Manipulation et diffusion

Particuliers et entreprises

Pourriels et messages indésirables

Spam

Les messages non sollicités peuvent masquer des campagnes malveillantes.

Révision éditoriale : Comprendre : 2 min · Cas technique et détails : 5 min
Je pense être concerné : que faire ?
Illustration pédagogique : pourriels et messages indésirables.

Comprendre et agir

À la fin de cette lecture, vous pourrez expliquer le piège et choisir une première réaction adaptée à votre rôle. Aucun prérequis informatique n’est nécessaire.

Une situation concrète

Votre boîte reçoit chaque jour des dizaines de messages commerciaux non demandés. Parmi eux, certains promettent un remboursement et d’autres imitent un service connu. Le volume rend les vrais messages plus difficiles à repérer et augmente la possibilité de cliquer machinalement.

Comment cela fonctionne

Le spam désigne les messages non sollicités, souvent envoyés en grand nombre. Tous ne sont pas des attaques : une publicité indésirable et un message qui vole un mot de passe sont deux situations différentes. Le spam peut toutefois diffuser du phishing, des arnaques ou des programmes malveillants. Une saturation de messages peut aussi détourner votre attention d’une alerte importante.

Comment le piège fonctionne
  1. Les messages affluent

    Ils ne sont pas attendus.

  2. Le tri devient difficile

    Une fraude ou une alerte peut se perdre.

  3. Une alerte peut passer inaperçue

    Le flot masque parfois une connexion ou un paiement à vérifier.

Les signes qui doivent attirer l’attention

  • Le nombre de messages augmente brutalement sans inscription volontaire.
  • Un message indésirable demande des informations sensibles.
  • Votre entourage reçoit des courriels que vous n’avez pas envoyés.

Ces signes invitent à vérifier la situation. Pris isolément, ils ne prouvent pas tous qu’une attaque a réussi.

Ce que vous pouvez faire

Vos premiers réflexes

Utilisez le bouton « Indésirable ». Ne suivez les liens de désinscription que pour des expéditeurs identifiés. Lors d’un afflux soudain, cherchez aussi les alertes de paiement ou de compte.

Si vous êtes responsable du service ou de l’organisation

Surveillez les volumes reçus et envoyés. Une boîte qui émet des messages non prévus doit faire l’objet d’une vérification des sessions et applications autorisées.

Le détail qui change toutUne idée reçue à corriger

Le spam n’est pas toujours malveillant. Il faut qualifier le contenu et les actions demandées plutôt que traiter tous les messages de la même façon.

À vous de décider

Des centaines de messages arrivent en dix minutes. Pourquoi chercher une alerte de sécurité au milieu ?

Choisissez votre réponse et expliquez pourquoi avant de lire la correction.

Voir la réponse expliquée

Ce flot peut masquer un achat ou une modification de compte. Ce n’est pas une preuve de fraude, mais il faut vérifier ces opérations en parallèle du filtrage.

Analyser un cas technique

Pour les personnes qui développent, administrent ou analysent les systèmes concernés. Commencez par « Comprendre et agir » si ces notions sont nouvelles pour vous.

Étude de cas fictive

Un afflux de messages masque une notification de fraude

La boîte reçoit plusieurs centaines de messages par minute depuis de nombreux domaines. Au milieu du flot figurent une modification d’adresse de livraison et une notification de paiement. L’envoi massif peut chercher à rendre ces alertes difficiles à voir pendant qu’une autre fraude se déroule.

Il faut donc traiter deux problèmes : rétablir l’usage de la messagerie et chercher les actions sensibles cachées dans le volume. Filtrer uniquement les messages répétitifs ne permet pas de savoir si un compte marchand ou bancaire a été détourné. Examiner la période juste avant l’afflux et les services liés à l’adresse.

Les envois peuvent provenir de formulaires d’inscription légitimes détournés. Ils ne partagent alors ni un expéditeur unique ni un contenu strictement identique. Une indisponibilité du prestataire ou une boucle de messagerie peut aussi provoquer une hausse brutale. Les domaines, types de messages et notifications métier aident à distinguer ces situations. Conserver les messages utiles avant un nettoyage massif, afin de ne pas supprimer les confirmations d’opérations à vérifier.

Le déroulement en schéma

Qui échange avec quiLisez les échanges de haut en bas. Le point marque le départ et la flèche l’arrivée. Les vérifications après correction ne sont pas la suite de l’attaque.

Faites défiler le diagramme pour suivre les échanges ; les noms des acteurs restent en haut. Sur petit écran, faites aussi défiler de gauche à droite.

Étape
Sources multiplesListes et inscriptions
Passerelle mailVolume et filtrage
Boîte U7Attention et quota
Services sensiblesAlertes métier
  1. Action

    Messages nombreux

    Sources multiples vers Passerelle mail

    Trace diversité de domaines

  2. Action

    Pic de livraison

    Passerelle mail vers Boîte U7

    Trace 840 puis 910 / minute

  3. Action

    Notification critique

    Services sensibles vers Passerelle mail

    Trace O17 et P7

  4. Action

    Priorisation de l’alerte

    Passerelle mail vers Boîte U7

    Trace signal conservé

  5. Action

    Vérification directe

    Boîte U7 vers Services sensibles

    Trace sans lien du message

  6. Action sur place

    Quarantaine du bruit

    Passerelle mail

    Trace revue possible

Comment repérer cette attaque

Indices à rechercher

Détecter les variations brutales de volume et de diversité des expéditeurs, puis rechercher les notifications de connexion, récupération, commande ou paiement noyées dans la même période.

Éléments à croiser

Aligner le début de la saturation de messagerie et les actions sensibles sur les comptes. Retrouver les notifications noyées sans supposer que tout message reçu pendant le flot est authentique.

Limites de l’interprétation

Un afflux de messages n’établit pas automatiquement une diversion ni une compromission. Le suivi Exchange prouve la livraison technique, pas que l’utilisateur a vu l’alerte.

Comment réagir

Préserver les messages critiques, limiter le bruit et vérifier directement les comptes de paiement, commerce et identité. Rechercher les actions masquées et traiter chacune selon sa preuve. Éviter une purge irréversible de toute la période avant qualification.

Vérifier la correction

Ces contrôles s’adressent à l’équipe responsable du système. Les simulations se préparent dans un environnement de test autorisé ; la lecture du cas ne nécessite aucune manipulation.

  1. Injecter un pic synthétique avec une notification critique et vérifier qu’elle reste accessible.
  2. Tester une reprise de file après panne pour mesurer les faux positifs.
  3. Contrôler que les mécanismes de récupération continuent à fonctionner pendant la quarantaine.

À vous de raisonner

Le filtrage a rétabli la boîte de réception. Quelle vérification reste prioritaire avant de clore l’incident ?

Formulez votre décision et l’élément qui la justifie avant d’ouvrir la correction.

Comparer avec le raisonnement expliqué

Recherchez les notifications de paiement, de récupération ou de changement de commande dans la période, puis vérifiez ces opérations directement auprès des services. Le retour au volume normal ne dit rien de l’éventuelle fraude masquée. Conservez les messages utiles avant tout nettoyage.

Consulter les détails techniques

Pour aller plus loin après l’étude du cas : les extraits servent à s’exercer à la lecture des traces ; le guide de collecte aide les personnes qui disposent des outils et des accès nécessaires.

Lire les extraits commentés — reconstitution fictive

Ces extraits utilisent des valeurs fictives. Certains reprennent des champs documentés ; d’autres regroupent plusieurs sources dans un format pédagogique. Ce ne sont pas des exports bruts à retrouver tels quels dans vos outils. Commencez par les champs expliqués, puis retrouvez-les dans les extraits.

deliveries
Comptage regroupé sur une période dans l’exemple ; conserver le périmètre et les messages sources pour éviter les doubles comptes.
payment
Notification à vérifier sur le service de paiement, pas preuve suffisante d’un débit.

Volume et événement critique

Journal

Le signal critique n’est pas l’un des messages promotionnels ; il est conservé séparément.

mailbox=U7 baseline_median_per_min=1
10:00 deliveries=2 unique_sender_domains=2
10:01 deliveries=840 unique_sender_domains=670
10:02 deliveries=910 unique_sender_domains=720
10:02 notification source=shop.example event=delivery_address_changed order=O17
10:03 notification source=bank.example event=payment_authorized ref=P7
Préparer une collecte dans votre environnement

Choisissez les sources qui correspondent à vos outils et à votre périmètre d’intervention. Cette liste n’est pas un équipement requis pour comprendre la fiche. Vérifiez que les journaux nécessaires étaient activés pendant la période étudiée. Conservez l’export original, son fuseau horaire et sa provenance dans un espace à accès restreint ; travaillez sur une copie expurgée des secrets.

  1. Exchange Online — suivi des messages

    Où les trouver
    Centre d’administration Exchange → Mail flow → Message trace. Rechercher expéditeur, destinataire et période ; rapprocher les résultats du Message-ID de l’original conservé au format EML.
    Quoi relever
    Compter les messages par destinataire et période, puis chercher les notifications de sécurité ou d’achat au milieu du flot. Conserver Message-ID, expéditeur, heure et résultat de livraison.
    Accès et prérequis
    Droits Exchange adaptés. Le suivi indique le traitement et la livraison, pas la lecture humaine ni le clic. Les en-têtes complets se récupèrent aussi depuis le message d’origine.
    Documentation : Exchange Online — suivi des messages
  2. Service concerné — audit et historique à vérifier

    Où les trouver
    Dans l’outil d’administration ou les journaux du service concerné. Demander à son mainteneur où sont enregistrées les décisions d’autorisation et les opérations métier.
    Quoi relever
    Sur les comptes commerciaux ou financiers concernés, vérifier les changements d’adresse, commandes et opérations indiqués par les notifications. Le courriel doit être confronté à l’historique officiel du service.
    Accès et prérequis
    Il n’existe ni fichier ni vocabulaire universels. Les champs proposés ici doivent être instrumentés s’ils manquent ; ne pas enregistrer mots de passe, jetons ou contenu privé intégral.
    Documentation : Service concerné — audit et historique à vérifier

Dans l’histoire des cyberattaques

Groupes et campagnes documentés

1 repère

Des faits réels pour situer ce mécanisme. Les années sont celles des faits ; chaque notice précise qui établit le lien avec le groupe ou la campagne.

  1. CampagneTA571 et ClearFake

    La fausse réparation devient le déclencheur

    De faux messages d’erreur incitent l’utilisateur à effectuer une manipulation présentée comme réparatrice. Proofpoint observe cette méthode chez TA571 dès mars 2024 et chez ClearFake en avril, avec livraison de logiciels malveillants et d’outils de prise en main à distance.

    Ce qu’établit la source. Deux ensembles d’activité distincts observés par Proofpoint. Le rapprochement porte sur la technique ClickFix et ne signifie pas qu’ils forment le même groupe.

    Consulter le rapport Clipboard to Compromise: PowerShell Script Self-Pwn

    Proofpoint · Publié le

Sélection de cas documentés, non exhaustive. Une technique peut être utilisée par de nombreux acteurs. Les cas fictifs de la fiche ne sont attribués à aucun de ces groupes.

Si vous pensez être concerné

  1. Recherchez les alertes de paiement ou de sécurité si une vague inhabituelle masque la boîte.
  2. Si votre compte envoie des messages, examinez sessions, règles et applications autorisées.
  3. Pour les messages frauduleux, conservez les éléments utiles au signalement avant suppression.

Pour qualifier votre situation et être orienté : obtenir une assistance sur 17Cyber. Dans une organisation, prévenez aussi le responsable ou prestataire chargé de la sécurité.

Sources et repères pour approfondir