Sécurité des e-mails

The Spark Team
Créé :

Définition

💡 Sécurité des e-mails : en gros, tout ce qui empêche votre boîte de réception de devenir une porte ouverte : la combinaison de contrôles d'authentification, de filtres anti-spam, de chiffrement et de paramètres de compte qui empêche les mauvaises personnes de lire, de rediriger ou de vider votre courrier. La sécurité des e-mails couvre trois choses : des protocoles qui vérifient qu'un message provient bien de qui il prétend, un chiffrement qui protège la confidentialité d'un message en transit, et des paramètres qui protègent votre propre compte contre le détournement. Vous avez besoin des trois.

Pourquoi votre boîte de réception est une cible plus importante que vous ne le pensez

Imaginez la scène. Mardi matin, un e-mail arrive qui ressemble exactement à celui de votre banque, logo compris, avec pour objet « votre compte a été suspendu ». Le repéreriez-vous à temps ? Voilà la sécurité des e-mails, ou plutôt son absence. 

Les clients de messagerie comme Spark intègrent par défaut de nombreuses protections : filtrage anti-spam, avertissements concernant les expéditeurs, ce genre de choses. Mais aucun client ne peut vous protéger entièrement si votre mot de passe est « password123 » et que vous l'avez réutilisé sur quatre autres sites.

Le rapport 2024 de Verizon sur les enquêtes relatives aux violations de données a révélé que 68 % des violations impliquaient un facteur humain : quelqu'un qui clique sur un mauvais lien ou tombe dans le piège de l'ingénierie sociale. C'est la majorité d'entre elles. Le rapport 2025 du FBI sur la criminalité sur Internet y met un chiffre : la compromission de messagerie d'entreprise à elle seule a représenté environ 3 milliards de dollars de pertes déclarées en 2025, avec une plainte moyenne dépassant les 122 000 dollars. La fraude par e-mail dans son ensemble (BEC, hameçonnage et arnaques par usurpation d'identité gouvernementale combinés) a dépassé les 4 milliards de dollars, soit environ un cinquième de toutes les pertes déclarées liées à la cybercriminalité cette année-là.

Pourquoi l'e-mail continue-t-il de fonctionner comme voie d'attaque ? Falsifier l'adresse d'un expéditeur ne coûte rien, des kits d'hameçonnage se vendent sur des forums pour moins cher qu'un dîner au restaurant, et la plupart des gens ne vérifient pas où mène un lien avant de le toucher. De plus en plus, ils ne peuvent pas non plus vérifier de la manière habituelle. Plus de détails ci-dessous. Vous n'avez pas besoin d'être paranoïaque. Vous devez juste savoir contre quoi vous vous défendez.

Les menaces et les défenses qui les arrêtent

Il y a six menaces qu'il vaut la peine de connaître aujourd'hui, et elles ne sont pas toutes aussi dangereuses les unes que les autres.

L'hameçonnage est l'e-mail à fausse urgence qui vise votre mot de passe, votre numéro de carte ou un virement bancaire. C'est de loin la menace la plus courante, et elle change de forme : les outils d'IA rédigent ou aident désormais à rédiger une large part des e-mails d'hameçonnage en circulation : une estimation du secteur la situe au-dessus de 80 % au début de 2026, après un bond marqué fin 2025. C'est important car le vieux conseil de « repérer les fautes de grammaire et les tournures maladroites » devient rapidement obsolète ; les appâts rédigés par IA se lisent aussi proprement que l'e-mail d'un vrai collègue. L'entrée de glossaire e-mail d'hameçonnage de Spark détaille plus en profondeur les signaux d'alerte actuels.

La compromission de messagerie d'entreprise (BEC) est la cousine plus ciblée et plus coûteuse de l'hameçonnage. Au lieu d'un envoi de masse, quelqu'un se fait passer pour votre PDG, un fournisseur ou un collègue, souvent sans aucun lien ni pièce jointe, juste une demande formulée de manière convaincante pour changer un compte bancaire ou précipiter un paiement. C'est pourquoi le BEC représente une part disproportionnée des pertes liées à la fraude par e-mail par rapport au nombre de plaintes qu'il génère : faible volume, valeur élevée. Si une demande de paiement ou de changement de coordonnées bancaires arrive uniquement par e-mail, avec un caractère d'urgence, c'est le moment de la confirmer par un second canal : un appel téléphonique à un numéro connu, et non une réponse dans le même fil de discussion.

L'usurpation d'identité signifie que quelqu'un falsifie l'adresse e-mail dans le champ « de », ou enregistre un domaine qui, au premier coup d'œil, semble suffisamment proche (paypa1.com, micros0ft-support.com), pour qu'un message paraisse provenir de votre patron ou de votre banque. C'est une astuce bon marché d'une efficacité déconcertante. C'est exactement pourquoi les propriétaires de domaines s'appuient sur des protocoles d'authentification : SPF vérifie si le serveur d'envoi est autorisé, DKIM ajoute une signature numérique prouvant que le message n'a pas été altéré, et un enregistrement DMARC indique aux serveurs de réception quoi faire lorsqu'un de ces contrôles échoue. Empilés ensemble, ils sont solides. Seuls, chacun présente des failles. Vous pouvez en savoir plus sur la façon d'éviter les attaques par usurpation d'identité dans notre guide.

Les pièces jointes malveillantes se cachent à l'intérieur de fichiers déguisés en factures, CV ou étiquettes d'expédition. Un clic et vous avez installé quelque chose que vous ne vouliez pas. Un bon filtre anti-spam ou une passerelle de messagerie sécurisée en attrape la plupart.

Le quishing (hameçonnage par code QR) est la nouveauté de cette liste, et il progresse rapidement : certains outils de suivi ont enregistré un bond d'environ cinq fois du nombre d'e-mails d'hameçonnage par code QR au cours de la seule année 2025. L'astuce est simple : le lien malveillant se trouve à l'intérieur d'une image scannable plutôt que dans un texte cliquable, de sorte qu'il passe outre les filtres conçus pour inspecter les URL et outrepasse entièrement l'habitude de « survoler avant de cliquer », puisque vous ne pouvez pas survoler un code QR avec une souris. La plupart des attaques de quishing sont scannées sur un téléphone, souvent en dehors de la protection que votre client de messagerie ou le réseau de votre entreprise offre sur un ordinateur. Traitez tout code QR à l'intérieur d'un e-mail, même celui prétendant être un avis de livraison ou une invite à « vérifier votre compte », avec la même méfiance qu'un lien, et vérifiez l'aperçu de l'URL que votre téléphone affiche avant de le scanner réellement.

Le détournement de compte se produit dès que vos identifiants fuient ailleurs (une ancienne violation, un mot de passe réutilisé, une page d'hameçonnage datant de plusieurs mois) et que quelqu'un d'autre lit votre courrier et vous en bloque l'accès. Celui-ci fait le plus de dégâts par incident, et il ne nécessite pas toujours votre mot de passe : les attaquants volent aussi des jetons de session actifs via des logiciels malveillants ou des pages d'hameçonnage, détournent les autorisations OAuth que vous avez accordées à une application tierce, ou exploitent d'anciennes connexions par « mot de passe d'application » qui contournent entièrement les contrôles à deux facteurs. Une fois à l'intérieur, une tactique courante consiste à ajouter discrètement une règle de transfert ou un filtre de boîte de réception afin de continuer à lire votre courrier même après que vous avez changé votre mot de passe. C'est pourquoi vérifier leur présence est la première étape si vous soupçonnez une compromission (voir ci-dessous).

Les passerelles et les filtres examinent le courrier entrant. Les protocoles d'authentification vérifient le courrier sortant. Le chiffrement protège le contenu d'un message en transit. Les protections au niveau du compte protègent le compte lui-même. Aucune couche unique n'attrape tout, mais empilées ensemble, elles en attrapent la plus grande partie.

Le chiffrement : la couche que la plupart des guides oublient

L'authentification indique à un serveur de réception que le message provient vraiment de qui il prétend. Le chiffrement est une question distincte : quiconque lit le message en transit peut-il réellement voir ce qu'il contient ?

La plupart des e-mails circulent aujourd'hui via TLS, une connexion chiffrée entre serveurs de messagerie, mais TLS est généralement opportuniste, ce qui signifie qu'un serveur peut se rabattre sur l'envoi d'un message non chiffré si l'autre extrémité ne le prend pas en charge, sans nécessairement alerter qui que ce soit. C'est une solide protection de base, pas une garantie.

Pour tout ce qui est plus sensible, deux normes plus anciennes mais toujours pertinentes vont plus loin : S/MIME et PGP chiffrent tous deux le contenu du message lui-même, de bout en bout, afin que seul le destinataire prévu puisse le lire, quel que soit ce qui lui arrive en transit ou au repos sur un serveur. Toutes deux exigent que l'expéditeur et le destinataire configurent et échangent à l'avance des clés de chiffrement ou des certificats, ce qui est exactement la raison pour laquelle elles ne se sont jamais généralisées pour l'e-mail quotidien : le coût de configuration est réel. Pour la plupart des usages personnels, un fournisseur réputé disposant d'un TLS solide et d'une bonne sécurité de compte couvre le modèle de menace quotidien. Pour la correspondance juridique, médicale, financière ou toute autre correspondance véritablement sensible, S/MIME, PGP ou un service de messagerie chiffrée dédié valent la configuration supplémentaire.

Sécuriser votre propre boîte de réception

L'authentification au niveau du domaine est le travail de votre fournisseur de messagerie. La sécurité du compte est la vôtre. Cela vaut cinq minutes de votre après-midi ? Absolument. 

Dans Gmail : 

  • Ouvrez votre compte Google et sélectionnez Sécurité
  • Sous « Comment vous connecter à Google », choisissez la Validation en 2 étapes et activez-la
  • Ajoutez un numéro de téléphone ou une application d'authentification lorsque vous y êtes invité
  • Effectuez périodiquement un Contrôle de sécurité pour examiner les appareils et l'activité récente

Dans Outlook : 

  • Connectez-vous à account.microsoft.com/security et ouvrez l'onglet Sécurité
  • Sélectionnez « Gérer ma façon de me connecter », puis trouvez la vérification en deux étapes sous la sécurité supplémentaire
  • Choisissez Activer et suivez les étapes de configuration 

Dans Spark :

  • Spark est un client de messagerie, pas un hébergeur de courrier, donc l'authentification à deux facteurs et les mots de passe résident chez Gmail, Outlook ou tout autre fournisseur que vous utilisez.
  • Utilisez Gatekeeper pour filtrer les nouveaux expéditeurs et bloquer les contacts indésirables avant qu'ils n'atteignent votre boîte de réception
  • Maintenez l'application à jour pour bénéficier des correctifs de sécurité actuels

Spark est vraiment utile ici, surtout parce qu'il ne vous demande pas de réapprendre quoi que ce soit. Gatekeeper filtre simplement les inconnus discrètement en arrière-plan.

Si vous gérez votre propre domaine

Si vous envoyez des e-mails en tant qu'entreprise (support@yourcompany.com, invoices@yourcompany.com), SPF, DKIM et DMARC ne sont pas automatiques. Ce sont des enregistrements DNS que vous, ou quiconque gère votre domaine, devez publier. Un enregistrement DMARC ressemble à quelque chose comme ceci :

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com

Cela indique aux serveurs de réception : si un message prétendant provenir de ce domaine échoue à SPF ou DKIM, mettez-le en quarantaine, envoyez-le au spam plutôt que de le délivrer, et envoyez un rapport par e-mail à cette adresse afin que vous puissiez voir qui tente de vous usurper. Des outils gratuits comme MXToolbox ou l'Admin Toolbox de Google vous permettent de vérifier si votre domaine dispose déjà de ces enregistrements correctement configurés. À faire une fois, puis à vérifier de nouveau après tout changement de fournisseur de messagerie.

Si vous pensez avoir déjà été compromis

Agissez vite, dans cet ordre : 

  • Changez immédiatement votre mot de passe, depuis un appareil de confiance, et non celui que vous soupçonnez d'être compromis.
  • Révoquez les sessions actives et l'accès des applications. La plupart des fournisseurs disposent d'une page répertoriant chaque appareil et application tierce actuellement connecté ; éjectez tout ce que vous ne reconnaissez pas.
  • Vérifiez la présence de règles de transfert et de filtres que vous n'avez pas configurés. Les attaquants ajoutent souvent une règle discrète qui transfère votre courrier ailleurs ou supprime automatiquement les alertes de sécurité. C'est l'étape que les gens omettent, et la raison pour laquelle les détournements persistent après un changement de mot de passe.
  • Activez l'authentification à deux facteurs si elle n'était pas déjà activée.
  • Avertissez vos contacts si le compte a été utilisé pour envoyer quoi que ce soit. Les attaques BEC et de détournement de compte se propagent fréquemment en envoyant des e-mails à toutes les personnes figurant dans la liste de contacts de la personne compromise.

La sécurité des e-mails pour une petite équipe

Tout ce qui précède protège la boîte de réception d'une seule personne. Ajoutez ne serait-ce que deux ou trois personnes et le risque se multiplie, car il suffit d'un seul compte compromis ou d'une seule fausse facture convaincante pour exposer tout le groupe. Quelques habitudes supplémentaires couvrent la majeure partie de cette faille, sans personnel de sécurité dédié : 

  • Mettez par écrit la règle « confirmer les paiements ou les changements de coordonnées bancaires par téléphone, pas par e-mail », et parlez-en réellement à votre équipe au moins une fois. La plupart des pertes liées au BEC surviennent parce que personne n'avait eu cette conversation avant que la fausse facture n'apparaisse.
  • Activez l'authentification à deux facteurs pour chaque compte de l'équipe, pas seulement le vôtre, et faites-en un élément standard de l'intégration chaque fois qu'une nouvelle personne rejoint l'équipe.
  • Si vous utilisez déjà Google Workspace ou Microsoft 365, le filtrage de l'hameçonnage et des logiciels malveillants est intégré et se renforce à mesure que vous ajoutez les étapes de sécurité de compte ci-dessus. La plupart des petites équipes n'ont pas besoin d'un produit de sécurité distinct en plus de cela.
  • Effectuez une révision rapide des accès tous les quelques mois : anciens comptes d'employés ou de sous-traitants qui auraient dû être supprimés, applications tierces dont personne ne se souvient d'avoir connectées, règles de transfert qui n'ont pas lieu d'être. C'est la même vérification que la liste « si vous avez été compromis » ci-dessus, simplement effectuée de manière proactive plutôt qu'après que quelque chose a mal tourné.

Conseils pour garder votre boîte de réception en sécurité

  1. Activez l'authentification à deux facteurs partout où vous le pouvez. C'est le levier le plus important dont vous disposez, point final.
  2. Utilisez un gestionnaire de mots de passe. Réutiliser « Fluffy2015 » sur une douzaine de comptes est un risque, pas une stratégie.
  3. Survolez avant de cliquer, et traitez tout ce qui arrive sous forme de code QR plutôt que de lien avec la même méfiance. Vous ne pouvez pas survoler une image.
  4. Évitez les pièces jointes provenant d'expéditeurs que vous ne reconnaissez pas, surtout celles marquées « urgent ».
  5. Ne comptez plus sur la qualité de la rédaction pour repérer un faux. L'hameçonnage assisté par IA se lit désormais aussi proprement qu'un vrai message ; l'indice se trouve plus souvent dans la demande elle-même (urgence, un changement de coordonnées de paiement, une pression pour contourner un processus normal) que dans les fautes de frappe.
  6. Vérifiez votre dossier spam de temps en temps, mais ne récupérez pas tout aveuglément. Une partie a bien sa place là-dedans.
  7. Maintenez vos logiciels à jour. Les systèmes obsolètes sont ce que recherchent les attaquants.

Questions fréquemment posées

Le filtre anti-spam de mon fournisseur de messagerie suffit-il à lui seul ? Il attrape la majeure partie du courrier malveillant, mais aucun filtre n'est complet : le facteur humain apparaît toujours dans la plupart des violations. Le filtrage, l'authentification, le chiffrement et la sécurité du compte fonctionnent comme un ensemble ; aucun d'eux à lui seul n'est suffisant.

Quelle est la véritable différence entre l'hameçonnage et l'usurpation d'identité ? L'hameçonnage est l'objectif : vous inciter à remettre des informations ou de l'argent. L'usurpation d'identité est une technique courante utilisée pour y parvenir : falsifier l'expéditeur pour que le message paraisse digne de confiance. Un e-mail d'hameçonnage est très souvent aussi un e-mail usurpé, mais vous pouvez avoir l'un sans l'autre.

L'authentification à deux facteurs empêche-t-elle totalement le détournement de compte ? Elle en empêche la plupart, en particulier les attaques basées sur le mot de passe comme le credential stuffing. Elle n'empêche pas tout : le vol de jetons de session et les autorisations d'applications OAuth malveillantes peuvent contourner l'authentification à 2 facteurs car ils n'ont pas du tout besoin de votre mot de passe ni d'une nouvelle connexion. Cela reste l'étape la plus efficace disponible, simplement pas une garantie totale. 

Pourquoi ne puis-je plus simplement « survoler avant de cliquer » ? Ce conseil suppose que le lien malveillant est un texte que vous pouvez voir et inspecter. L'hameçonnage par code QR et certaines attaques générées par IA cachent la destination à l'intérieur d'une image ou derrière une chaîne de redirections, de sorte qu'il n'y a aucun lien à survoler. Accordez aux codes QR inattendus et aux liens raccourcis la même prudence que vous accorderiez à un lien suspect, simplement via une vérification différente.

Contenu associé

Termes associés

The Spark Team
Spark

E-mail. Intelligent. Concentré.

Un e-mail rapide et multiplateforme conçu pour filtrer le bruit.