Si vous lisez cette page dans l'urgence, allez directement au paragraphe 01, faites les cinq gestes qu'il décrit, puis revenez lire le reste. Le reste est important, mais il peut attendre un quart d'heure.
Une remarque avant de commencer, et elle soulage souvent : dans la majorité des cas que nous traitons, la boîte n'a pas été réellement piratée. Quelqu'un se contente d'écrire en utilisant votre adresse comme expéditeur, ce qui ne nécessite aucun accès à votre compte. Le paragraphe 02 explique comment faire la différence, et elle change tout.
01Les cinq premières minutes
- Changez le mot de passe, depuis un autre appareil que celui dont vous doutez. Un mot de passe long, unique, qui ne ressemble à aucun autre que vous utilisez.
- Déconnectez toutes les sessions actives. Changer le mot de passe ne suffit pas toujours : une session déjà ouverte peut rester valide. Cherchez l'option de déconnexion globale dans les réglages de sécurité de votre messagerie.
- Activez la double authentification si ce n'est pas déjà fait. C'est le seul geste qui empêche vraiment une nouvelle intrusion, même avec le mot de passe en main.
- Vérifiez les règles de redirection automatique. C'est le point le plus important de toute cette page, et le paragraphe 04 lui est consacré.
- Prévenez votre prestataire informatique, et vos collègues si la boîte est professionnelle. Quelques minutes d'avance leur évitent de tomber dans le piège.
La tentation est grande de vider les messages suspects et de faire place nette. Attendez : les messages envoyés, les règles créées et les connexions enregistrées sont les seules traces qui permettront de comprendre ce qui s'est passé et jusqu'où. Vous ferez le ménage après, pas avant.
02Usurpation ou véritable intrusion
Les deux situations se ressemblent de l'extérieur et n'ont presque rien en commun. Il faut les distinguer avant de s'alarmer, ou avant de se rassurer trop vite.
Quelqu'un est entré dans la boîte
Des messages apparaissent dans vos éléments envoyés, des connexions inconnues figurent dans l'historique, une règle que vous n'avez pas créée existe, ou votre mot de passe ne fonctionne plus.
Votre adresse sert de fausse signature
Des destinataires reçoivent des messages signés de votre nom, mais rien n'apparaît dans vos éléments envoyés et l'historique de connexion est normal. Vous recevez éventuellement des retours d'erreur pour des messages que vous n'avez jamais écrits.
L'usurpation est de loin la plus fréquente. Elle est désagréable, elle nuit à votre réputation, mais votre boîte et vos données n'ont pas été touchées : il n'y a rien à nettoyer à l'intérieur. La parade n'est pas un changement de mot de passe, c'est la bonne configuration des mécanismes d'authentification de votre domaine, détaillée dans notre page sur les enregistrements DNS. Correctement posés, ils rendent l'usurpation beaucoup plus difficile et font rejeter les faux messages avant qu'ils n'arrivent.
Ouvrez le dossier des éléments envoyés et l'historique des connexions récentes, que toutes les messageries professionnelles proposent. Si les deux sont normaux, vous êtes très probablement face à une usurpation. Si l'un des deux contient quelque chose que vous ne reconnaissez pas, traitez l'affaire comme une intrusion et poursuivez cette page.
03Reprendre le contrôle
Si l'intrusion est confirmée, le mot de passe n'est que le début. Un attaquant qui a eu accès a pu laisser plusieurs moyens de revenir, et ils survivent tous à un simple changement de mot de passe.
| À vérifier | Pourquoi |
|---|---|
| Adresse de récupération | Modifiée, elle permet de reprendre le compte à tout moment |
| Numéro de téléphone de secours | Même logique |
| Questions de sécurité | Souvent oubliées, parfois encore actives |
| Mots de passe d'application | Des codes d'accès distincts qui ignorent le mot de passe principal |
| Applications et services autorisés | Un accès délégué reste valide après le changement |
| Alias et adresses secondaires | Un alias ajouté permet d'écrire en votre nom |
| Signature automatique | Parfois modifiée pour y glisser un lien ou un faux numéro |
| Délégations et accès partagés | Un accès accordé à un tiers passe inaperçu longtemps |
04Les portes dérobées à fermer
Le geste le plus courant d'un attaquant n'est pas de lire vos messages : c'est de créer une règle discrète qui transfère une copie de tout ce que vous recevez vers une adresse extérieure, et qui déplace certains messages dans la corbeille pour que vous ne les voyiez jamais. Cette règle survit au changement de mot de passe, à la déconnexion des sessions, et même à l'activation de la double authentification. Tant qu'elle est en place, l'attaquant continue de tout lire.
Passez donc en revue, méthodiquement, dans les réglages de votre messagerie :
- Les règles et filtres, toutes, y compris celles dont le nom paraît anodin ou qui portent un nom vide, un point, ou un simple espace.
- Le transfert automatique, qui est souvent un réglage distinct des règles.
- Les réponses automatiques, parfois détournées pour diffuser un message frauduleux à tous ceux qui vous écrivent.
- Les dossiers inhabituels, créés pour y ranger les messages à cacher.
Si vous trouvez une règle de ce type, notez son contenu avant de la supprimer : l'adresse de destination est une information utile en cas de dépôt de plainte.
05Évaluer les dégâts
Une boîte de messagerie est rarement une fin en soi pour un attaquant. C'est un point de passage, et c'est ce qu'il permet d'atteindre qui compte.
- Les autres comptes. Tout service qui utilise cette adresse pour la réinitialisation de mot de passe est à considérer comme exposé. Commencez par la banque, les services administratifs, les réseaux sociaux et les outils professionnels.
- Les informations de paiement. Cherchez dans les messages reçus ce qui contient des coordonnées bancaires, des factures ou des contrats.
- Les tentatives de fraude. Le scénario classique consiste à répondre à un échange en cours pour demander un virement vers un nouveau compte, en se faisant passer pour vous ou pour un fournisseur. Prévenez explicitement vos interlocuteurs : aucun changement de coordonnées bancaires ne doit être accepté sans confirmation téléphonique.
- Les données personnelles de tiers. Si la boîte contenait des données concernant des clients, des salariés ou des patients, une obligation de signalement peut s'appliquer, voir le paragraphe 07.
Si le mot de passe de cette boîte servait ailleurs, même avec une petite variation, changez-le partout où il était utilisé. C'est fastidieux, et c'est pourtant la mesure qui évite la deuxième mauvaise surprise, celle qui arrive trois semaines plus tard sur un autre service.
06Prévenir la prochaine fois
| Mesure | Effort | Efficacité |
|---|---|---|
| Double authentification | Dix minutes, une fois | Très élevée |
| Gestionnaire de mots de passe | Une heure au départ | Très élevée |
| Un mot de passe unique par service | Nul, avec un gestionnaire | Très élevée |
| SPF, DKIM et DMARC bien configurés | Une intervention | Élevée contre l'usurpation |
| Revue annuelle des règles et accès | Quinze minutes par an | Élevée |
| Vigilance sur les pièces jointes et les liens | Permanent | Variable |
On vous a répété pendant vingt ans qu'il fallait une majuscule, un chiffre et un caractère bizarre, puis en changer tous les trois mois. Le résultat a surtout été une génération de mots de passe que personne ne retient et que tout le monde recycle, avec un point d'exclamation à la fin pour faire sérieux. La recommandation actuelle est plus simple : un mot de passe long, unique par service, qu'on ne change que si on a une raison de le faire. Et comme personne ne peut en retenir quarante, un gestionnaire s'en charge. C'est moins héroïque, mais ça fonctionne.
07Quand il faut aller plus loin
- Un virement a été effectué ou une tentative est en cours. Contactez immédiatement votre banque, qui dispose de procédures de rappel de fonds dans des délais très courts. Chaque heure compte.
- Un préjudice financier ou une usurpation d'identité. Le dépôt de plainte est utile, y compris pour les démarches auprès des assurances. Conservez les traces que nous vous avons demandé de ne pas supprimer au paragraphe 01.
- Des données personnelles de tiers étaient accessibles. Un professionnel a des obligations de notification dans des délais contraints, auprès de l'autorité compétente et parfois des personnes concernées. Rapprochez-vous de votre conseil ou de votre délégué à la protection des données.
- Un doute sur l'étendue de la compromission. Si l'ordinateur lui-même est peut-être infecté, changer les mots de passe depuis cette machine ne sert à rien. Faites examiner le poste avant de considérer l'affaire close.
C'est le cas le plus fréquent, et ce n'est pas un aveu de faiblesse. Faites les cinq gestes du paragraphe 01, qui ne peuvent pas nuire, puis demandez de l'aide. Nous préférons largement regarder une boîte qui allait bien que d'intervenir trois semaines après sur une situation devenue coûteuse.
Une question que cette page ne resout pas
Nous hebergeons et infogerons des sites et des messageries pour des TPE, des PME et des associations. Changement d'hebergeur, configuration de messagerie, incident de securite : nous repondons sous 24 heures ouvrees, en francais, par des gens qui connaissent votre dossier.