Google sous surveillance : la police indienne découvre 513 000 comptes Gmail liés à des activités criminelles

La police indienne a découvert plus de 513 000 identifiants Gmail dans le cadre d’une enquête criminelle, soulevant des questions sur la 2FA, l’utilisation abusive des comptes et la confiance numérique.

Sep 16, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’authentification à deux facteurs peut rendre un compte Gmail plus difficile à pirater. Elle ne rend pas nécessairement légitime la personne qui se trouve derrière.

La police indienne affirme avoir découvert 513 847 identifiants Gmail et les identifiants associés en enquêtant sur un réseau qui serait lié à de fausses menaces à la bombe visant des bâtiments publics. Les autorités veulent désormais obtenir des réponses de Google sur la manière dont un si grand nombre de comptes a apparemment pu être créé et exploité alors que des protections d’authentification supplémentaires étaient activées.

Les enquêteurs n’ont pas établi que la 2FA de Google avait été compromise. L’affaire soulève plutôt une autre question de sécurité : dans quelle mesure les utilisateurs doivent-ils se fier aux signaux utilisés par les plateformes pour distinguer les comptes légitimes des comptes malveillants ?

Comment la police a découvert le réseau de 513 847 comptes

Selon Reuters, le 10 septembre, deux jours avant la tenue du sommet des BRICS à New Delhi, le gouvernement de l’État du Gujarat a reçu une menace à la bombe visant le sommet.

Les investigations policières ont ensuite confirmé que la menace était fausse, mais elles ne se sont pas arrêtées là. La police du Gujarat a par la suite arrêté deux personnes liées à cette fausse menace, ce qui a révélé l’existence d’un réseau bien plus vaste.

La police affirme que l’enquête a permis de découvrir 513 847 identifiants Gmail, qui auraient été exploités depuis 2022. Les enquêteurs ont également trouvé des éléments indiquant que les comptes n’étaient pas simplement conservés pour l’usage personnel des suspects : ceux-ci en fournissaient des lots à d’autres personnes, notamment à un acheteur au Bangladesh, certains paiements ayant été effectués en cryptomonnaie.

Cette découverte a changé la portée de l’enquête. Au lieu d’avoir affaire uniquement à l’expéditeur d’une menace à la bombe isolée, la police examinait une opération qui aurait constitué un vaste stock de comptes e-mail pouvant être distribués et utilisés à des fins frauduleuses.

Advertisement

La 2FA ne répond pas à la question essentielle

L’authentification à deux facteurs est principalement conçue pour protéger un compte contre les accès non autorisés en exigeant un second facteur en plus d’un mot de passe. En revanche, elle ne permet pas à elle seule de prouver que la personne qui contrôle le compte est légitime.

Cette distinction est au cœur de l’enquête du Gujarat. La police veut savoir comment une opération criminelle présumée a pu créer ou contrôler un si grand nombre de comptes Gmail, et si les mesures de protection de Google lors de la création des comptes ou en matière de sécurité ont été contournées au passage.

Les enquêteurs n’ont pas établi publiquement comment les comptes ont été créés à cette échelle ni si un mécanisme de sécurité de Google a été techniquement contourné. La police du Gujarat prévoit d’interroger Google dans le cadre de l’enquête et, selon Reuters, de demander à l’entreprise de renforcer les protections destinées à empêcher des abus similaires.

En attendant l’apparition de nouveaux détails, l’ampleur du réseau de comptes est remarquable, mais elle ne doit pas être considérée comme la preuve que la 2FA de Google elle-même a été déjouée.

Pourquoi des signaux de sécurité légitimes peuvent malgré tout être trompeurs

Le risque plus large dépasse le cadre de Gmail. Nombre des signaux numériques utilisés pour juger de la légitimité d’un compte peuvent eux-mêmes être obtenus, fabriqués ou détournés.

The Guardian rapportait en 2023 que des escrocs avaient utilisé des comptes X vérifiés pour usurper l’identité d’entreprises légitimes et cibler des clients à la recherche d’assistance. Le badge de vérification était authentique. Les intentions des personnes contrôlant certains de ces comptes ne l’étaient pas.

Une adresse e-mail peut être fonctionnelle et protégée par la 2FA sans pour autant prouver que la personne qui se trouve derrière est digne de confiance. L’authentification peut contribuer à établir le contrôle d’un compte ; elle ne permet pas nécessairement d’établir l’identité ou les intentions de cette personne.

Pour les utilisateurs, cela signifie qu’il faut considérer les signaux de confiance associés aux comptes comme des indices, et non comme des preuves. Les entreprises devraient ajouter une vérification indépendante lorsque les demandes concernent des paiements, des réinitialisations de mots de passe, des informations sensibles, un accès à un compte ou des modifications de coordonnées financières. Une adresse e-mail familière, une méthode d’authentification ou un badge de vérification ne devrait jamais être le seul rempart entre une demande et une action à fort impact.

Advertisement

En savoir plus : découvrez comment le N0va phishkit détourne l’authentification légitime de Microsoft pour obtenir un accès même après que les utilisateurs ont terminé leur MFA.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.