire dans les 24 à 48 heures.
- Vous cliquez sur le lien fourni et atterrissez sur une page de connexion frauduleuse, visuellement identique à la page officielle.
- Vous renseignez vos identifiants, et parfois même votre code de double authentification, qui sont instantanément capturés par les malfaiteurs.
- Les escrocs changent vos accès, prennent le contrôle de votre profil et contactent vos abonnés pour mener d'autres arnaques ou vous font chanter.
Exemples concrets
Faux e-mail du support Instagram
EmailL'urgence imposée et le fait de demander une connexion via un lien externe reçu par e-mail sont des signes évidents d'hameçonnage. Les plateformes attribuent ces badges directement via les paramètres internes de l'application et n'envoient jamais de liens de connexion urgents.
Message privé sur TikTok
Message privéLes escrocs utilisent souvent des comptes piratés qu'ils renomment pour ressembler à un support officiel (par exemple TikTok_Creator_Support). Les vrais réseaux sociaux ne contactent jamais leurs utilisateurs par message privé pour offrir des certifications ou demander des identifiants.
Chantage à la rançon après le piratage
Message privéUne fois le compte volé, les fraudeurs tentent fréquemment d'extorquer de l'argent à la victime. Céder à ce chantage ne garantit jamais la restitution du compte, car les criminels demandent souvent des rallonges financières une fois le premier paiement effectué.
Signaux d’alerte
- Le message crée un sentiment d'urgence avec un délai strict pour agir sous peine de perdre une opportunité.
- L'adresse e-mail de l'expéditeur ne correspond pas au domaine officiel (par exemple meta-support-team@gmail.com au lieu de @instagram.com).
- On vous demande votre mot de passe pour valider une certification ou une identité, ce que les plateformes légitimes ne font jamais.
- Le lien vous redirige vers une page où l'URL est suspecte, compliquée ou légèrement modifiée.
- Le message contient de petites fautes d'orthographe, des erreurs de syntaxe ou un ton inhabituel.
Vous avez été victime de cette arnaque ?
Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.
Comment se protéger
- Activez systématiquement l'authentification à deux facteurs (2FA) sur tous vos comptes de réseaux sociaux.
- Ne cliquez jamais sur des liens de connexion envoyés par e-mail, par SMS ou par message direct.
- Vérifiez toujours l'adresse de l'expéditeur et méfiez-vous des adresses de messagerie gratuites (Gmail, Hotmail, Yahoo).
- Si vous souhaitez obtenir un badge ou souscrire à un abonnement premium, faites la demande directement depuis les paramètres officiels de votre application.
- Utilisez des mots de passe uniques et complexes pour chaque plateforme afin d'éviter les piratages en chaîne.
Que faire si vous êtes victime
- Tentez immédiatement de réinitialiser votre mot de passe si vous avez encore accès à votre adresse e-mail ou au numéro de téléphone associé à votre compte.
- Signalez le piratage directement au réseau social concerné via son centre d'aide (rubrique aide pour compte piraté).
- Avertissez vos amis et vos abonnés par d'autres canaux (téléphone, autre réseau) pour qu'ils ne cliquent pas sur les liens publiés par votre compte volé.
- Ne payez jamais la rançon demandée par les escrocs, car rien ne garantit qu'ils vous rendront l'accès.
- Déposez une plainte pénale auprès de la police cantonale si vous avez subi un préjudice financier ou si l'escroc usurpe votre identité pour commettre d'autres délits (art. 143bis et 147 du Code pénal suisse).
Questions fréquentes
Certains réseaux sociaux comme X (anciennement Twitter) et Meta (Facebook, Instagram) proposent désormais des abonnements payants pour obtenir le badge bleu. Cependant, cette démarche s'effectue exclusivement et de manière sécurisée depuis les paramètres officiels de votre application, et jamais en cliquant sur un lien reçu par message privé ou par e-mail.
Non. Payer la rançon aux pirates ne garantit absolument pas qu'ils vous restitueront l'accès à votre profil. Au contraire, ils vous identifieront comme une personne prête à payer et pourraient vous demander encore plus d'argent. La seule manière de récupérer votre compte est de passer par le processus de récupération officiel et sécurisé du réseau social.
Les escrocs utilisent souvent des pages de connexion frauduleuses très sophistiquées qui vous demandent de saisir votre code à six chiffres en même temps que votre mot de passe. Dès que vous le tapez, un programme informatique l'utilise en temps réel pour se connecter à votre place sur le vrai site, avant que le code n'expire.
Les comptes ayant une communauté active ont une grande valeur commerciale pour les criminels. Les escrocs les utilisent pour promouvoir de fausses plateformes d'investissement en crypto-monnaies auprès de vos abonnés, qui ont confiance en vous. Ils peuvent aussi revendre le compte piraté sur le dark web ou vous faire chanter.
L'application Instagram dispose d'une fonctionnalité spécifique dans ses paramètres (« Sécurité » puis « E-mails d'Instagram ») qui liste tous les e-mails de sécurité et de connexion envoyés par la plateforme au cours des quatorze derniers jours. Si l'e-mail que vous avez reçu n'y figure pas, c'est assurément une tentative de phishing.
Oui. Vous pouvez signaler le lien frauduleux à l'Office fédéral de la cybersécurité (OFCS). Ses spécialistes analyseront l'URL et pourront exiger le blocage rapide du site aux fournisseurs d'accès Internet suisses, protégeant ainsi d'autres victimes potentielles.
Sources
- Office fédéral de la cybersécurité (OFCS) - Conseils pour les particuliers
- Office fédéral de la cybersécurité (OFCS) - Hameçonnage, vishing, smishing
- Prévention Suisse de la Criminalité (PSC) - Escroquerie
Dernière mise à jour : 18 août 2026
Autres arnaques à connaître
Vous avez été victime de cette arnaque ?
Nos juristes vous aident à porter plainte et à faire valoir vos droits. Réponse sous 24h, en toute confidentialité.