Stratégie

Sécurité du compte publicitaire : 2FA et hygiène des accès

Un compte publicitaire n'est plus un simple outil marketing. C'est un moyen de paiement doté d'une autorisation de dépense permanente, et c'est exactement ce qui intéresse les attaquants.

La sécurité du compte publicitaire désigne la protection de vos actifs publicitaires sur des plateformes comme Meta Ads et Google Ads contre le piratage de compte, l'accès non autorisé et la fraude à la facturation. Trois leviers décident du résultat en pratique : une authentification résistante au phishing, des rôles et des accès réduits au strict nécessaire, et une surveillance capable de repérer une anomalie de dépense en quelques minutes. Le changement majeur de 2026 : la porte d'entrée la plus fréquente n'est plus la devinette de mot de passe mais un cookie de session volé qui contourne totalement la double authentification.

Score de sécurité du compte publicitaire avant durcissement46ptsScore moyenDonnées illustratives
Score d'hygiène de sécurité typique d'un compte publicitaire avant tout durcissement.

Que recouvre exactement la sécurité du compte publicitaire ?

La sécurité du compte publicitaire n'est pas un réglage unique, c'est un empilement de couches. En bas se trouve l'authentification du compte personnel, au-dessus l'attribution des rôles au niveau entreprise dans Meta Business Suite ou dans le compte administrateur Google Ads, et tout en haut le moyen de paiement et la surveillance des dépenses. Une couche faible n'est pas rattrapée par les autres : un seul utilisateur compromis disposant des droits administrateur voit et dépense sur tous les comptes situés en dessous.

  • Couche identité: qualité du mot de passe, second facteur, durée de session, confiance de l'appareil et lieu de stockage des codes de récupération.
  • Couche permissions: qui est administrateur et qui est simple analyste, plus les liens partenaires et la portée des utilisateurs système et jetons d'API.
  • Couche paiement: cartes enregistrées, plafond de dépense du compte, seuils de facturation et alertes en cas de changement de moyen de paiement.
  • Couche surveillance: création inattendue de campagnes, pics de dépense horaires, nouvelles invitations et modifications du pixel ou des conversions.
  • Couche récupération: au moins deux administrateurs indépendants, un domaine de messagerie d'entreprise et une preuve de propriété documentée pour le support.

Comment les attaquants entrent-ils dans un compte publicitaire ?

L'attaque type ne vise pas le compte publicitaire mais une personne qui y a accès. Quatre schémas dominent les rapports sectoriels de 2026 : un phishing très crédible sous forme de demande de partenariat, un logiciel voleur d'informations qui aspire les cookies du navigateur, des extensions trop permissives et des accès jamais révoqués d'anciens collaborateurs. Le point commun : la cible est l'identité, pas le compte.

Première porte d'entrée lors des piratages de compteTOPLAM100 %Phishing%34Cookie de session%26Accès obsolètes%18Mot de passe faible%13Extension malveillante%9
Répartition des piratages de compte publicitaire selon la première porte d'entrée.
  1. La cible reçoit un e-mail qui reproduit fidèlement le style des notifications de la plateforme ; les objets les plus courants sont une demande de partenaire commercial ou un avertissement de violation de règles.
  2. La victime saisit ses identifiants sur une page de connexion clonée, ou l'appareil est infecté par un voleur d'informations ; dans ce second cas aucun mot de passe n'est nécessaire.
  3. L'attaquant rejoue le cookie de session volé dans son propre navigateur ; côté serveur cela ressemble à une session déjà authentifiée, donc aucun second facteur n'est demandé.
  4. Une fois à l'intérieur, la persistance s'installe discrètement : ajout d'un administrateur, rattachement d'un nouveau moyen de paiement, et démarrage des dépenses souvent hors des heures de bureau.

La 2FA suffit-elle et que change le vol de cookie ?

La double authentification classique par SMS ou application reste une base obligatoire, mais elle ne suffit pas seule. Quand un voleur d'informations exporte tout le magasin de cookies du navigateur, l'attaquant ne se connecte pas : il hérite d'une session déjà ouverte, si bien que le second facteur n'est jamais demandé. La bonne réponse comporte trois volets : une méthode résistante au phishing (passkey ou clé de sécurité physique), une durée de session courte et la possibilité de fermer toutes les sessions d'un coup au moindre doute. Le classement des méthodes est net : clés physiques et passkeys en tête, applications d'authentification ensuite, SMS en dernier car exposé au détournement de carte SIM. Les plateformes se durcissent aussi : Google Ads a rendu la double authentification obligatoire et a introduit un circuit d'approbation où les changements à risque dans un compte administrateur exigent la validation d'un second administrateur. Aucune de ces protections n'est active par défaut, les réglages méritent donc une vérification manuelle.

83 %
Entreprises numériques ayant subi au moins une tentative de piratage selon les études 2026
> 99 %
Part des attaques d'identité bloquées par une MFA résistante au phishing
11,1 M
Appareils infectés par un voleur d'informations en une année

Repérez une dépense anormale en minutes, pas en heures

Ads Sensor surveille vos comptes Meta Ads et Google Ads avec une détection d'anomalies 24/7 et signale tôt les dépenses ou changements de campagne inhabituels.

Rejoindre la bêta →

Comment bâtir une hygiène des rôles et des accès ?

L'hygiène des accès détermine jusqu'où le dommage se propage une fois quelqu'un entré. L'objectif est que chacun travaille avec la plus petite permission suffisante et que chaque accès ait un responsable et une date de fin. L'erreur la plus coûteuse en pratique consiste à donner des droits administrateur à une agence via un identifiant partagé ; la bonne pratique est que chaque personne se connecte avec sa propre identité d'entreprise. Deux surfaces sont presque toujours oubliées : les utilisateurs système disposant d'un accès API et les intégrations d'outils tiers. Ni l'une ni l'autre ne se ferme automatiquement au départ d'une personne, toutes deux continuent de tourner en arrière-plan et apparaissent rarement dans les listes de revue.

  • Plafonnez le nombre d'administrateurs: au-delà de trois administrateurs complets sur un portefeuille, la surface d'attaque grandit sans gain opérationnel.
  • Pas d'identifiant partagé: invitez chaque personne avec son adresse professionnelle ; une boîte commune de type 'agence@' détruit la traçabilité.
  • Reliez les agences en partenaires: l'accès partenaire s'accorde sans transfert de propriété et se révoque en une seule action.
  • Activez la restriction de domaine: dans un compte administrateur Google Ads, autorisez explicitement les domaines de messagerie pouvant être invités.
  • Menez une revue trimestrielle: tous les 90 jours, parcourez la liste des utilisateurs et supprimez toute personne sans connexion depuis 60 jours.

Comment détecter tôt la fraude à la facturation ?

La fraude à la facturation consiste à faire diffuser des annonces pour un tiers depuis un compte compromis, avec votre moyen de paiement enregistré. Le dommage apparaît rarement d'abord dans le rapport de dépenses : il apparaît d'abord dans les changements de paramètres. La séquence type est prévisible : ajout d'un moyen de paiement, relèvement ou suppression du plafond, puis lancement de campagnes aux visuels médiocres, souvent dans une langue inattendue. Dans un scénario illustratif, un compte relié à une carte d'entreprise sans plafond peut accumuler une dépense à cinq chiffres dans les premières heures suivant le piratage, car l'objectif de l'attaquant n'est pas d'obtenir des conversions mais de brûler le budget le plus vite possible.

  • Alerte de changement de paiement: routez les ajouts et retraits de carte par e-mail vers au moins deux personnes.
  • Plafond de dépense du compte: fixez une limite légèrement au-dessus du budget mensuel pour qu'elle serve de frein automatique en cas de piratage.
  • Surveillance hors heures ouvrées: des campagnes lancées entre minuit et le petit matin constituent à elles seules un signal fort.
  • Rapprochement des relevés: comparez chaque mois la facture de la plateforme et le relevé de carte ; l'écart est souvent la première preuve tangible.

Que faire dans les 60 premières minutes après une compromission ?

L'ordre des opérations dans la première heure détermine largement la perte. L'erreur classique consiste à changer d'abord le mot de passe : si l'attaquant détient un cookie de session valide, ce changement ne l'expulse pas. Fermez donc d'abord toutes les sessions, puis renouvelez l'identité. Nettoyez ensuite les permissions, coupez le flux d'argent et documentez l'incident.

  1. Dans les paramètres de sécurité de la plateforme, fermez toutes les sessions actives ; c'est cette étape qui invalide le cookie volé.
  2. Changez le mot de passe, basculez la 2FA vers une méthode résistante au phishing et invalidez les anciens codes de récupération.
  3. Ouvrez la liste des utilisateurs et supprimez tout administrateur, partenaire ou utilisateur système inconnu, en commençant par le niveau de droits le plus élevé.
  4. Mettez les campagnes actives en pause et détachez le moyen de paiement enregistré ; abaissez temporairement le plafond de dépense.
  5. Capturez l'historique des modifications, ouvrez un dossier auprès du support de la plateforme et lancez une analyse antimalware sur tous les appareils utilisés.
Scores d'hygiène avant et après durcissementAvant durcissementAprès durcissement38100Couverture 2FA4188Hygiène rôles2585Contrôle facture1292Alerte anomalieDonnées illustratives
Scores d'hygiène du même compte sur quatre contrôles, avant et après durcissement.

Que fait Ads Sensor du côté sécurité ?

Ads Sensor est une plateforme d'analyse publicitaire et non un produit de sécurité, mais comme elle touche vos données publicitaires elle tient son propre périmètre de façon stricte et produit des alertes précoces sur le vôtre. La connexion impose une double authentification obligatoire, vos clés d'API plateforme sont stockées chiffrées en AES-256 et les comptes reliés bénéficient d'une détection d'anomalies 24/7. Tout mouvement inhabituel de dépense, de conversions ou de structure de campagne devient une notification. Comme les données Meta Ads, Google Ads, TikTok Ads et GA4 cohabitent dans un même panneau, il devient plus simple de comparer une courbe de dépense anormale sur un compte au comportement habituel des autres canaux. Soyons honnêtes sur les limites : cela n'empêche pas le phishing. Ce que cela raccourcit, c'est le délai de détection, d'heures à minutes, et c'est précisément cet intervalle qui détermine en pratique l'ampleur de la perte.

Le vrai coût d'un incident de sécurité n'est pas le budget volé : c'est la phase d'apprentissage interrompue, l'historique de conversions faussé et la confiance du compte qu'il faut reconstruire.L'équipe Ads Sensor

Une fois la sécurité durcie, l'étape suivante consiste à vérifier la santé structurelle du compte, ce que couvre notre check-list d'audit de compte publicitaire. Si le compte a été désactivé pour des raisons de règles, le processus diffère et nous l'avons traité séparément dans compte publicitaire désactivé : les 48 premières heures. Pour tester la détection d'anomalies sur vos propres comptes, commencez par l'inscription à la bêta Ads Sensor.

Questions fréquentes

Comment mon compte publicitaire peut-il être piraté malgré la 2FA ?
La voie la plus fréquente est le vol de cookie de session. Un logiciel malveillant présent sur votre appareil copie les cookies du navigateur, l'attaquant en rejoue un dans le sien et le serveur voit un utilisateur déjà authentifié. Ni mot de passe ni second facteur ne sont demandés : la défense repose sur des sessions courtes et la fermeture immédiate de toutes les sessions au moindre doute.
Quelle méthode de 2FA choisir pour un compte publicitaire ?
Le classement est net : clés de sécurité physiques et passkeys en tête, applications d'authentification ensuite, SMS en dernier car exposé au détournement de carte SIM. Les rapports sectoriels créditent les méthodes résistantes au phishing du blocage de plus de 99 % des attaques d'identité.
Comment donner accès à mon agence ?
Ne transférez jamais la propriété. Utilisez le lien partenaire sur Meta et la liaison par compte administrateur sur Google Ads ; les deux se révoquent en une seule action. Les collaborateurs de l'agence doivent être invités avec leur propre adresse professionnelle plutôt que via une boîte partagée.
En combien de temps repérerais-je une dépense non autorisée ?
Les équipes qui ne lisent que des rapports quotidiens s'en aperçoivent généralement au bout de 12 à 24 heures, ce qui représente un montant significatif si une carte sans plafond est rattachée. Avec un suivi horaire et des alertes automatiques d'anomalie, la détection tombe typiquement à quelques minutes.
À quelle fréquence auditer la sécurité du compte ?
Passer en revue la liste des utilisateurs et partenaires tous les 90 jours constitue une base raisonnable. Après un départ, un changement d'agence ou un e-mail suspect, effectuez la revue immédiatement sans attendre l'échéance.
Un plafond de dépense nuit-il aux performances ?
Une limite fixée modérément au-dessus du budget prévu ne se déclenche jamais en fonctionnement normal. Elle ne freine que dans les situations anormales comme un piratage ou une mauvaise configuration : le coût est donc quasi nul et la protection réelle.

Surveillez tous vos comptes publicitaires depuis un seul panneau

Ads Sensor unifie vos données Meta Ads et Google Ads, avec 2FA obligatoire, stockage des clés chiffré en AES-256 et détection d'anomalies 24/7.

Rejoindre la bêta →