Guide dirigeant · usurpation d'email

Quelqu'un envoie des emails au nom de votre entreprise. Sans rien pirater.

Un email "de la part de votre comptabilité" demandant un changement de RIB. Un faux devis signé de votre nom. Aucun mot de passe volé, aucune intrusion : le protocole email laisse n'importe qui écrire "De : direction@votre-entreprise.fr". Seuls trois réglages, publiés dans vos DNS, permettent aux messageries de vos clients de dire non.

Sur les domaines que nous scannons, la majorité laisse la protection en mode "surveillance" : la valeur par défaut de l'hébergeur.

SERVEUR INCONNU · 185.x.x.x De : compta@votre-entreprise.fr Objet : Nouveau RIB fournisseur MESSAGERIE DU CLIENT lit vos DNS : SPF · DKIM · DMARC SANS DMARC (p=none) BOÎTE DE RÉCEPTION compta@votre-entreprise.fr Nouveau RIB fournisseur Le client vire sur le mauvais compte. AVEC DMARC (quarantine / reject) REJETÉ · NON ALIGNÉ Signature absente Serveur non autorisé Le message n'arrive jamais. RAPPORT DMARC · REÇU CHEZ VOUS LE LENDEMAIN 17 messages rejetés depuis 185.x.x.x en votre nom. Vous savez qu'on a essayé. Vos clients, eux, n'ont rien vu.
Vérifié · Vraisource
scénario type · fraude au RIB1 réglage DNS · 5 minutes
Comment c'est possible

L'email a été conçu en 1982. Il fait confiance à tout le monde.

Le champ "De :" d'un email est une simple ligne de texte. Rien n'oblige le serveur qui envoie le message à être le vôtre. Les messageries de vos destinataires ont donc besoin que vous leur disiez, publiquement, qui a le droit d'écrire en votre nom et quoi faire des autres. C'est le rôle de trois enregistrements dans votre zone DNS.

SPF · la liste des autorisés

Qui a le droit d'envoyer

Une liste publique des serveurs autorisés à envoyer des emails pour votre domaine : votre messagerie, votre outil de newsletters, votre logiciel de facturation. Un serveur absent de la liste est suspect.

Piège fréquent : un outil ajouté sans mettre la liste à jour → vos propres factures partent en spam.
DKIM · la signature

La preuve que c'est bien vous

Chaque email légitime porte une signature cryptographique que seul votre outil d'envoi peut produire. Le destinataire vérifie la signature avec une clé publiée dans vos DNS. Un fraudeur ne peut pas l'imiter.

Piège fréquent : DKIM disponible chez le prestataire mais jamais activé.
DMARC · la consigne

Que faire des messages suspects

La règle que vous donnez aux messageries : none (laisser passer et m'informer), quarantine (mettre en spam), reject (refuser). Et l'adresse où recevoir les rapports de tentatives.

Piège fréquent : p=none, la valeur par défaut de l'hébergeur. Tout passe.
Le piège du réglage par défaut

Votre hébergeur a probablement posé un DMARC. En mode "laisser passer".

La plupart des registrars créent automatiquement un enregistrement DMARC en p=none, parfois pointé vers leur propre adresse de rapports. Sur le papier, vous "avez DMARC". Dans les faits, rien n'est bloqué et les rapports partent chez quelqu'un qui ne vous les transmet pas.

Ce que pose l'hébergeur

Enregistrement présent, protection nulle. Les messageries voient none et laissent passer l'usurpation.

_dmarc CNAME dmarc.hebergeur.example → "v=DMARC1; p=none;"

Score d'identité plafonné à 59 dans le simulateur, quel que soit le reste.

Ce qu'il faut à la place

Une consigne ferme, les sous-domaines couverts, et les rapports envoyés chez vous.

_dmarc TXT "v=DMARC1; p=quarantine; sp=quarantine; pct=100; rua=mailto:dmarc@votre-domaine.fr; fo=1"

Puis p=reject après deux ou trois semaines de rapports sans faux positif.

Avant de durcirPasser DMARC en quarantaine avant d'avoir activé DKIM chez tous vos outils d'envoi met vos propres emails en spam. L'ordre compte : DKIM d'abord, DMARC ensuite. Le simulateur vérifie les deux et vous dit lequel manque.
À transmettre à votre prestataire

Trois demandes, dans cet ordre.

1 — DKIM

« Activez la signature DKIM sur tous nos outils d'envoi. »

Messagerie, newsletters, facturation, CRM. Chaque outil fournit un ou deux enregistrements DNS à publier. Vérifiez que chacun affiche "authentifié" ou "vérifié" dans son interface.

Prérequis, sans risque
2 — DMARC

« Passez DMARC en quarantaine, rapports chez nous. »

Remplacez l'enregistrement par défaut par la consigne ci-dessus, avec une adresse de réception des rapports que vous lisez réellement. Après deux semaines propres, reject.

Le réglage qui bloque
3 — SPF

« Vérifiez que le SPF liste tout, et termine par -all. »

Tous les expéditeurs légitimes, rien d'autre, et une fin stricte. Un SPF en ~all ("mou") ne rejette rien à lui seul.

Complément
0Plafond du score d'identité tant que DMARC est en p=none. Le défaut le plus fréquent que nous mesurons.
 minLe temps réel pour poser la ligne DMARC dans votre zone DNS, une fois DKIM actif. Propagation en moins d'une heure.
 lignesSPF, DKIM, DMARC. Le simulateur vous fournit les valeurs exactes pour votre domaine, à copier telles quelles.
BonusGoogle et Yahoo exigent DMARC des expéditeurs en volume depuis 2024, Microsoft depuis 2025. Le réglage qui bloque l'usurpation est le même que celui qui sort vos newsletters du spam.
Questions fréquentes

Ce qu'on nous demande le plus

Comment quelqu'un peut-il utiliser mon adresse sans mon mot de passe ?

Parce que le protocole email ne vérifie pas l'expéditeur. N'importe quel serveur peut écrire "De : direction@votre-entreprise.fr". Seules vos protections DNS permettent au destinataire de rejeter le message. Sans DMARC en quarantaine ou rejet, il passe.

Mon antivirus ou ma messagerie ne me protègent pas ?

Ils protègent votre boîte. L'usurpation vise les boîtes de vos clients et fournisseurs, avec votre nom. Seuls vos DNS peuvent les protéger, parce que ce sont eux que leurs messageries consultent.

Que contiennent les rapports DMARC ?

Chaque jour, les grandes messageries vous envoient un résumé : qui a envoyé des emails en votre nom, combien, depuis quels serveurs, et ce qui a été fait. C'est le seul moyen de savoir qu'on essaie d'usurper votre entreprise. Ils sont au format XML, peu lisibles à l'œil : c'est l'objet de notre surveillance mensuelle.

Et si je casse mes propres emails ?

C'est le seul vrai risque, et il est maîtrisable : DKIM d'abord, DMARC en quarantine ensuite (pas reject tout de suite), lecture des rapports pendant deux semaines. Le simulateur vous dit si DKIM est bien détecté avant que vous ne durcissiez.

Vérifier maintenant

Dix secondes pour savoir si n'importe qui peut écrire en votre nom.

Le simulateur lit vos DNS, vérifie SPF, DKIM et DMARC, et vous donne les lignes exactes à transmettre à votre prestataire. Gratuit, lecture seule.

Tester mon domaine   Ce que les IA disent de vous