Aller au contenu
Vous pensez être piraté en ce moment ?Piraté en ce moment ? Diagnostic gratuit, réponse immédiate au téléphone — 07 51 13 37 69
Fiche pratique

Messagerie professionnelle détournée : repérer la règle cachée

Le pirate ne veut pas votre boîte mail : il veut vos factures et vos clients. Voici comment repérer la règle de transfert qu'il a laissée derrière lui, reprendre le contrôle, et limiter les dégâts avant qu'un virement ne parte.

Partager

↑ Ce conseil fait partie du guide : Piratage d'une entreprise : obligations et réflexes

Comment savoir si ma messagerie professionnelle a été piratée ?

Ouvrez les règles de la messagerie et la redirection automatique. Une règle qui déplace vers la corbeille tout message contenant « facture », « virement » ou « IBAN » est la signature de cette fraude. Vérifiez ensuite les appareils connectés, les adresses de récupération, et les messages envoyés que vous ne reconnaissez pas.

Ce que cherche vraiment celui qui entre dans votre boîte

Une boîte mail d'entreprise n'a presque aucune valeur de revente. Ce qui en a, c'est ce qu'elle contient : vos échanges avec vos clients, vos factures, le ton de vos messages, le nom de votre comptable, la date à laquelle vous relancez. L'objectif n'est donc pas de vous priver de votre messagerie — au contraire, il faut que vous ne remarquiez rien.

Le déroulé est presque toujours le même :

  1. L'attaquant entre, par un mot de passe fuité ou un faux message de connexion.
  2. Il pose une règle de transfert ou de déplacement pour recevoir une copie de tout, ou pour faire disparaître de votre vue les réponses qui le trahiraient.
  3. Il lit, parfois pendant des semaines, sans rien envoyer. C'est la phase d'observation : il apprend qui paie quoi, quand, et par quel canal.
  4. Au bon moment, il envoie une vraie facture modifiée — la vôtre, avec un IBAN remplacé — depuis votre adresse, dans un fil de discussion existant. C'est ce qui rend l'arnaque si efficace : il n'y a ni faute d'orthographe, ni adresse bizarre, ni urgence suspecte.

Cette fraude porte un nom dans les rapports officiels : la fraude au faux fournisseur, ou compromission de messagerie professionnelle. Elle est différente de l'arnaque au président, où l'escroc imite une adresse sans jamais entrer dans le système. Ici, il est réellement dedans.

Les signes, et pourquoi on ne les voit pas

  • Des réponses qui n'arrivent jamais. Un client dit avoir répondu, vous n'avez rien reçu : la règle a déplacé son message.
  • Des messages lus que vous n'avez pas ouverts, ou l'inverse : un message qui repasse en non lu.
  • Un élément dans les messages envoyés que vous ne reconnaissez pas — ou, plus souvent, rien du tout : l'attaquant vide le dossier après chaque envoi.
  • Une connexion depuis un pays inhabituel dans l'historique de sécurité.
  • Un client qui vous appelle pour confirmer un changement de coordonnées bancaires que vous n'avez jamais demandé. C'est souvent ainsi qu'on l'apprend, et c'est déjà tard.
  • Un pic de messages rejetés : votre serveur a servi à envoyer en masse, et votre nom de domaine commence à être bloqué.

La raison pour laquelle personne ne voit rien tient en une phrase : tout se passe dans les réglages, pas dans la boîte de réception. Or personne n'ouvre les réglages de sa messagerie sans raison.

Illustration : une enveloppe détournée par une flèche
La règle de transfert est invisible dans la boîte de réception : elle vit dans les réglages.

Trouver la règle cachée : où cliquer, précisément

C'est la vérification la plus importante de cette fiche, et elle prend trois minutes.

  1. Sur une boîte Gmail ou Google Workspace : Paramètres, puis « Transfert et POP/IMAP » — on y voit les adresses de transfert actives. Puis l'onglet « Filtres et adresses bloquées » : chaque filtre y est listé avec sa condition et son action. Supprimez tout ce que vous n'avez pas créé.
  2. Sur Outlook ou Microsoft 365 : Paramètres, Courrier, « Règles », puis « Transfert ». Vérifiez aussi les délégations d'accès dans les paramètres de la boîte : un compte tiers autorisé à lire reste en place après un changement de mot de passe.
  3. Sur une messagerie d'hébergeur (OVH, Ionos, Gandi) : le renvoi se règle dans l'espace client, pas dans le webmail. Les deux endroits sont à contrôler.
La signature de cette fraude

Une règle qui déplace vers la corbeille ou vers un dossier vide tous les messages contenant facture, virement, IBAN, RIB, paiement ou le nom de votre banque. Certaines sont nommées d'un simple point ou d'un espace pour passer inaperçues dans la liste. Si vous en trouvez une, prenez-en une capture d'écran avant de la supprimer : c'est une pièce.

Reprendre la main : l'ordre exact

  1. Changez le mot de passe, depuis un appareil dont vous êtes sûr. S'il est réutilisé ailleurs, changez-le aussi partout ailleurs.
  2. Déconnectez toutes les sessions actives. Cette option existe sur Google comme sur Microsoft, et c'est elle qui expulse réellement l'intrus : un mot de passe changé ne ferme pas forcément une session déjà ouverte.
  3. Supprimez les règles, transferts et délégations repérés à l'étape précédente.
  4. Vérifiez les adresses et numéros de récupération, ainsi que les applications tierces autorisées. Un mot de passe d'application laissé en place rouvre la boîte sans aucun code.
  5. Activez la double authentification sur le compte, et sur tous les comptes de l'entreprise dans la foulée.
  6. Prévenez vos clients et votre comptable, par téléphone, pas par mail : le canal est peut-être encore écouté. Dites-leur de ne valider aucun changement de coordonnées bancaires reçu ces dernières semaines sans vous appeler.
  7. Prévenez votre banque et faites vérifier les virements récents.

Si un virement est déjà parti

Le facteur qui décide de tout, c'est le délai. Un virement signalé dans les heures qui suivent peut faire l'objet d'une demande de rappel de fonds entre banques ; passé quelques jours, l'argent a été redistribué sur d'autres comptes et la chance s'effondre.

  1. Appelez votre banque immédiatement et demandez explicitement un rappel de fonds. N'attendez pas d'avoir compris l'origine de la fraude.
  2. Déposez plainte : pour une entreprise, c'est la pièce que réclameront l'assurance et parfois le client qui a payé sur le mauvais compte. Voir la marche à suivre pour porter plainte.
  3. Conservez tout : les en-têtes complets des messages frauduleux, les captures des règles trouvées, l'historique des connexions. Les en-têtes se récupèrent dans « Afficher l'original » ou « Propriétés du message » ; ils contiennent les adresses réellement utilisées.
  4. Si c'est votre client qui a payé sur le faux IBAN, la question de savoir qui supporte la perte se règle rarement à l'amiable. Un constat écrit de la compromission, daté, pèse lourd dans la discussion.

Protéger vos clients : la règle des quatre derniers caractères

La contre-mesure la plus efficace ne coûte rien et ne dépend d'aucun logiciel : un changement de coordonnées bancaires ne se valide jamais par le canal qui l'annonce.

Écrivez-la noir sur blanc dans vos conditions, et sur vos factures : « Nos coordonnées bancaires ne changent jamais. En cas de message annonçant un changement, appelez-nous au numéro figurant sur une facture antérieure. » Puis appliquez-la vous-même quand vos fournisseurs vous écrivent : on appelle sur l'ancien numéro, et on fait lire les quatre derniers caractères de l'IBAN. S'ils ne correspondent pas, la réponse est faite en trente secondes.

Trois réglages complètent utilement cette règle :

  • SPF, DKIM et DMARC sur votre nom de domaine. Ils n'empêchent pas une intrusion, mais ils empêchent qu'on écrive en se faisant passer pour vous depuis l'extérieur. Votre hébergeur les configure en général en une demi-heure.
  • Une bannière automatique sur les messages externes (« ce message vient de l'extérieur de l'entreprise »), disponible sur Microsoft 365 comme sur Google Workspace.
  • Deux personnes pour valider un virement au-delà d'un montant que vous fixez. C'est la seule mesure qui résiste à une boîte mail compromise.

Refermer, et savoir par où c'est entré

Dans la quasi-totalité des dossiers, l'entrée est l'une de ces trois-là :

  • Un mot de passe réutilisé, retrouvé dans une fuite publique. C'est le cas le plus fréquent, et le plus facile à vérifier : comment savoir si votre adresse a fuité.
  • Une fausse page de connexion reçue par courrier électronique, imitant votre webmail ou une notification de message bloqué. Voir j'ai cliqué sur un lien de phishing.
  • Un logiciel voleur d'identifiants installé sur un poste, qui récupère tout ce qui est enregistré dans le navigateur.

Une fois la boîte reprise, la vérification à faire chaque trimestre tient en deux clics : la liste des règles et celle des appareils connectés. C'est ce que je regarde en premier sur une assistance à distance, avant même l'ordinateur, parce que c'est là que l'argent se perd.

Les mots que vous allez voir dans les réglages

Les libellés changent d'un service à l'autre, et c'est ce qui fait perdre du temps. Les équivalences utiles :

  • Transfert automatique, renvoi, redirection : la même chose. Une copie de chaque mail part vers une autre adresse e-mail.
  • Filtre ou règle : une condition et une action. C'est là que se cache la règle qui envoie tout ce qui contient « facture » à la corbeille.
  • Délégation, accès délégué, boîte partagée : un autre compte autorisé à lire et parfois à écrire depuis votre adresse mail. Un changement de mot de passe ne le révoque pas.
  • Mot de passe d'application : un code à usage unique créé pour un logiciel de messagerie. Il contourne la double authentification, et il survit au changement de mot de passe. À supprimer et recréer après un incident.
  • IMAP, POP, SMTP : les protocoles de relevé et d'envoi. Une connexion IMAP active depuis un appareil inconnu est le signe d'un client de messagerie configuré par l'attaquant.
  • SSL / TLS : le chiffrement de la liaison avec le serveur. Il protège le transport, pas le contenu de la boîte.

Spam, pièces jointes, expéditeur : ce qui change après

Une boîte compromise devient un émetteur. Trois conséquences concrètes que l'on découvre souvent après coup :

  • Vos mails partent en spam chez vos clients. Le domaine a émis des messages indésirables, sa réputation est abîmée. La remise en ordre passe par SPF, DKIM et DMARC, puis par quelques jours d'envois normaux. Vérifiez aussi votre nom de domaine dans les listes publiques de blocage.
  • Les pièces jointes envoyées en votre nom — une fausse facture au format PDF, un document qui demande d'activer les macros — atteignent vos contacts avec votre vrai nom d'expéditeur. Prévenez-les de ne rien ouvrir, et de vous appeler.
  • Les messages reçus pendant la compromission peuvent avoir été lus, modifiés dans leur pièce jointe, ou supprimés. Reprenez les échanges sensibles des dernières semaines et confirmez les coordonnées bancaires par téléphone.

Pour repérer l'origine d'un message frauduleux, ouvrez l'original : l'en-tête indique l'adresse e-mail réellement utilisée, le serveur d'envoi et les résultats des contrôles d'authentification. Un message parti de votre propre boîte affichera des contrôles conformes — c'est justement ce qui le rend crédible, et ce qui distingue une intrusion d'une simple usurpation d'adresse.

L'hygiène de la boîte, une fois par trimestre

Quinze minutes, quatre écrans, et vous voyez tout ce qui compte :

  1. Les règles et les filtres. Supprimez ceux que vous ne reconnaissez pas ; renommez les vôtres clairement pour que l'intrus n'ait nulle part où se cacher.
  2. Les appareils et sessions connectés, avec leur date et leur localisation.
  3. Les mots de passe d'application et les applications tierces autorisées. Révoquez tout ce qui ne sert plus.
  4. L'adresse e-mail et le numéro de récupération : ce sont eux qui permettent de reprendre le compte, et ce sont les premiers que l'attaquant remplace.

Et une règle d'organisation qui vaut tous les outils : une adresse mail par usage. L'adresse publique du site n'est pas celle qui reçoit les factures, qui n'est pas celle qui sert d'identifiant aux comptes bancaires. Une compromission reste alors cantonnée.

Questions fréquentes

Changer le mot de passe suffit-il ?

Non, et c'est l'erreur la plus courante. Tant que la règle de transfert et les sessions ouvertes sont en place, l'intrus continue de recevoir vos messages. L'ordre correct est : changer le mot de passe, déconnecter toutes les sessions, puis supprimer règles et délégations.

Mes clients ont reçu des messages frauduleux depuis mon adresse, que leur dire ?

Appelez-les, ne leur écrivez pas seulement. Dites-leur de ne valider aucun changement de coordonnées bancaires sans un appel sur votre numéro habituel, et de vous transférer le message reçu sans y répondre. Un message clair et daté limite beaucoup la casse commerciale.

Faut-il déclarer l'incident à la CNIL ?

Si la boîte contenait des données personnelles de clients ou de salariés — et une messagerie professionnelle en contient presque toujours — vous devez notifier la violation sous soixante-douze heures. Notre fiche sur les obligations d'une TPE détaille ce qui se déclare et comment.

Comment retrouver la date d'entrée du pirate ?

L'historique de connexion de Google ou Microsoft remonte en général sur trente jours avec l'adresse IP et le type d'appareil. Cherchez la première connexion étrangère à votre usage ; la création de la règle de transfert est souvent datée du même jour.

Un antivirus aurait-il empêché ça ?

Pas dans le cas d'un mot de passe fuité ou d'une fausse page de connexion : rien n'est installé sur la machine. La protection utile ici est la double authentification, qui rend le mot de passe seul inutilisable.

Mes mails partent en spam depuis l'incident, que faire ?

Votre domaine a servi à émettre des messages indésirables. Configurez SPF, DKIM et DMARC si ce n'est pas fait, vérifiez votre nom de domaine dans les listes publiques de blocage, puis laissez quelques jours d'envois normaux. La réputation se reconstruit progressivement.

Comment savoir quels mails l'intrus a lus ?

Aucun service ne fournit cette liste. Ce qui est consultable, c'est l'historique des connexions, avec les dates. Considérez comme potentiellement lu tout ce qui est arrivé entre la première connexion étrangère et la reprise du compte, et traitez en priorité les échanges contenant des coordonnées bancaires.

À lire aussi : l'arnaque au président · les obligations d'une TPE piratée · la double authentification.

EA

Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.

Un doute ? Appelez

Des paiements que vous n'avez pas faits ?

Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.

07 51 13 37 69

Cybermalveillance.gouv.fr Voir la fiche Fix72