Depuis janvier 2026des utilisateurs reçoivent des demandes de réinitialisation Instagram qu’ils n’ont jamais lancées. Le message peut sembler officiel, mais le vrai danger se trouve souvent après le clic, surtout si le même mot de passe protège aussi un compte Apple.
Le reset qui ne reset rien
Le 12 janvier 2026, la vague de messages non sollicités continuait de circuler. Une demande de réinitialisation légitime peut être déclenchée sans que le propriétaire du compte l’ait initiée. Cela ne prouve donc pas, à lui seul, que le compte a été piraté.
Un jeu de données revendiqué sur des forums criminels concernait environ 17,5 millions de comptes Instagram. Les informations annoncées comprenaient des noms d’utilisateur et des coordonnées. Aucun mot de passe n’était signalé dans les données décrites, mais l’existence et le contenu exacts du fichier restaient incertains. Le chiffre claque, mais il ne faut pas lui faire dire davantage que ce qu’il prouve.
L’entreprise qui exploite Instagram a attribué la multiplication des demandes à un abus automatisé de ses mécanismes de récupération et a indiqué avoir corrigé le problème. Cette explication décrit un détournement de fonction, pas une intrusion démontrée dans son infrastructure.
Le jardin clos a laissé passer le phishing
Le lien avec Apple vient souvent d’un détail banal : la même adresse email peut servir pour Instagram et pour un Apple ID. Si le même mot de passe est réutilisé, un attaquant peut tenter sa chance sur iCloudl’App Store ou Apple Pay. Le jardin clos protège l’écosystème, pas un secret copié partout.
Rien dans cette séquence ne démontre une intrusion dans les systèmes d’Apple. Le scénario documenté est celui d’un phishing qui exploite la confusion entre une alerte Instagramun compte Apple et une prétendue urgence de sécurité.
Le risque porte d’abord sur les identifiants réutilisés, pas sur une faille confirmée d’Apple. Un message peut avoir été déclenché par le vrai mécanisme de récupération, tandis qu’un autre lien ou un message de suivi cherche à voler le mot de passe. Pas besoin d’un piratage hollywoodien. Un clic pressé peut suffire.
Le bouton bleu, ennemi public numéro un
Le lien officiel ne mérite pas un clic automatique
Les campagnes de phishing misent sur l’urgence. Un compte prétendument bloqué, une violation de règles ou une réinitialisation à confirmer poussent à agir avant de réfléchir. Les logos, les couleurs et les formulations se copient facilement, y compris dans un message qui paraît parfaitement propre.
Le réflexe fiable consiste à quitter l’email et à ouvrir directement l’application Instagram. Vérifiez ensuite les alertes, les connexions récentes et les réglages de sécurité dans l’application. Si une modification s’impose, passez par l’application officielle ou saisissez vous-même l’adresse du site dans le navigateur.
- Ne touchez pas au lien contenu dans le message et ne téléchargez aucune pièce jointe.
- Ouvrez directement Instagram et contrôlez les alertes, les connexions récentes et les paramètres de sécurité.
- Changez le mot de passe depuis l’application s’il a été réutilisé ailleurs, notamment pour votre Apple ID.
- Activez la double authentification avec une application d’authentification, sans suivre une instruction reçue par email.
- Contrôlez séparément les appareils connectés à votre compte Apple et les informations de paiement si vous avez saisi des données sur une page suspecte.
Double facteur, panique en moins

La double authentification ne rend pas un compte invincible, mais elle ajoute une barrière lorsque le mot de passe circule. Une application d’authentification fournit un code indépendant de la boîte email ciblée. Cette séparation complique le passage d’un compte social vers les autres services liés à la même adresse.
Si vous avez cliqué sans rien renseigner, fermez la page et vérifiez l’activité du compte depuis l’application officielle. Si vous avez entré un mot de passe, modifiez-le immédiatement depuis un canal sûr, puis changez-le partout où il a été réutilisé. Si des données bancaires ont été communiquées, contactez votre établissement financier.
Utilisez un mot de passe unique, activez la double authentification, puis retirez les appareils ou sessions que vous ne reconnaissez pas. Cette séquence évite de changer uniquement le mot de passe Instagram alors que le même secret protège encore un compte Apple.
Le faux casting du compte piraté
Le correctif du mécanisme utilisé pour déclencher les demandes ne fait pas disparaître les données déjà recyclées ni les campagnes qui les exploitent. De nouveaux emails peuvent donc apparaître avec une autre formulation et un autre bouton. Le phishing change de costume, pas de méthode.
Une alerte non demandée se vérifie dans l’application concernée, jamais depuis son lien. Le jardin clos garde ses murs, mais un mot de passe réutilisé laisse la porte grande ouverte.
Sources et références scientifiques
- Andrew Orr. Reminder: Ignore Instagram password reset messages if you didn't request one. 2026.
- Reminder: Ignore Instagram password reset messages if you didn't request one, AppleInsider Forums.
- Jeremy C. Instagram: Reminder: Ignore Instagram password reset messages if you didn't request one. 2026.






