Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Je reçois des centaines de mails d'un coup : que se passe-t-il ?

Trois cents messages en une heure, des newsletters en quatre langues, des « confirmez votre inscription » venus de sites que vous n'avez jamais ouverts. Vous saurez en cinq minutes si c'est une simple vague de spam ou un écran de fumée destiné à cacher une opération sur un de vos comptes — et, dans les deux cas, quoi faire avant de toucher à la boîte.

Partager

↑ Ce conseil fait partie du guide : Comptes en ligne piratés

Pourquoi je reçois des centaines de mails d'un coup ?

C'est presque toujours un écran de fumée. Quelqu'un inscrit votre adresse à des milliers de formulaires pour noyer un message important : confirmation de commande, changement de mot de passe, virement. Ne videz pas la boîte. Cherchez dans le flot les mails de votre banque et de vos comptes marchands, puis vérifiez vos relevés.

  1. Ne supprimez rien, ne videz surtout pas la corbeille.
  2. Cherchez « commande », « virement », « mot de passe ».
  3. Ouvrez l'application bancaire, pas le courrier.
  4. Changez le mot de passe de la boîte mail.
  5. Rangez la vague dans un dossier, avec un filtre.

Ce que cache une boîte mail noyée en une heure

Le mécanisme est simple, et c'est précisément ce qui le rend efficace. Un programme prend votre adresse mail et la saisit automatiquement dans des milliers de formulaires d'inscription : newsletters, listes de diffusion, créations de compte, demandes de catalogue, inscriptions à des concours. Une bonne partie de ces sites n'envoie aucun message de confirmation avant d'inscrire l'adresse : ils enregistrent, et ils expédient. En une à deux heures, la boîte de réception reçoit entre trois cents et plusieurs milliers de messages.

Ces messages ne sont pas des virus. Ce sont de vraies newsletters, envoyées par de vrais sites. C'est pour cette raison que l'antivirus ne dit rien et que le filtre anti-spam n'en arrête qu'une partie.

Le but n'est pas de vous agacer : c'est d'enterrer un message précis. L'ordre des opérations est presque toujours le même. Le pirate a déjà quelque chose — un numéro de carte, l'accès à un compte marchand, un identifiant bancaire. Il déclenche la vague quelques minutes avant de passer à l'acte. La confirmation de commande, la notification de virement ou le courriel « votre mot de passe a été modifié » arrive alors au milieu de huit cents autres, et vous la lisez trois jours plus tard, quand le colis est livré ou l'argent parti.

Reconnaître une vague provoquée d'une simple vague de spam
  • Le rythme. Vingt à quarante messages par minute, en rafales, puis un palier. Un spam ordinaire arrive lentement, quelques dizaines par jour.
  • La variété. Des expéditeurs tous différents, dans plusieurs langues — anglais, russe, allemand, polonais, turc — et des objets du type « Confirm your subscription », « Welcome to », « Activez votre compte ».
  • L'absence d'arnaque. Aucun de ces messages ne vous demande rien. Il n'y a ni pièce jointe piégée, ni lien de paiement : c'est du volume, rien d'autre.
  • La cible. Une seule de vos adresses est touchée : celle qui sert à vos comptes bancaires ou marchands. Pas l'adresse secondaire.

L'erreur qui coûte le plus cher : tout supprimer d'un bloc

C'est le premier réflexe, et c'est celui qui fait gagner l'attaque. Sélectionner tout, supprimer, vider la corbeille : en trois clics, le seul message qui comptait part avec les huit cents autres. Le deuxième réflexe, à peine moins coûteux, est de cliquer « tout marquer comme lu » : la boîte a l'air propre, et le mail important devient invisible.

À ne pas faire pendant la vague
  • Ne videz pas la corbeille. Les principales messageries y gardent les messages supprimés une trentaine de jours ; la vider, c'est perdre la preuve.
  • Ne bloquez pas les expéditeurs un par un. Ils sont des centaines, tous différents : c'est du temps perdu pendant que le compte visé reste ouvert.
  • Ne supprimez pas le compte de messagerie. Vous perdriez l'historique dont la banque et le service client vont avoir besoin.
  • Ne répondez à aucun de ces messages, même pour demander l'arrêt.

Il y a une raison très concrète de garder la vague intacte quelques jours : l'horodatage. L'heure du premier message de la rafale et l'heure de la transaction contestée se suivent de très près. Cette coïncidence de quelques minutes est l'élément le plus parlant qu'on puisse montrer à un conseiller bancaire, et elle disparaît avec la corbeille.

Retrouver le message qu'on cherche à vous cacher

On ne lit pas huit cents messages : on cherche. La barre de recherche de la messagerie fonctionne très bien, à condition de chercher les bons mots. Tapez-les un par un, dans la boîte de réception, puis dans le dossier « Spam » et dans la corbeille :

  • « votre commande », « confirmation de commande », « expédié » ;
  • « virement », « bénéficiaire », « prélèvement » ;
  • « mot de passe », « modifié », « code de vérification » ;
  • « nouvelle adresse », « nouvel appareil », « connexion » ;
  • le nom de votre banque, puis amazon, paypal, leboncoin, le nom de votre opérateur.

Dans Gmail, la recherche accepte des raccourcis qui font gagner beaucoup de temps : from:paypal newer_than:2d n'affiche que les messages de PayPal reçus depuis deux jours, et in:anywhere virement cherche aussi dans le spam et dans la corbeille. Dans Outlook et dans les webmails d'Orange, de Free ou de SFR, le filtre par date et le tri par expéditeur donnent le même résultat en deux clics de plus.

Un point souvent oublié : si un code de vérification que vous n'aviez pas demandé figure dans la vague, ce n'est plus une hypothèse. Quelqu'un était en train d'essayer d'entrer dans un compte à ce moment-là, et c'est ce compte-là qu'il faut ouvrir en premier.

Les comptes à ouvrir dans l'heure, dans cet ordre

Ne passez pas par les liens contenus dans les messages, même ceux qui ont l'air authentiques. Ouvrez chaque service par son application, ou en tapant l'adresse à la main dans le navigateur.

  1. La banque. Opérations des trois derniers jours, opérations en attente, liste des bénéficiaires de virement, plafonds de carte. Un bénéficiaire ajouté que vous ne reconnaissez pas se signale immédiatement au conseiller.
  2. Les comptes marchands. Historique des commandes, adresses de livraison, moyens de paiement enregistrés. La fiche sur une commande Amazon que vous n'avez pas passée détaille où regarder, y compris dans les commandes archivées.
  3. La boîte mail elle-même. Journal des connexions récentes, appareils connectés, adresse de secours, numéro de téléphone de récupération : c'est là que se voient les vraies intrusions.
  4. L'espace client de l'opérateur mobile. Une commande de carte SIM de remplacement passée à votre nom y laisse une trace, et elle précède souvent le reste.
  5. Les comptes administratifs où un RIB est enregistré, si vous en avez.

Si quelque chose bouge dans cette liste, arrêtez la lecture et appelez : l'opposition bancaire et le blocage du compte concerné passent avant le nettoyage de la boîte. Le guide des comptes en ligne piratés donne l'ordre complet des gestes selon le service touché.

Quand ce n'est pas une attaque : quatre cas fréquents

Autant le dire, parce que ça évite une nuit blanche : une partie des boîtes inondées qu'on m'apporte n'a rien à voir avec une fraude en cours. Quatre explications reviennent :

  • L'adresse vient d'être revendue après une fuite. Le flot est plus lent, plus répétitif, et ce sont toujours les mêmes arnaques déclinées. Pour savoir si votre adresse circule, la méthode est décrite dans la fiche comment savoir si mon adresse mail a fuité.
  • Le piège des points dans une adresse Gmail. prenom.nom@gmail.com et prenomnom@gmail.com sont une seule et même boîte : les points sont ignorés. Des inconnus donnent donc votre adresse en croyant donner la leur, et vous recevez leurs factures, leurs réservations et leurs newsletters. C'est pénible, ce n'est pas un piratage.
  • L'adresse fourre-tout d'un nom de domaine professionnel. Quand le domaine est réglé en « catch-all », tout ce qui est envoyé à n'importe quelle adresse du domaine atterrit dans la même boîte, y compris les envois à des adresses qui n'ont jamais existé.
  • Les rapports de non-remise. Vous recevez des dizaines de « message non distribué » pour des envois que vous n'avez jamais faits. Votre adresse sert d'expéditeur usurpé, ce qui ne suppose aucun accès à votre boîte : c'est le sujet de la fiche mon adresse mail envoie des spams.

Faire retomber le flot sans rien casser

La bonne nouvelle : une vague d'inscriptions forcées s'épuise seule. Les listes envoient leur message de bienvenue, puis reprennent leur rythme normal ; au bout de quelques jours, il ne reste qu'un bruit de fond. Reste à traverser ces quelques jours sans perdre le courrier utile.

  1. Créez un filtre, pas un désabonnement. Dans Gmail : une règle sur les messages contenant « unsubscribe » ou « désabonner », reçus après la date de début de la vague, qui applique un libellé et retire de la boîte de réception — sans supprimer. Dans Outlook, c'est une règle « déplacer vers le dossier ». Une minute de réglage, et la boîte redevient lisible.
  2. Laissez le dossier se remplir une dizaine de jours, puis relisez-le en diagonale avant de le vider. C'est la seule façon de ne pas jeter le mail qui comptait.
  3. N'ouvrez pas les liens de désabonnement à la chaîne. Sur un site sérieux, le lien fonctionne ; sur les autres, il confirme surtout que l'adresse est lue par un humain. Et il y en a des centaines.
  4. Signalez comme indésirables une vingtaine de messages seulement, pas huit cents. Le filtre de la messagerie apprend vite, et un signalement massif finit par faire basculer dans le spam des expéditeurs que vous vouliez garder.

Si la boîte est celle d'une activité professionnelle, on trie vers un dossier au lieu de supprimer, et on prévient les contacts habituels d'appeler en cas de silence. Les mesures qui évitent la prochaine vague sont réunies sur la page prévention.

Refermer les portes une fois la vague passée

Même si personne n'est entré dans la boîte, le fait qu'elle ait été prise pour cible dit une chose : votre adresse est identifiée comme celle qui commande, qui paie et qui reçoit les codes. Quatre gestes, une demi-heure :

  • Un mot de passe neuf et unique pour la boîte mail, différent de tous les autres. C'est le compte qui commande tous les autres : celui qui l'a peut réinitialiser le reste.
  • La double authentification activée sur la messagerie et sur les comptes marchands. Le fonctionnement et les méthodes sont expliqués dans la fiche double authentification : comment ça marche.
  • Les règles de transfert automatique et l'adresse de secours, à relire ligne par ligne dans les paramètres. Une règle qui recopie discrètement votre courrier vers une autre adresse survit à un changement de mot de passe : c'est l'oubli classique.
  • Les applications connectées au compte, à passer en revue : tout ce que vous ne reconnaissez pas se révoque sans risque.

Si vous préférez ne pas avancer seul dans ces paramètres, un appel de quinze minutes suffit à fixer l'ordre des vérifications, et il est gratuit. Pour passer la boîte mail, les règles de transfert et les comptes liés en revue à deux, l'assistance à distance démarre à 19 € la demi-heure ; la grille complète est sur la page tarifs.

Signaler, et à qui

Trois démarches, selon ce que la vague cachait :

  • Un paiement par carte non autorisé : opposition auprès de la banque le jour même, puis signalement sur Perceval, qui délivre un récépissé accepté par la banque.
  • Un compte réellement pris : plainte au commissariat ou à la gendarmerie, ou assistance en ligne via 17Cyber, gratuite et tenue par les forces de l'ordre.
  • La vague seule, sans conséquence financière : les messages se signalent à Signal Spam, qui alimente les filtres des messageries françaises. C'est la seule action utile contre le phénomène lui-même.

Les pièces à réunir et ce qu'on peut attendre de chaque démarche sont détaillés dans la fiche porter plainte et signaler un piratage.

Questions fréquentes

La vague de mails s'est arrêtée toute seule au bout de deux jours : dois-je quand même vérifier quelque chose ?

Oui. L'arrêt de la vague ne prouve rien : elle est programmée pour durer le temps que l'opération frauduleuse passe inaperçue. Vérifiez les opérations bancaires des trois derniers jours, l'historique de commandes de vos comptes marchands et les connexions récentes de la boîte mail. C'est le moment où le mail caché est encore récupérable.

Faut-il changer d'adresse mail après avoir reçu des milliers de messages ?

Non, presque jamais. Une adresse inscrite de force à des milliers de listes redevient calme en quelques jours, alors que changer d'adresse oblige à reprendre chaque compte, chaque facture et chaque contact. Un filtre temporaire et un mot de passe neuf règlent le problème dans la quasi-totalité des cas.

Est-ce que cela veut dire que ma boîte mail a été piratée ?

Pas forcément. Inscrire une adresse à des listes de diffusion ne demande aucun mot de passe : il suffit de connaître l'adresse. Ce qu'il faut vérifier, c'est le journal des connexions récentes, les règles de transfert automatique et l'adresse de secours. Si ces trois points sont intacts, la boîte n'a pas été ouverte.

Puis-je me désabonner de tous ces messages d'un coup ?

Non, et il vaut mieux ne pas essayer. Ces inscriptions viennent de milliers de sites différents, sans lien entre eux. Cliquer sur chaque lien de désabonnement prend des heures et confirme parfois à un site douteux que l'adresse est vivante. Un filtre qui range la vague dans un dossier fait le travail en une minute.

Mon antivirus peut-il bloquer ce genre de vague ?

Non. Ces messages ne contiennent en général aucun virus : ce sont de vraies newsletters, envoyées par de vrais sites, à une adresse inscrite sans votre accord. L'antivirus n'a rien à signaler et le filtre anti-spam non plus, puisque les expéditeurs sont légitimes. C'est ce qui rend la méthode efficace.

J'ai tout supprimé avant de comprendre : est-ce rattrapable ?

Souvent oui. La corbeille des principales messageries conserve les messages supprimés environ trente jours, et les mails importants sont aussi consultables depuis le compte concerné : historique de commandes, relevé bancaire, journal de sécurité. Regardez d'abord la corbeille, puis chaque compte directement, sans passer par le courrier.

Sources

À lire aussi : compte Gmail piraté · mot de passe volé ou fuité · le guide compte piraté.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient des appels reçus pour une boîte mail « devenue folle » — et de ceux où le mail important avait déjà été supprimé. En savoir plus.

Un doute ? Appelez

Votre boîte mail se remplit et vous ne savez pas quoi chercher ?

Diagnostic gratuit au téléphone (15 minutes) : on regarde ensemble ce que la vague cache et quels comptes ouvrir en premier. Assistance à distance dès 19 € la demi-heure, intervention au Mans dès 49 €.

07 51 13 37 69

Cybermalveillance.gouv.fr Voir la fiche Fix72