E-mail. Intelligent. Concentré.
Un e-mail rapide et multiplateforme conçu pour filtrer le bruit.
💡 Sécurité des e-mails : en gros, tout ce qui empêche votre boîte de réception de devenir une porte ouverte : la combinaison de contrôles d'authentification, de filtres anti-spam, de chiffrement et de paramètres de compte qui empêche les mauvaises personnes de lire, de rediriger ou de vider votre courrier. La sécurité des e-mails couvre trois choses : des protocoles qui vérifient qu'un message provient bien de qui il prétend, un chiffrement qui protège la confidentialité d'un message en transit, et des paramètres qui protègent votre propre compte contre le détournement. Vous avez besoin des trois.
Imaginez la scène. Mardi matin, un e-mail arrive qui ressemble exactement à celui de votre banque, logo compris, avec pour objet « votre compte a été suspendu ». Le repéreriez-vous à temps ? Voilà la sécurité des e-mails, ou plutôt son absence.
Les clients de messagerie comme Spark intègrent par défaut de nombreuses protections : filtrage anti-spam, avertissements concernant les expéditeurs, ce genre de choses. Mais aucun client ne peut vous protéger entièrement si votre mot de passe est « password123 » et que vous l'avez réutilisé sur quatre autres sites.
Le rapport 2024 de Verizon sur les enquêtes relatives aux violations de données a révélé que 68 % des violations impliquaient un facteur humain : quelqu'un qui clique sur un mauvais lien ou tombe dans le piège de l'ingénierie sociale. C'est la majorité d'entre elles. Le rapport 2025 du FBI sur la criminalité sur Internet y met un chiffre : la compromission de messagerie d'entreprise à elle seule a représenté environ 3 milliards de dollars de pertes déclarées en 2025, avec une plainte moyenne dépassant les 122 000 dollars. La fraude par e-mail dans son ensemble (BEC, hameçonnage et arnaques par usurpation d'identité gouvernementale combinés) a dépassé les 4 milliards de dollars, soit environ un cinquième de toutes les pertes déclarées liées à la cybercriminalité cette année-là.
Pourquoi l'e-mail continue-t-il de fonctionner comme voie d'attaque ? Falsifier l'adresse d'un expéditeur ne coûte rien, des kits d'hameçonnage se vendent sur des forums pour moins cher qu'un dîner au restaurant, et la plupart des gens ne vérifient pas où mène un lien avant de le toucher. De plus en plus, ils ne peuvent pas non plus vérifier de la manière habituelle. Plus de détails ci-dessous. Vous n'avez pas besoin d'être paranoïaque. Vous devez juste savoir contre quoi vous vous défendez.
Il y a six menaces qu'il vaut la peine de connaître aujourd'hui, et elles ne sont pas toutes aussi dangereuses les unes que les autres.
L'hameçonnage est l'e-mail à fausse urgence qui vise votre mot de passe, votre numéro de carte ou un virement bancaire. C'est de loin la menace la plus courante, et elle change de forme : les outils d'IA rédigent ou aident désormais à rédiger une large part des e-mails d'hameçonnage en circulation : une estimation du secteur la situe au-dessus de 80 % au début de 2026, après un bond marqué fin 2025. C'est important car le vieux conseil de « repérer les fautes de grammaire et les tournures maladroites » devient rapidement obsolète ; les appâts rédigés par IA se lisent aussi proprement que l'e-mail d'un vrai collègue. L'entrée de glossaire e-mail d'hameçonnage de Spark détaille plus en profondeur les signaux d'alerte actuels.
La compromission de messagerie d'entreprise (BEC) est la cousine plus ciblée et plus coûteuse de l'hameçonnage. Au lieu d'un envoi de masse, quelqu'un se fait passer pour votre PDG, un fournisseur ou un collègue, souvent sans aucun lien ni pièce jointe, juste une demande formulée de manière convaincante pour changer un compte bancaire ou précipiter un paiement. C'est pourquoi le BEC représente une part disproportionnée des pertes liées à la fraude par e-mail par rapport au nombre de plaintes qu'il génère : faible volume, valeur élevée. Si une demande de paiement ou de changement de coordonnées bancaires arrive uniquement par e-mail, avec un caractère d'urgence, c'est le moment de la confirmer par un second canal : un appel téléphonique à un numéro connu, et non une réponse dans le même fil de discussion.
L'usurpation d'identité signifie que quelqu'un falsifie l'adresse e-mail dans le champ « de », ou enregistre un domaine qui, au premier coup d'œil, semble suffisamment proche (paypa1.com, micros0ft-support.com), pour qu'un message paraisse provenir de votre patron ou de votre banque. C'est une astuce bon marché d'une efficacité déconcertante. C'est exactement pourquoi les propriétaires de domaines s'appuient sur des protocoles d'authentification : SPF vérifie si le serveur d'envoi est autorisé, DKIM ajoute une signature numérique prouvant que le message n'a pas été altéré, et un enregistrement DMARC indique aux serveurs de réception quoi faire lorsqu'un de ces contrôles échoue. Empilés ensemble, ils sont solides. Seuls, chacun présente des failles. Vous pouvez en savoir plus sur la façon d'éviter les attaques par usurpation d'identité dans notre guide.
Les pièces jointes malveillantes se cachent à l'intérieur de fichiers déguisés en factures, CV ou étiquettes d'expédition. Un clic et vous avez installé quelque chose que vous ne vouliez pas. Un bon filtre anti-spam ou une passerelle de messagerie sécurisée en attrape la plupart.
Le quishing (hameçonnage par code QR) est la nouveauté de cette liste, et il progresse rapidement : certains outils de suivi ont enregistré un bond d'environ cinq fois du nombre d'e-mails d'hameçonnage par code QR au cours de la seule année 2025. L'astuce est simple : le lien malveillant se trouve à l'intérieur d'une image scannable plutôt que dans un texte cliquable, de sorte qu'il passe outre les filtres conçus pour inspecter les URL et outrepasse entièrement l'habitude de « survoler avant de cliquer », puisque vous ne pouvez pas survoler un code QR avec une souris. La plupart des attaques de quishing sont scannées sur un téléphone, souvent en dehors de la protection que votre client de messagerie ou le réseau de votre entreprise offre sur un ordinateur. Traitez tout code QR à l'intérieur d'un e-mail, même celui prétendant être un avis de livraison ou une invite à « vérifier votre compte », avec la même méfiance qu'un lien, et vérifiez l'aperçu de l'URL que votre téléphone affiche avant de le scanner réellement.
Le détournement de compte se produit dès que vos identifiants fuient ailleurs (une ancienne violation, un mot de passe réutilisé, une page d'hameçonnage datant de plusieurs mois) et que quelqu'un d'autre lit votre courrier et vous en bloque l'accès. Celui-ci fait le plus de dégâts par incident, et il ne nécessite pas toujours votre mot de passe : les attaquants volent aussi des jetons de session actifs via des logiciels malveillants ou des pages d'hameçonnage, détournent les autorisations OAuth que vous avez accordées à une application tierce, ou exploitent d'anciennes connexions par « mot de passe d'application » qui contournent entièrement les contrôles à deux facteurs. Une fois à l'intérieur, une tactique courante consiste à ajouter discrètement une règle de transfert ou un filtre de boîte de réception afin de continuer à lire votre courrier même après que vous avez changé votre mot de passe. C'est pourquoi vérifier leur présence est la première étape si vous soupçonnez une compromission (voir ci-dessous).
Les passerelles et les filtres examinent le courrier entrant. Les protocoles d'authentification vérifient le courrier sortant. Le chiffrement protège le contenu d'un message en transit. Les protections au niveau du compte protègent le compte lui-même. Aucune couche unique n'attrape tout, mais empilées ensemble, elles en attrapent la plus grande partie.
L'authentification indique à un serveur de réception que le message provient vraiment de qui il prétend. Le chiffrement est une question distincte : quiconque lit le message en transit peut-il réellement voir ce qu'il contient ?
La plupart des e-mails circulent aujourd'hui via TLS, une connexion chiffrée entre serveurs de messagerie, mais TLS est généralement opportuniste, ce qui signifie qu'un serveur peut se rabattre sur l'envoi d'un message non chiffré si l'autre extrémité ne le prend pas en charge, sans nécessairement alerter qui que ce soit. C'est une solide protection de base, pas une garantie.
Pour tout ce qui est plus sensible, deux normes plus anciennes mais toujours pertinentes vont plus loin : S/MIME et PGP chiffrent tous deux le contenu du message lui-même, de bout en bout, afin que seul le destinataire prévu puisse le lire, quel que soit ce qui lui arrive en transit ou au repos sur un serveur. Toutes deux exigent que l'expéditeur et le destinataire configurent et échangent à l'avance des clés de chiffrement ou des certificats, ce qui est exactement la raison pour laquelle elles ne se sont jamais généralisées pour l'e-mail quotidien : le coût de configuration est réel. Pour la plupart des usages personnels, un fournisseur réputé disposant d'un TLS solide et d'une bonne sécurité de compte couvre le modèle de menace quotidien. Pour la correspondance juridique, médicale, financière ou toute autre correspondance véritablement sensible, S/MIME, PGP ou un service de messagerie chiffrée dédié valent la configuration supplémentaire.
L'authentification au niveau du domaine est le travail de votre fournisseur de messagerie. La sécurité du compte est la vôtre. Cela vaut cinq minutes de votre après-midi ? Absolument.
Dans Gmail :
Dans Outlook :
Dans Spark :
Spark est vraiment utile ici, surtout parce qu'il ne vous demande pas de réapprendre quoi que ce soit. Gatekeeper filtre simplement les inconnus discrètement en arrière-plan.
Si vous envoyez des e-mails en tant qu'entreprise (support@yourcompany.com, invoices@yourcompany.com), SPF, DKIM et DMARC ne sont pas automatiques. Ce sont des enregistrements DNS que vous, ou quiconque gère votre domaine, devez publier. Un enregistrement DMARC ressemble à quelque chose comme ceci :
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com
Cela indique aux serveurs de réception : si un message prétendant provenir de ce domaine échoue à SPF ou DKIM, mettez-le en quarantaine, envoyez-le au spam plutôt que de le délivrer, et envoyez un rapport par e-mail à cette adresse afin que vous puissiez voir qui tente de vous usurper. Des outils gratuits comme MXToolbox ou l'Admin Toolbox de Google vous permettent de vérifier si votre domaine dispose déjà de ces enregistrements correctement configurés. À faire une fois, puis à vérifier de nouveau après tout changement de fournisseur de messagerie.
Agissez vite, dans cet ordre :
Tout ce qui précède protège la boîte de réception d'une seule personne. Ajoutez ne serait-ce que deux ou trois personnes et le risque se multiplie, car il suffit d'un seul compte compromis ou d'une seule fausse facture convaincante pour exposer tout le groupe. Quelques habitudes supplémentaires couvrent la majeure partie de cette faille, sans personnel de sécurité dédié :
Le filtre anti-spam de mon fournisseur de messagerie suffit-il à lui seul ? Il attrape la majeure partie du courrier malveillant, mais aucun filtre n'est complet : le facteur humain apparaît toujours dans la plupart des violations. Le filtrage, l'authentification, le chiffrement et la sécurité du compte fonctionnent comme un ensemble ; aucun d'eux à lui seul n'est suffisant.
Quelle est la véritable différence entre l'hameçonnage et l'usurpation d'identité ? L'hameçonnage est l'objectif : vous inciter à remettre des informations ou de l'argent. L'usurpation d'identité est une technique courante utilisée pour y parvenir : falsifier l'expéditeur pour que le message paraisse digne de confiance. Un e-mail d'hameçonnage est très souvent aussi un e-mail usurpé, mais vous pouvez avoir l'un sans l'autre.
L'authentification à deux facteurs empêche-t-elle totalement le détournement de compte ? Elle en empêche la plupart, en particulier les attaques basées sur le mot de passe comme le credential stuffing. Elle n'empêche pas tout : le vol de jetons de session et les autorisations d'applications OAuth malveillantes peuvent contourner l'authentification à 2 facteurs car ils n'ont pas du tout besoin de votre mot de passe ni d'une nouvelle connexion. Cela reste l'étape la plus efficace disponible, simplement pas une garantie totale.
Pourquoi ne puis-je plus simplement « survoler avant de cliquer » ? Ce conseil suppose que le lien malveillant est un texte que vous pouvez voir et inspecter. L'hameçonnage par code QR et certaines attaques générées par IA cachent la destination à l'intérieur d'une image ou derrière une chaîne de redirections, de sorte qu'il n'y a aucun lien à survoler. Accordez aux codes QR inattendus et aux liens raccourcis la même prudence que vous accorderiez à un lien suspect, simplement via une vérification différente.