Mes contacts reçoivent des mails de moi : suis-je piraté ?
Dans la grande majorité des cas, personne n'est entré dans votre boîte : votre adresse a simplement été écrite au dos de l'enveloppe. Voici le test en trois minutes qui distingue l'usurpation du vrai piratage, et ce qu'on fait dans chaque cas.
↑ Ce conseil fait partie du guide : Comptes en ligne piratés
Mes contacts reçoivent des mails de moi, mon compte est-il piraté ?
Le plus souvent non. N'importe qui peut écrire votre adresse comme expéditeur, sans accès à votre boîte : c'est l'usurpation, et elle ne se corrige pas côté victime. Vérifiez trois choses pour trancher : le dossier des messages envoyés, l'historique de connexion, et les règles de transfert.
Deux situations très différentes, souvent confondues
Toutes les pages d'aide sur ce sujet traitent le piratage de boîte. Or dans la majorité des cas, il ne s'est rien passé sur votre compte. Il faut distinguer :
- L'usurpation d'adresse. L'expéditeur d'un courrier électronique se remplit comme l'adresse au dos d'une enveloppe : on y écrit ce qu'on veut. Un envoyeur de courrier indésirable met votre adresse pour passer les filtres et pour inquiéter. Il n'a jamais eu accès à votre boîte, il n'y a donc rien à nettoyer chez vous — et changer votre mot de passe n'y changera rien.
- Le piratage réel. Quelqu'un s'est connecté à votre compte et envoie depuis lui. Les messages apparaissent alors dans vos éléments envoyés, ou l'historique montre une connexion inconnue. Là, l'urgence est réelle.
Un troisième cas, très fréquent et jamais évoqué : la boîte piratée n'est pas la vôtre, c'est celle d'un de vos contacts. Son carnet d'adresses contient votre nom et votre adresse, l'escroc s'en sert pour écrire à ses contacts en se faisant passer pour vous. Si plusieurs personnes de votre entourage reçoivent la même chose, cherchez qui vous avez en commun.
Le test en trois minutes qui tranche
Trois vérifications, dans cet ordre. Elles suffisent dans la quasi-totalité des cas.
- Le dossier des messages envoyés. Si les messages frauduleux ne s'y trouvent pas, ils ne sont pas partis de votre compte. Attention : un intrus vide parfois ce dossier — regardez aussi la corbeille, et l'onglet des éléments supprimés définitivement quand il existe.
- L'historique de connexion. Sur Gmail, tout en bas de la boîte de réception, « Dernière activité du compte » puis « Détails ». Sur Outlook, dans la sécurité du compte Microsoft, « Activité de connexion récente ». Vous y voyez les dates, les adresses IP et les pays. Une connexion étrangère à vos habitudes tranche la question.
- Les règles et transferts. Paramètres, puis « Filtres et adresses bloquées » et « Transfert » sur Gmail ; « Règles » et « Transfert » sur Outlook. Une règle que vous n'avez pas créée est la signature d'une intrusion, même si tout le reste paraît normal.
Demandez à un contact de vous transférer le message, et ouvrez
« Afficher l'original » (Gmail) ou « Propriétés du message » (Outlook). Cherchez les lignes
SPF, DKIM et DMARC : si elles indiquent
fail ou softfail, le message n'est pas parti de votre
fournisseur — c'est une usurpation, point final. Si elles indiquent pass, le
message vient bien de votre compte : c'est un piratage.
Si c'est une usurpation : ce qu'on peut faire (et pas)
Disons-le franchement : on ne peut pas empêcher quelqu'un d'écrire votre adresse au dos de ses enveloppes. Aucun réglage de votre boîte n'y change quelque chose, et aucun prestataire ne peut le promettre. Ce qui est possible :
- Attendre. Ces campagnes durent quelques jours à quelques semaines, puis l'expéditeur change d'adresse. C'est désagréable, ce n'est pas dangereux.
- Prévenir vos contacts, brièvement : « des messages circulent avec mon adresse, je ne les ai pas envoyés, ne cliquez sur rien ». Ça évite qu'un proche se fasse piéger, et ça évite surtout qu'on vous croie négligent.
- Marquer les messages comme indésirables plutôt que les supprimer : ça entraîne le filtre.
- Ne créez pas de règle qui bloque votre propre adresse : vous perdriez les vrais messages que vous vous envoyez à vous-même, et les notifications de certains services.
- Si vous avez un nom de domaine (une adresse professionnelle), là vous pouvez agir : configurer SPF, DKIM et DMARC chez votre hébergeur fait rejeter les messages qui usurpent votre domaine. C'est une demi-heure de réglage, et c'est la seule vraie protection. Voir la messagerie professionnelle détournée.
Si c'est un vrai piratage : l'ordre exact
- Changez le mot de passe depuis un appareil dont vous êtes sûr, avec un mot de passe unique et long.
- Déconnectez toutes les sessions actives. C'est ce geste, et pas le changement de mot de passe, qui expulse réellement l'intrus : une session déjà ouverte peut survivre au changement.
- Supprimez les règles, transferts et délégations que vous n'avez pas créés, après en avoir pris une capture.
- Vérifiez l'adresse et le numéro de récupération, ainsi que la signature automatique — un intrus y glisse parfois un lien.
- Révoquez les applications tierces autorisées et les mots de passe d'application : ils rouvrent le compte sans mot de passe ni code.
- Activez la double authentification.
- Changez le mot de passe partout où il était réutilisé : c'est presque toujours par là que c'est entré. Vérifiez votre adresse sur un service de fuites — la méthode est ici.
La procédure complète, avec les cas de compte perdu, est dans compte Gmail piraté et compte Microsoft ou Outlook piraté.
Mes mails partent en indésirables depuis : que faire
Conséquence fréquente et rarement traitée : après une campagne d'usurpation ou un piratage, vos vrais messages atterrissent dans les indésirables de vos correspondants.
- Vérifiez votre domaine dans les listes publiques de blocage si vous avez une adresse professionnelle ; la plupart offrent un formulaire de retrait une fois le problème corrigé.
- Demandez à vos correspondants réguliers de vous ajouter à leurs contacts et de marquer un de vos messages comme « non indésirable ». C'est le signal le plus efficace.
- Reprenez un rythme d'envoi normal pendant quelques jours : la réputation d'une adresse se reconstruit progressivement.
- Sur une adresse gratuite, il n'y a pas grand-chose à faire de plus : la réputation est celle du fournisseur, pas la vôtre.
Réduire la surface : quatre habitudes
- Une adresse par usage. L'adresse publique — celle qui figure sur un site, une annonce, un forum — n'est pas celle qui sert d'identifiant à vos comptes bancaires. Une adresse récoltée par un robot ne met alors rien d'autre en danger.
- Des alias jetables pour les inscriptions ponctuelles : la plupart des fournisseurs en proposent gratuitement, et un alias qui commence à recevoir du courrier indésirable se supprime d'un clic — en vous disant au passage quel site a laissé fuiter votre adresse.
- Ne répondez jamais à un message indésirable, même pour vous désinscrire d'un expéditeur que vous ne connaissez pas : ça confirme que l'adresse est lue.
- Surveillez les fuites avec une alerte sur votre adresse : vous saurez quand elle ressort dans une base, et vous saurez pourquoi les messages reprennent.
Si le test ne vous rassure pas, ou si vous ne trouvez pas ces écrans, le diagnostic de quinze minutes au téléphone est gratuit et suffit à trancher : on regarde ensemble l'historique de connexion et les règles, et vous saurez en dix minutes de quel côté vous êtes. Voir la page contact.
Lire un en-tête de message : les quatre lignes qui comptent
C'est la vérification la plus fiable, et elle n'a rien de réservé aux informaticiens. Demandez à un contact de vous transférer le message frauduleux en pièce jointe ou d'afficher l'original, puis cherchez ces lignes.
Return-Path: l'adresse de retour réelle. Si elle ne correspond pas à votre adresse alors que l'expéditeur affiché est vous, c'est une usurpation.Received: la liste des serveurs traversés, du plus récent au plus ancien. La dernière ligne indique d'où le message est parti. Un serveur inconnu dans un pays lointain répond à la question.SPF: indique si le serveur d'envoi avait le droit d'utiliser votre nom de domaine.failousoftfail= usurpation.DKIMetDMARC: la signature cryptographique du domaine et la politique appliquée.passsur les trois signifie que le message vient réellement de votre compte — donc d'un piratage.
Où les trouver : sur Gmail, les trois points d'un message puis « Afficher l'original » — une page résume justement SPF, DKIM et DMARC en haut. Sur Outlook, « Propriétés du message » ou l'option d'affichage de la source. Sur un webmail d'opérateur, cherchez « voir la source » ou « en-têtes complets ».
Quand c'est la boîte d'un proche qui est piratée
C'est le cas le plus sous-estimé, et il explique la majorité des situations où « le message avait mon nom mais pas mon adresse ».
Le mécanisme : la boîte d'une de vos connaissances est compromise. L'escroc récupère son carnet d'adresses et l'historique des échanges, puis écrit aux contacts de cette personne en reprenant des noms, des adresses et parfois des bouts de conversations réelles. Vous apparaissez comme expéditeur parce que votre nom figurait dans ce carnet.
- Cherchez le dénominateur commun. Demandez aux personnes touchées qui elles connaissent d'autre parmi les destinataires : le point commun est la boîte compromise.
- Prévenez cette personne par téléphone, pas par mail : sa messagerie est lue.
- Vérifiez votre propre boîte quand même : si vous aviez échangé des mots de passe ou des documents avec elle, ils sont entre d'autres mains.
- Méfiez-vous des relances crédibles qui suivront : c'est le principe de l'hameçonnage ciblé, et il s'appuie exactement sur ce genre de fuite.
Variante professionnelle du même schéma, avec de l'argent au bout : la messagerie professionnelle détournée.
Réduire le flux : les réglages qui servent vraiment
On ne supprime pas le courrier indésirable, on le canalise. Cinq réglages, par ordre d'efficacité mesurée sur les boîtes que je reprends.
- Marquer comme indésirable plutôt que supprimer. La suppression n'apprend rien au filtre ; le signalement l'entraîne, y compris sur les expéditeurs voisins.
- Désactiver le chargement automatique des images distantes. Une image chargée confirme à l'expéditeur que l'adresse est lue et que le message a été ouvert. C'est le réglage le plus rentable, et presque personne ne l'active.
- Ne jamais utiliser le lien de désinscription d'un expéditeur inconnu. Pour une lettre d'information légitime à laquelle vous vous êtes inscrit, il fonctionne ; pour le reste, il sert à valider l'adresse.
- Créer des alias pour les inscriptions : un alias qui se met à recevoir du courrier indésirable vous dit quel site a laissé fuiter votre adresse, et se supprime d'un clic.
- Vérifier les règles existantes une fois par trimestre : c'est aussi là qu'on repère une intrusion ancienne.
Et une chose qui ne sert à rien, malgré son évidence apparente : bloquer l'expéditeur. Il change d'adresse à chaque envoi ; vous bloquerez une adresse déjà abandonnée.
Questions fréquentes
J'ai reçu un mail venant de ma propre adresse, suis-je piraté ?
Presque jamais. L'adresse d'expéditeur s'écrit librement, comme au dos d'une enveloppe : c'est le procédé le plus courant du courrier indésirable. Vérifiez vos messages envoyés et votre historique de connexion ; s'ils sont normaux, personne n'est entré.
Changer mon mot de passe arrête-t-il ces envois ?
Pas dans le cas d'une usurpation : l'envoyeur n'utilise pas votre compte, il écrit seulement votre adresse. Le changement de mot de passe est utile uniquement si le test montre un accès réel — messages dans les envoyés, connexion inconnue, ou règle de transfert.
Combien de temps ça dure ?
De quelques jours à quelques semaines. Ces campagnes changent d'adresse d'expéditeur régulièrement pour échapper aux filtres. Il n'y a pas d'action qui accélère la fin, sauf sur un nom de domaine professionnel, où SPF, DKIM et DMARC font rejeter les usurpations.
Mes contacts me disent avoir reçu un message avec mon nom mais une autre adresse ?
C'est une usurpation du nom affiché, pas de l'adresse — encore plus simple à faire. Souvent, la boîte piratée est celle d'un de vos contacts, dont le carnet d'adresses contient votre nom. Cherchez qui vous avez en commun avec les personnes touchées.
Faut-il changer d'adresse mail ?
Rarement utile : la nouvelle finira aussi dans des listes. C'est envisageable si l'adresse est noyée depuis des années et sert peu ; sinon, un alias pour les inscriptions et une adresse privée réservée aux comptes sensibles règlent mieux le problème.
Comment afficher les en-têtes d'un message ?
Sur Gmail : les trois points du message, puis « Afficher l'original » — une page résume SPF, DKIM et DMARC en haut. Sur Outlook : « Propriétés du message » ou l'affichage de la source. Sur un webmail d'opérateur, cherchez « voir la source » ou « en-têtes complets ».
Bloquer l'expéditeur règle-t-il le problème ?
Non : l'adresse d'expédition change à chaque envoi, vous bloqueriez une adresse déjà abandonnée. Marquez comme indésirable, ce qui entraîne le filtre, et désactivez le chargement automatique des images, qui confirme sinon que votre adresse est active.
À lire aussi : compte Gmail piraté · la messagerie professionnelle détournée · savoir si votre adresse a fuité.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Des paiements que vous n'avez pas faits ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.