🔎 Réponse rapide
Allez sur account.live.com/acsr, le formulaire officiel de récupération de compte compromis de Microsoft, et vérifiez votre identité (courriel ou téléphone de récupération, application Microsoft Authenticator, ou questionnaire détaillé si vous n'avez plus aucun accès) depuis un appareil et un lieu habituels. Une fois entré : changez le mot de passe, déconnectez toutes les sessions dans « Voir mon activité de connexion », puis retirez les règles de transfert et de suppression automatique ajoutées dans Outlook (Paramètres → Courrier → Règles). Activez enfin la vérification en deux étapes avec Microsoft Authenticator ou une clé de sécurité.
Un compte Microsoft n'est plus seulement une boîte Outlook ou Hotmail : c'est la porte d'entrée vers OneDrive, Teams, Xbox, l'App Store Windows, et bien souvent vers votre poste de travail lui-même si vous vous connectez à Windows avec ce même identifiant. Pour une PME sous Microsoft 365, c'est aussi la porte d'entrée vers les courriels de vos clients, vos fournisseurs et vos données financières. Un compte Microsoft ou Outlook piraté est donc rarement un simple désagrément — c'est souvent le premier domino d'une chaîne plus large. La bonne nouvelle : Microsoft offre un parcours de récupération structuré, et en procédant dans le bon ordre, la grande majorité des victimes reprennent le contrôle et referment la porte derrière le pirate.
Les signes d'un compte Microsoft ou Outlook piraté
- Vous êtes déconnecté et le mot de passe habituel ne fonctionne plus.
- Microsoft a envoyé une alerte « activité inhabituelle » ou « informations de sécurité modifiées » que vous n'avez pas déclenchée.
- Des courriels envoyés depuis votre boîte, ou des réinitialisations pour d'autres services, que vous n'avez pas initiés.
- Votre courriel ou téléphone de récupération a été changé sans votre consentement.
- Des connexions OneDrive, Teams ou Xbox depuis un appareil ou un pays inconnu.
- Des contacts, clients ou fournisseurs reçoivent des courriels d'arnaque ou des demandes de paiement suspectes en votre nom.
Étape 1 — Lancer la récupération officielle Microsoft
Allez sur account.live.com/acsr
C'est le formulaire officiel de Microsoft pour un « compte compromis » (Account Compromised Sign-in Recovery). Saisissez votre adresse et suivez les invites. Faites-le depuis un appareil, un navigateur et un lieu habituels — Microsoft accorde davantage de confiance au contexte familier pour valider votre identité rapidement.
Utilisez un code de sécurité ou l'application Authenticator
Si votre courriel ou téléphone de récupération est encore valide, Microsoft y envoie un code de sécurité. Si l'application Microsoft Authenticator est encore installée sur un appareil de confiance, une approbation instantanée est souvent la voie la plus rapide.
Aucune option de récupération ? Utilisez le formulaire sans code
Si le pirate a changé votre courriel et téléphone de récupération, account.live.com/acsr propose un questionnaire détaillé : anciens mots de passe utilisés, date approximative de création du compte, contacts fréquents, noms de dossiers Outlook. Une équipe humaine l'examine, ce qui prend généralement de quelques heures à quelques jours. Répondez avec un maximum de précision — et ne renoncez pas après un premier refus, un second formulaire plus détaillé suit souvent.
Bloqué et stressé ? Évitez les essais-erreurs.
Notre technicien certifié bilingue se connecte à distance, vous guide à chaque étape et sécurise le compte sur place — même journée, dès 119,99 $. Aucun frais si non résolu.
Étape 2 — Nettoyer ce que le pirate a laissé
Comme pour Gmail, changer le mot de passe ne suffit pas dans Outlook : les pirates installent des moyens de continuer à lire votre courrier, même après avoir perdu l'accès direct.
- Règles de courrier : Paramètres → Courrier → Règles. Supprimez toute règle inconnue qui transfère, copie, marque comme lu ou supprime automatiquement les messages entrants — c'est la technique la plus fréquente pour continuer à lire vos courriels de réinitialisation.
- Transfert : Paramètres → Courrier → Transfert. Retirez toute adresse de transfert non ajoutée par vous.
- Alias et comptes liés : Vérifiez dans account.microsoft.com si un alias de courriel inconnu a été ajouté à votre compte.
- Applications tierces autorisées : account.microsoft.com → Confidentialité → Autorisations des applications. Révoquez tout ce que vous ne reconnaissez pas.
- Courriel et téléphone de récupération : rétablissez les vôtres, retirez ceux du pirate.
- Déconnexion partout : account.microsoft.com → Sécurité → Voir mon activité de connexion → Se déconnecter partout.
✓ Ordre de nettoyage
Nouveau mot de passe → retirer les règles de transfert → révoquer les applications tierces → déconnecter toutes les sessions → rétablir la récupération → activer la vérification en deux étapes.
🛡 Compte ou appareil bloqué ? On s'en occupe.
IT Cares récupère les comptes piratés et débloque les situations à distance — souvent en 30 minutes ou moins, dès 119,99 $. Aucun problème réglé = aucuns frais.
Étape 3 — Verrouiller pour de bon
Vérification en deux étapes — Microsoft Authenticator ou clé de sécurité
Préférez l'application Microsoft Authenticator ou une clé de sécurité physique au SMS, vulnérable à l'échange de carte SIM. Depuis 2023, Microsoft permet aussi la connexion sans mot de passe (passkey) — l'option la plus robuste, car il n'y a alors plus rien à voler par hameçonnage.
Passez en revue votre activité de connexion
account.microsoft.com/activity liste vos connexions récentes par appareil, lieu et navigateur — un excellent moyen de confirmer que le pirate n'a plus aucun accès actif.
Mot de passe unique + gestionnaire
Ne réutilisez jamais votre mot de passe Microsoft ailleurs. Une fuite de données sur un autre site est la cause n°1 de prise de contrôle par bourrage d'identifiants.
Tableau comparatif : les voies de récupération Microsoft
Toutes les situations ne se ressemblent pas. Voici les quatre voies possibles selon ce qu'il vous reste comme accès :
| Méthode | Quand l'utiliser | Délai typique | Coût |
|---|---|---|---|
| account.live.com/acsr avec code de sécurité | Courriel/téléphone de récupération encore valides | Quelques minutes | Gratuit |
| Approbation via Microsoft Authenticator | Application encore installée sur un appareil de confiance | Instantané | Gratuit |
| Formulaire de récupération sans code | Aucun accès restant (courriel, téléphone et appareil tous perdus) | Quelques heures à quelques jours | Gratuit |
| Réinitialisation par l'administrateur (compte travail/école) | Compte Microsoft 365 professionnel ou scolaire | Quelques minutes, dès que l'admin agit | Inclus dans la licence M365 |
Checklist téléchargeable : récupérer et sécuriser un compte Microsoft/Outlook
Pourquoi un compte Microsoft/Outlook est une cible de choix
- Réinitialiser des mots de passe partout — banque, Amazon, réseaux sociaux envoient les liens à votre boîte Outlook.
- Fouiller des années de courriels et de fichiers OneDrive — documents fiscaux, factures, contrats, pièces d'identité numérisées.
- Lancer une fraude par courriel compromis (BEC) — se faire passer pour vous auprès de clients ou fournisseurs pour détourner un paiement.
- Détourner les services liés — OneDrive, Teams, Xbox, Skype et toute application « Se connecter avec Microsoft ».
- Vous verrouiller en changeant la récupération, puis exiger une rançon ou revendre l'accès.
Compte personnel vs compte Microsoft 365 professionnel : deux parcours différents
C'est la distinction la plus importante — et la plus souvent ignorée — dans la récupération d'un compte Microsoft. Un compte personnel (@outlook.com, @hotmail.com, @live.com ou même une adresse Gmail liée à un compte Microsoft) se récupère par vous-même via account.live.com/acsr, exactement comme décrit plus haut.
Un compte travail ou école (généralement une adresse @votreentreprise.com gérée via Microsoft 365) fonctionne tout autrement : il appartient à l'infrastructure de votre organisation, gérée dans le centre d'administration Microsoft 365 ou Entra ID (anciennement Azure Active Directory). Vous ne pouvez généralement pas le récupérer vous-même — la démarche à suivre est de contacter immédiatement votre service TI interne ou votre fournisseur de services gérés. Un administrateur peut réinitialiser le mot de passe en quelques minutes, forcer la déconnexion de toutes les sessions, et surtout vérifier si le pirate a créé des règles de transfert ou tenté une fraude par courriel compromis visant un paiement fournisseur — un scénario particulièrement coûteux pour les PME québécoises, détaillé dans les études de cas plus bas.
⚠ Vous ne savez pas de quel type de compte il s'agit ?
Si votre adresse se termine par @outlook.com, @hotmail.com ou @live.com, c'est un compte personnel — utilisez account.live.com/acsr. Si elle se termine par le nom de domaine de votre entreprise ou école, contactez d'abord votre administrateur TI : lui seul peut agir directement sur un compte organisationnel.
Études de cas : des comptes Microsoft piratés au Québec
Les trois exemples suivants sont fictifs mais construits à partir de scénarios représentatifs observés couramment auprès de particuliers et de PME québécoises.
Cabinet comptable Fontaine & Roy — Trois-Rivières, 9 employés
Une adjointe administrative a reçu un courriel imitant une notification DocuSign, avec un lien menant vers une fausse page de connexion Microsoft 365. Ses identifiants ont été volés en quelques secondes. L'attaquant a créé une règle de transfert invisible redirigeant discrètement une copie de chaque courriel entrant vers une adresse externe, dans le but de repérer une facture client à intercepter pour une fraude par courriel compromis. Le stratagème a été découvert dix jours plus tard lorsqu'un client a appelé pour confirmer une « nouvelle » facture avec des coordonnées bancaires modifiées — un réflexe de prudence qui a évité une perte d'environ 14 500 $ CAD. IT Cares est intervenu à distance pour retirer la règle de transfert, réinitialiser l'ensemble des mots de passe du cabinet et déployer la vérification en deux étapes sur les neuf comptes, pour un coût total d'accompagnement d'environ 1 100 $ CAD.
Marie-Claude L. — travailleuse autonome, Gatineau
Cette graphiste indépendante utilise son compte Outlook.com personnel comme adresse principale pour ses clients et sa facturation. Après avoir cliqué sur un lien dans un faux courriel de « suspension de compte Microsoft », son mot de passe a été compromis et le pirate a immédiatement changé le courriel de récupération pour verrouiller l'accès. Grâce au formulaire de récupération sans code sur account.live.com/acsr, où elle a pu fournir avec précision son ancien mot de passe et la date approximative de création du compte, l'accès a été restauré en 36 heures. Le pirate avait tenté, sans succès, d'utiliser la boîte pour réinitialiser le mot de passe de son compte PayPal — une alerte de PayPal reçue à temps sur son cellulaire lui a permis de bloquer la tentative avant qu'elle n'aboutisse.
Clinique podiatrique du Saguenay — Saguenay, 14 employés
Cette clinique utilise Microsoft 365 pour l'ensemble de ses communications et la gestion des rendez-vous, avec des dossiers patients soumis à la Loi 25. Le compte de la responsable de la facturation a été compromis par la réutilisation d'un mot de passe divulgué lors d'une fuite de données chez un fournisseur tiers sans lien avec la clinique. L'attaquant a tenté d'envoyer une demande de changement de coordonnées bancaires à l'un des fournisseurs médicaux de la clinique, une commande récurrente d'environ 6 200 $ CAD par mois. L'administrateur système, alerté par une connexion inhabituelle depuis un pays étranger dans le journal d'activité Entra ID, a immédiatement révoqué toutes les sessions actives et réinitialisé le mot de passe avant que la fraude n'aboutisse. La clinique a ensuite déployé la vérification en deux étapes obligatoire pour tous les comptes ayant accès à la facturation, une mesure désormais documentée dans son dossier de conformité Loi 25.
💡 Le point commun entre ces trois cas
Dans les trois situations, la faille initiale était un hameçonnage ordinaire ou un mot de passe réutilisé — pas une négligence exceptionnelle. La différence entre une fraude évitée et une fraude réussie n'a pas été la chance, mais la rapidité de détection : alerte d'un client, alerte d'un fournisseur de paiement, ou journal d'activité surveillé par un administrateur.
Budget et prix au Québec
La récupération d'un compte Microsoft personnel est gratuite dans presque tous les cas — le coût réel se situe dans l'accompagnement professionnel lorsque la situation est complexe, urgente, ou touche une organisation entière.
| Service | Fourchette de prix (CAD) | Remarque |
|---|---|---|
| Récupération autonome via account.live.com/acsr | Gratuit | Compte personnel, self-service |
| Formulaire de récupération sans code | Gratuit | Délai de quelques heures à quelques jours |
| Réinitialisation par un administrateur Microsoft 365 | Inclus dans la licence | Compte travail/école, quelques minutes une fois l'admin averti |
| Support à distance IT Cares (récupération + nettoyage + MFA) | Dès 119,99 $ | Souvent réglé en 30 à 60 minutes, aucuns frais si non résolu |
| Audit de sécurité complet des comptes liés (banque, réseaux sociaux, cloud) | 150 $ à 350 $ | Recommandé après une fraude par courriel compromis |
| Déploiement MFA/passkey pour une PME (5 à 50 employés) | 800 $ à 3 500 $ | Inventaire, formation du personnel, déploiement supervisé |
Pour une PME québécoise sous Microsoft 365, mettre en perspective ce coût est essentiel : comme illustré dans les études de cas précédentes, une seule fraude par courriel compromis évitée de justesse peut représenter plusieurs milliers de dollars en pertes potentielles, sans compter le temps de gestion et l'impact sur la relation avec les clients ou fournisseurs touchés.
Ressources gouvernementales pertinentes
Centre canadien pour la cybersécurité
L'organisme fédéral responsable des orientations nationales en cybersécurité recommande explicitement la vérification en deux étapes et la vigilance face à l'hameçonnage comme mesures prioritaires pour les particuliers et les PME. Ses publications gratuites détaillent les meilleures pratiques de récupération de compte et de protection contre la fraude par courriel compromis.
Centre antifraude du Canada (CAFC)
Si votre compte Microsoft a été utilisé pour tenter une fraude — notamment une demande de paiement frauduleuse envoyée à un client ou fournisseur — signalez l'incident au Centre antifraude du Canada. Ce signalement aide les autorités à suivre les tendances et peut appuyer une plainte auprès de votre institution financière ou de votre assureur.
Commission d'accès à l'information du Québec (CAI) et la Loi 25
Pour les entreprises québécoises, la Loi 25 exige la mise en place de mesures de sécurité proportionnelles à la sensibilité des renseignements personnels détenus. Un compte Outlook ou Microsoft 365 compromis qui contient des données clients ou patients peut constituer un incident de confidentialité à déclarer selon les circonstances — un audit de sécurité après incident aide à documenter la réponse apportée.
Banque de développement du Canada (BDC)
La BDC propose du financement et des services-conseils destinés à l'adoption technologique des PME canadiennes, incluant des projets de cybersécurité comme le déploiement de la vérification en deux étapes ou l'achat de clés de sécurité physiques.
OneDrive, Teams, Xbox : récupérer aussi les services liés
Parce qu'un seul identifiant Microsoft ouvre l'ensemble de l'écosystème, la récupération du compte ne se termine pas au moment où vous retrouvez l'accès à Outlook. Plusieurs services partagent exactement les mêmes identifiants et méritent une vérification distincte une fois le compte repris en main.
- OneDrive : vérifiez l'historique des versions et la corbeille pour des fichiers supprimés, déplacés ou partagés publiquement à votre insu. Un pirate qui a eu accès quelques heures peut avoir copié des documents sensibles avant même que vous ne remarquiez l'intrusion.
- Microsoft Teams : pour un compte professionnel, vérifiez les canaux et conversations privées pour des messages envoyés en votre nom, particulièrement des demandes inhabituelles adressées à des collègues du service comptabilité ou des ressources humaines.
- Xbox et Microsoft Store : un pirate qui accède à un compte Microsoft personnel peut effectuer des achats non autorisés via une carte enregistrée. Vérifiez l'historique de facturation sur account.microsoft.com/billing.
- « Se connecter avec Microsoft » : de nombreuses applications tierces (jeux, outils de productivité, forums) utilisent ce mode de connexion. Passez en revue la liste complète dans Confidentialité → Autorisations des applications, et retirez tout ce qui n'est plus utilisé ou reconnu.
- Windows lui-même : si votre ordinateur se connecte avec le même compte Microsoft, un mot de passe compromis donne potentiellement accès à la session Windows complète, incluant les mots de passe enregistrés dans Edge. Un changement de mot de passe force généralement une nouvelle connexion sur tous les appareils Windows liés.
Erreurs courantes à éviter après la récupération
S'arrêter au changement de mot de passe
C'est l'erreur la plus fréquente et la plus coûteuse. Un nouveau mot de passe sans révision des règles de transfert, des applications tierces et des sessions actives laisse souvent le pirate avec un accès résiduel, invisible à l'œil nu jusqu'à ce qu'il en profite à nouveau, parfois plusieurs semaines plus tard.
Ignorer le dossier Éléments envoyés
Beaucoup de victimes vérifient leur boîte de réception mais oublient de consulter ce que le pirate a lui-même envoyé pendant qu'il avait le contrôle du compte. C'est pourtant la meilleure façon de savoir si des contacts, clients ou fournisseurs ont reçu des messages frauduleux nécessitant un suivi immédiat.
Reconnecter un appareil infecté sans le nettoyer
Si le mot de passe a été volé via un maliciel installé sur votre ordinateur plutôt que par hameçonnage pur, changer le mot de passe et se reconnecter depuis le même appareil compromis expose immédiatement le nouveau mot de passe au même logiciel malveillant. Une analyse antivirus complète, voire une réinstallation, devrait précéder toute reconnexion si une infection est soupçonnée.
Négliger la vérification des comptes liés pour une organisation
Pour une PME, un seul compte Microsoft 365 compromis sert rarement de point d'arrivée final — c'est souvent un tremplin vers d'autres comptes de l'organisation via le carnet d'adresses interne ou les fichiers partagés. Un examen limité au seul compte touché, sans vérifier les comptes ayant échangé des courriels ou des fichiers avec lui récemment, laisse une fenêtre ouverte pour une deuxième vague d'attaque.
🛡 Compte ou appareil bloqué ? On s'en occupe.
IT Cares récupère les comptes piratés et débloque les situations à distance — souvent en 30 minutes ou moins, dès 119,99 $. Aucun problème réglé = aucuns frais.
Quand appeler IT Cares
- Le compte piraté est un compte Microsoft 365 professionnel et votre équipe TI interne n'est pas disponible rapidement.
- Vous n'arrivez pas à terminer la récupération via account.live.com/acsr et craignez une perte définitive.
- Le pirate a utilisé votre Outlook pour tenter une fraude par courriel compromis visant un client ou un fournisseur.
- Vous voulez un audit de sécurité complet de vos appareils, OneDrive et comptes liés après l'incident.
IT Cares se connecte à distance, vous guide dans la récupération Microsoft, retire les règles de transfert et applications malveillantes, configure la vérification en deux étapes et sécurise vos comptes liés — même journée, partout au Québec et au Canada.
Questions fréquentes
Allez sur account.live.com/acsr, le formulaire officiel de récupération de compte compromis de Microsoft, et vérifiez votre identité avec votre courriel ou téléphone de récupération, ou une approbation via l'application Microsoft Authenticator si elle est encore installée sur un appareil de confiance. Faites-le depuis un appareil et un lieu habituels. Une fois entré, changez le mot de passe, déconnectez toutes les sessions et retirez les règles de transfert et de suppression automatique ajoutées dans Outlook.
Utilisez le formulaire de récupération sans code sur account.live.com/acsr. Microsoft vous demande alors des détails vérifiables : anciens mots de passe utilisés, date approximative de création du compte, contacts fréquents, noms de dossiers Outlook. Une équipe humaine examine la demande, ce qui peut prendre de quelques heures à plusieurs jours ; répondre avec un maximum de précision et depuis un appareil déjà utilisé améliore nettement vos chances.
Dans Outlook.com, allez dans Paramètres → Courrier → Règles, et supprimez toute règle inconnue qui transfère, copie ou supprime automatiquement les messages entrants. Vérifiez aussi Paramètres → Courrier → Transfert pour retirer une adresse de transfert ajoutée sans votre consentement. Les pirates s'en servent pour continuer à lire vos courriels de réinitialisation même après que vous ayez changé le mot de passe.
Un compte professionnel ou scolaire est géré par l'administrateur de votre organisation via le centre d'administration Microsoft 365 ou Entra ID — vous ne pouvez généralement pas le récupérer vous-même via account.live.com. Contactez immédiatement votre service TI ou administrateur système : il peut réinitialiser le mot de passe, déconnecter toutes les sessions à distance et vérifier si le pirate a créé des règles de transfert ou tenté une fraude par courriel compromis visant un paiement fournisseur.
Le traitement humain du formulaire de récupération sans code prend généralement de quelques heures à quelques jours. Si Microsoft refuse une première soumission, un nouveau formulaire plus détaillé est souvent proposé — il ne faut pas abandonner après un seul refus, et éviter de soumettre plusieurs demandes simultanées, ce qui ralentit le traitement.
Vérifiez l'historique d'activité du compte sur account.microsoft.com/activity pour repérer les connexions inhabituelles, et le dossier Éléments envoyés pour des courriels que vous n'avez pas rédigés, notamment des demandes de changement de coordonnées bancaires à des fournisseurs ou clients. Si une fraude de ce type est soupçonnée, avertissez immédiatement vos contacts d'affaires par un autre canal et signalez l'incident au Centre antifraude du Canada.
Activez la vérification en deux étapes avec l'application Microsoft Authenticator ou une clé de sécurité physique plutôt que le SMS, envisagez la connexion sans mot de passe (passkey), utilisez un mot de passe unique via un gestionnaire, et passez en revue régulièrement vos appareils connectés et applications tierces autorisées sur account.microsoft.com/security.
