Six chiffres tapés machinalement sur l’écran de verrouillage, et en une heure, un inconnu peut changer le mot de passe du compte Apple, vider l’app Mots de passe et verrouiller définitivement le propriétaire hors de son propre iPhone. C’est exactement le scénario qu’a documenté une enquête du Wall Street Journal, révélant une technique de vol devenue courante aux États-Unis : des voleurs qui repèrent par-dessus l’épaule de leur cible le code qui déverrouille son téléphone, avant de le lui subtiliser. Le pire, c’est que ce code, censé être la dernière ligne de défense, se retourne contre sa victime.
Le mécanisme est d’une simplicité déconcertante. Le code de verrouillage permet de désactiver toutes les protections en place, d’accéder à toutes les informations stockées dans le trousseau iCloud et même de modifier le mot de passe du compte Apple, laissant le propriétaire légitime sans option pour récupérer le compte et toutes les données associées. Celui qui tient le téléphone et connaît le code tient tout, l’identité numérique complète de la victime, en quelques manipulations dans les Réglages.
À retenir
- Un voleur ayant vu votre code peut changer votre mot de passe Apple ID et vous verrouiller définitivement hors de votre compte
- La fonction « Protection en cas de vol de l’appareil » existait depuis 2 ans sans être activée par défaut
- Une heure de délai de sécurité : c’est le temps qui sépare la perte totale de vos données de leur possible récupération
Ce qui disparaît en soixante minutes
Concrètement, un voleur qui a mémorisé le fameux code peut aller très vite. En observant leur victime pour mémoriser son code de déverrouillage, puis en dérobant l’iPhone, les criminels pouvaient vider des comptes bancaires, accéder aux mots de passe enregistrés et désactiver Localiser. Le mode Perdu, censé sauver les meubles en cas de vol, devient inopérant s’il est coupé avant même que la victime réalise ce qui se passe. Et sans Localiser actif, impossible de tracer l’appareil ou de le bloquer à distance.
Le coup de grâce, c’est souvent le changement du mot de passe Apple. Une fois cette manœuvre effectuée, la victime perd l’accès à iCloud, aux photos, aux sauvegardes, parfois même aux moyens de paiement enregistrés. Pendant des années, un voleur qui avait vu le code pouvait, en quelques minutes, changer le mot de passe du compte Apple, verrouiller la victime dehors et vider ses comptes. Ce n’est pas un scénario de film d’espionnage, c’est une opération qui tient dans le temps d’un trajet en métro.
L’interrupteur qu’Apple a mis trois ans à généraliser
Face à cette faille béante, Apple a introduit en 2024 une fonction baptisée « Protection en cas de vol de l’appareil ». Son principe est simple sur le papier : rendre le code d’accès insuffisant pour toucher aux réglages sensibles. Une fois activée, elle requiert une authentification biométrique immédiate pour utiliser les mots de passe enregistrés dans le trousseau iCloud, désactiver le mode Perdu, effacer le contenu et les réglages, ou configurer un nouvel appareil. Concrètement, un visage ou une empreinte devient obligatoire là où un simple code suffisait avant.
Pour les manipulations les plus critiques, comme changer le mot de passe du compte Apple, Apple a ajouté un délai de sécurité. Si un voleur ayant observé le code tente de modifier le mot de passe Apple ID, il se heurte à un délai de sécurité d’une heure et à une exigence d’authentification biométrique, ce qui laisse à la victime le temps de marquer son appareil comme perdu et de sécuriser son compte. C’est cette heure-là qui fait toute la différence entre un compte définitivement perdu et un compte qu’on peut encore sauver.
Le problème, c’est que cette protection n’a jamais été activée par défaut jusqu’à récemment. L’iPhone dispose depuis iOS 17.3 de cette fonctionnalité supplémentaire de protection contre le vol, qui n’est pas activée par défaut. Résultat : des millions d’utilisateurs ont navigué pendant deux ans avec un iPhone théoriquement protégé, mais un interrupteur jamais actionné faute de savoir qu’il existait. Ce n’est qu’avec iOS 26.4, déployé début 2026, qu’Apple a tranché. Introduite avec iOS 17.3 en 2024, cette fonction est devenue si essentielle qu’Apple l’active désormais par défaut sur tous les iPhone depuis iOS 26.4, en février 2026.
Comment vérifier (et ajuster) la protection sur son propre iPhone
Même avec l’activation par défaut, mieux vaut vérifier soi-même les réglages plutôt que de faire une confiance aveugle à la mise à jour automatique. Direction Réglages, puis « Face ID et code », en saisissant son code d’accès actuel. On y trouve l’option « Protection en cas de vol de l’appareil », avec deux niveaux de rigueur possibles. L’option « Loin des lieux familiers » applique les protections hors du domicile et du travail, tandis que « Toujours » les applique partout ; pour une sécurité maximale, ou si le risque existe aussi à la maison, mieux vaut choisir « Toujours ».
Un mot sur ce que cette fonction ne fait pas, parce que le diable est dans les détails. Elle ne remplace pas les bons réflexes en cas de vol constaté : il faut choisir « Marquer comme perdu » depuis un autre appareil, car les mesures de sécurité supplémentaires de la protection en cas de vol de l’appareil ne durent qu’un temps, et le meilleur moyen de protéger son iPhone et son compte Apple reste de marquer rapidement l’appareil volé comme perdu. La protection contre le vol gagne du temps, elle ne dispense pas d’agir vite.
Il y a aussi une limite physique qu’aucun réglage logiciel ne corrigera jamais : cette fonction sécurise les données une fois l’appareil dérobé, mais elle n’empêche absolument pas l’arrachage du téléphone des mains en pleine rue. Elle agit après le vol, pas pendant. Et un détail technique mérite d’être connu : même protection activée, Apple Pay reste utilisable via le code d’accès seul pour valider une transaction, car si la personne ayant la main sur l’iPhone connaît le code d’accès, elle peut aussi effectuer des paiements Apple Pay, le code permettant de valider ce type de transaction. Une nuance qui rappelle qu’aucun interrupteur, aussi bien pensé soit-il, ne remplace la vigilance au moment de taper son code en public.
Sources : worldissmall.fr | phonandroid.com