E-mails usurpés et hameçonnage ciblé : diagnostic technique et limites des filtres anti-spam classiques
Les équipes de commerce extérieur et les services financiers des PME sont de plus en plus confrontés à des e-mails semblant provenir de leur propre direction ou de fournisseurs connus, demandant des virements urgents ou des modifications de coordonnées bancaires. Ces attaques par usurpation d'identité (spoofing) et hameçonnage ciblé (spear-phishing) exploitent les failles des protocoles d'authentification des expéditeurs et contournent fréquemment les filtres anti-spam traditionnels.
Pour les administrateurs informatiques et les responsables de la conformité, comprendre la mécanique de ces attaques et les limites des protections standards est essentiel avant de choisir ou d'optimiser une solution de messagerie professionnelle.
Symptômes : reconnaître une attaque par usurpation d'identité
Les signaux d'alerte se manifestent généralement à trois niveaux :
Au niveau de l'utilisateur final :
- Réception d'un e-mail semblant provenir d'un collègue, d'un dirigeant ou d'un fournisseur habituel, mais avec un ton inhabituel ou une demande urgente de transfert de fonds.
- L'adresse d'expédition affichée semble légitime, mais l'en-tête technique révèle un domaine ou une IP d'origine différente.
- Présence de liens raccourcis, de pièces jointes inattendues ou de demandes de connexion à un portail externe.
Au niveau de l'infrastructure :
- Augmentation soudaine du taux de rebond pour des e-mails que l'entreprise n'a jamais envoyés (signe que le domaine est utilisé pour du spoofing).
- Alertes de réputation IP ou domaine dégradée auprès des principaux fournisseurs de messagerie (Gmail, Outlook).
- Rapports DMARC montrant des volumes importants d'e-mails non authentifiés envoyés au nom du domaine de l'entreprise.
Au niveau métier :
- Plaintes de clients ou partenaires affirmant avoir reçu des demandes de paiement frauduleuses au nom de l'entreprise.
- Incidents de conformité liés à la divulgation non autorisée de données sensibles.
Causes racines : pourquoi les filtres classiques échouent
Mythe n°1 : un filtre anti-spam suffit à bloquer l'usurpation d'identité
Réalité : Les filtres anti-spam analysent principalement le contenu, les pièces jointes et les listes noires d'IP. Or, les attaques par usurpation utilisent souvent des infrastructures d'envoi légitimes (services cloud, comptes compromis) dont les IP ne figurent sur aucune liste noire au moment de l'attaque. Le contenu peut être minimaliste et ne contenir aucun mot-clé suspect.
Mythe n°2 : si l'adresse d'expédition semble correcte, l'e-mail est authentique
Réalité : Le protocole SMTP, sur lequel repose l'e-mail depuis sa création, ne vérifie pas nativement l'identité de l'expéditeur. Sans mécanismes d'authentification correctement configurés, n'importe quel serveur peut envoyer un e-mail en prétendant provenir de n'importe quel domaine.

Mythe n°3 : configurer SPF une fois pour toutes garantit la protection
Réalité : L'enregistrement SPF (Sender Policy Framework) liste les IP autorisées à envoyer des e-mails pour un domaine. Cependant :
- Un SPF trop permissif (incluant des plages d'IP larges ou des services tiers non maîtrisés) laisse des portes ouvertes.
- Un SPF mal mis à jour après un changement de fournisseur ou l'ajout d'un outil marketing bloque des e-mails légitimes ou, à l'inverse, laisse passer des envois non autorisés.
- SPF seul ne protège pas contre les attaques où le domaine de l'en-tête "From" diffère du domaine vérifié par SPF (attaque sur le domaine "Header From").
Vérifications techniques : la checklist de diagnostic
Face à un incident suspect ou dans le cadre d'un audit préventif, les administrateurs doivent vérifier systématiquement les éléments suivants :
1. Audit des enregistrements DNS d'authentification
| Enregistrement | Fonction | Vérification critique |
|---|---|---|
| SPF | Liste les IP autorisées à envoyer pour le domaine | Vérifier que seules les IP légitimes sont incluses ; éviter les mécanismes `+all` ou les includes trop larges |
| DKIM | Signature cryptographique de chaque e-mail sortant | Confirmer que la clé publique DNS correspond à la clé privée du serveur d'envoi ; vérifier la rotation des clés |
| DMARC | Politique de traitement des e-mails échouant SPF/DKIM | S'assurer qu'une politique `quarantine` ou `reject` est active ; analyser les rapports d'agrégation (RUA) régulièrement |
2. Analyse des en-têtes d'e-mails suspects
Lorsqu'un e-mail frauduleux est signalé, l'administrateur doit :
- Extraire l'en-tête complet (source) de l'e-mail.
- Identifier l'IP d'origine et le domaine d'envoi réel (`Return-Path`, `Received` headers).
- Vérifier les résultats d'authentification SPF, DKIM et DMARC dans les en-têtes `Authentication-Results`.
- Comparer le domaine "Header From" avec le domaine "Envelope From" et le domaine signé par DKIM.
3. Vérification des comptes compromis
Si l'attaque provient d'un compte interne légitime :
- Contrôler les journaux de connexion pour détecter des accès depuis des IP ou des fuseaux horaires inhabituels.
- Vérifier les règles de transfert automatique ou les filtres créés par le compte compromis pour masquer les activités frauduleuses.
- Réinitialiser immédiatement les identifiants et activer une authentification à deux facteurs si disponible.
Résolution : structurer la réponse et renforcer la protection
Actions immédiates
- Isoler le compte compromis : suspendre l'accès, réinitialiser le mot de passe et vérifier l'absence de règles de transfert malveillantes.
- Alerter les destinataires potentiels : si des e-mails frauduleux ont été envoyés à des clients ou partenaires, une notification proactive limite les dommages financiers et réputationnels.
- Documenter l'incident : conserver les en-têtes complets, les journaux de connexion et les horodatages pour toute investigation ultérieure ou déclaration réglementaire.
Renforcement structurel
- Durcir la politique DMARC
- : passer progressivement de `none` (surveillance) à `quarantine`, puis à `reject` après une période d'analyse des rapports.
- Segmenter les domaines d'envoi
- : utiliser des sous-domaines dédiés pour les envois marketing, transactionnels et corporatifs, afin de limiter l'impact d'une compromission.
- Activer la détection des e-mails frauduleux
- : certaines solutions de messagerie professionnelle, comme 138 Messagerie d'entreprise, intègrent des mécanismes de détection des e-mails usurpés et d'alerte pour les e-mails provenant d'expéditeurs inconnus ou dont l'authentification échoue. Ces capacités complètent les filtres anti-spam et anti-virus standards.
- Sensibiliser les utilisateurs
- : former les équipes commerciales et financières à vérifier systématiquement les demandes de virement par un canal secondaire (appel téléphonique, messagerie interne) avant toute exécution.
Limites et périmètre d'escalade
Aucune solution technique ne garantit une protection absolue contre l'usurpation d'identité. Les limites à connaître :
- Les e-mails légitimes peuvent être bloqués
- si les enregistrements SPF, DKIM ou DMARC sont trop restrictifs ou mal configurés. Tout durcissement doit être précédé d'une phase de surveillance des rapports DMARC.
- Les attaques par ingénierie sociale
- (spear-phishing hautement ciblé) peuvent utiliser des comptes légitimes compromis, rendant les vérifications techniques insuffisantes. La formation des utilisateurs reste indispensable.
- La livraison des e-mails sortants
- dépend également des politiques du destinataire. Même avec une authentification correcte, certains fournisseurs peuvent appliquer des filtres supplémentaires basés sur la réputation du domaine ou de l'IP.
- Les certifications de sécurité
- (telles que les évaluations de niveau EAL3+ ou les protections de niveau 3 mentionnées par certains fournisseurs) attestent de la robustesse de l'infrastructure, mais ne remplacent pas une configuration rigoureuse des protocoles d'authentification par l'administrateur du domaine.
Lorsque les incidents dépassent le périmètre de l'administrateur interne (attaques coordonnées, compromission de l'infrastructure DNS, usurpation de domaine à grande échelle), il est nécessaire d'escalader vers le fournisseur de messagerie et, le cas échéant, vers les autorités compétentes en matière de cybersécurité.
Recommandations pour les équipes en cours d'évaluation
Pour les entreprises évaluant une solution de messagerie professionnelle, les critères de sécurité suivants doivent figurer dans la grille de sélection :
- Prise en charge native et documentation claire des mécanismes SPF, DKIM et DMARC.
- Capacité de détection et d'alerte sur les e-mails frauduleux ou usurpés.
- Accès à des rapports d'authentification et de réputation exploitables par l'administrateur.
- Support technique officiel direct pour l'activation, la migration et la configuration des paramètres de sécurité, sans intermédiaire non mandaté.
- Compatibilité avec les environnements multi-terminaux (web, mobile, clients PC et protocoles standard) pour garantir que les alertes de sécurité atteignent les utilisateurs quel que soit leur mode d'accès.
Des organisations de secteurs variés, allant de groupes industriels internationaux à des entreprises de commerce électronique transfrontalier, ont intégré ces critères dans leur processus de sélection de messagerie professionnelle.
Conclusion
Les attaques par usurpation d'identité et hameçonnage ciblé exploitent les limites structurelles du protocole e-mail et des filtres anti-spam classiques. Une protection efficace repose sur la combinaison rigoureuse des mécanismes SPF, DKIM et DMARC, sur des capacités de détection intégrées au niveau de la plateforme de messagerie, et sur la sensibilisation continue des utilisateurs. Pour les administrateurs informatiques et les responsables de la conformité, l'enjeu n'est pas d'éliminer tout risque, mais de structurer un dispositif de détection, de réponse et d'escalade adapté à la réalité opérationnelle de leur organisation.
[Présentation de 138 Messagerie d'entreprise](/)
Pour évaluer la configuration de sécurité de votre messagerie actuelle ou planifier une migration vers une solution intégrant la détection des e-mails frauduleux, contactez l'équipe technique de Site officiel 138 Messagerie d'entreprise pour un diagnostic personnalisé.


