E-MAIL · PHISHING · AUTHENTIFICATION
Comment analyser un e-mail suspect ? Le guide pour repérer le phishing
L’e-mail est un canal courant de phishing en entreprise. Malgré les filtres, des messages trompeurs peuvent atteindre les boîtes de réception. Face à une demande de virement ou une alerte de sécurité, l’apparence visuelle ne suffit pas.
Apprenez comment analyser un e-mail suspect en croisant l’expéditeur, le contexte et les signaux techniques avant d’agir.
1. Démasquer l’expéditeur : l’affichage et la réalité
Le nom affiché peut reprendre celui d’une banque, d’un collègue ou d’un service interne sans prouver l’origine du message. Développez les détails de l’expéditeur pour lire l’adresse complète.
Comparer le domaine
Dans cet exemple fictif, « Support Microsoft » associé à « support@secure-login-365.example » appelle une vérification indépendante. Comparez l’adresse à celle habituellement utilisée par l’organisme ; un domaine ressemblant ne suffit pas.
Contrôler le Reply-To
Consultez l’adresse de réponse dans les détails ou les en-têtes du message. Un domaine différent peut être légitime, mais une différence inexpliquée est un indice à examiner. N’envoyez aucune réponse pour tester l’adresse.
2. Analyser le contenu et la pression psychologique
L’ingénierie sociale cherche à faire contourner les vérifications. Les signaux suivants sont fréquents, mais leur absence ne garantit pas qu’un message est fiable.
L’urgence ou la menace
« Votre compte sera suspendu sous 24 heures », « Facture impayée » : l’objectif est de vous faire agir avant de vérifier. Une urgence, même plausible, ne justifie pas de contourner les procédures.
Le gain inattendu
Une prime, un remboursement ou un avoir fournisseur non attendu mérite confirmation. Ne transmettez pas de coordonnées bancaires ou d’identifiants sur la seule base du message.
La pièce jointe inhabituelle
Un nom comme « Facture_1092.pdf.exe » peut masquer un exécutable. Une archive ZIP n’est pas forcément malveillante, mais peut contenir un fichier dangereux. N’ouvrez pas une pièce jointe inattendue avant d’en avoir confirmé le contexte et la provenance.
3. Inspecter les signaux techniques et les en-têtes
Un analyseur d’email peut aider à lire les en-têtes du message original. Un fichier .eml ou .msg peut contenir ces informations, selon son export ; un texte copié ou une capture ne les conserve généralement pas. Le contenu seul ne permet pas de vérifier tous les protocoles.
SPF
SPF vérifie si l’adresse IP du serveur émetteur est autorisée pour le domaine de l’expéditeur d’enveloppe, généralement visible dans le Return-Path. Il ne valide pas, à lui seul, l’adresse From affichée à l’utilisateur.
DKIM
DKIM associe une signature à un domaine et permet de vérifier l’intégrité des parties du message couvertes par cette signature. Une signature valide ne prouve pas que le contenu est honnête ou sans danger.
DMARC
DMARC vérifie l’alignement du domaine From avec un domaine authentifié par SPF ou DKIM. Le domaine publie aussi une politique de traitement des échecs. Une politique peut être limitée à l’observation : DMARC n’implique pas systématiquement le blocage.
Distinguez les résultats rapportés dans les en-têtes d’une vérification indépendante. Un champ Authentication-Results ne doit être considéré comme fiable que s’il provient d’un serveur de réception de confiance. Même des contrôles réussis ne rendent pas un contenu sûr : une messagerie authentique peut être compromise.
4. Les trois réflexes en cas de doute persistant
Ne cliquez pas et n’ouvrez pas les pièces jointes
N’utilisez pas les boutons du message, y compris un faux lien de désinscription. Certains liens servent aussi à suivre l’activité du destinataire. Conservez les éléments nécessaires au signalement.
Confirmez par un canal déjà connu
Pour une demande du dirigeant ou d’un fournisseur, appelez un numéro déjà enregistré dans votre annuaire. N’utilisez pas celui indiqué dans le message suspect et ne répondez pas pour demander s’il est authentique.
Signalez à votre équipe IT
Utilisez le bouton ou le canal de signalement prévu par votre organisation. Conservez le message original et ses en-têtes lorsque c’est possible : une capture seule peut faire perdre des indices utiles à la DSI ou au RSSI.
Si vous avez déjà saisi des identifiants, ouvert un fichier ou validé une demande, prévenez rapidement votre équipe IT et suivez le parcours d’urgence adapté.
J’ai cliqué : que faire ?Faites de l’analyse d’e-mail un réflexe quotidien.
Un scan de mail en ligne peut rendre les signaux plus accessibles et aider à décider quand alerter. N’y soumettez pas de mots de passe, de codes MFA ou d’informations confidentielles. Une analyse automatisée réduit certaines incertitudes, sans éliminer tout risque.
Analyser un e-mail suspectAvec les crédits gratuits de votre compte, dans la limite disponible.
Demander un échange pour lancer un pilote
Les modalités et le tarif du pilote sont à convenir avant son démarrage.