Boîte mail d'entreprise piratée : les signes qui ne trompent pas, et quoi faire dans l'heure
Des clients reçoivent des e-mails étranges en votre nom, des messages disparaissent, une règle de transfert inconnue est apparue : comment savoir si votre messagerie professionnelle est piratée, et comment reprendre la main.
Pourquoi votre messagerie intéresse tant les pirates
Votre boîte mail est la clé de tout le reste : c'est là qu'arrivent les liens de réinitialisation de mots de passe, les factures, les échanges avec les clients et les fournisseurs. Un pirate qui la contrôle peut lire, attendre le bon moment, et envoyer des messages parfaitement crédibles en votre nom. C'est le point de départ classique de la fraude au faux RIB.
Et souvent, rien ne se voit pendant des semaines.
Les signes qui doivent alerter
- -Des contacts reçoivent des e-mails que vous n'avez pas envoyés, souvent avec un lien ou une pièce jointe « à consulter ».
- -Des messages disparaissent ou sont marqués comme lus alors que vous ne les avez pas ouverts.
- -Une règle de transfert ou de tri que vous n'avez pas créée : tous les e-mails contenant « facture », « virement » ou « RIB » partent vers une adresse externe, ou sont déplacés dans un dossier que vous ne regardez jamais. C'est le signe le plus fiable.
- -Des alertes de connexion depuis un pays ou un appareil inconnu.
- -Des messages d'erreur en masse : des centaines de « message non distribué » pour des e-mails que vous n'avez jamais écrits.
- -Votre mot de passe ne fonctionne plus.
Quoi faire dans l'heure
- -Changez le mot de passe de la messagerie depuis un appareil sain, avec un mot de passe long et unique. S'il a servi ailleurs, changez-le partout.
- -Déconnectez toutes les sessions ouvertes. Microsoft 365 comme Google Workspace permettent de fermer les sessions actives sur tous les appareils : sans cela, le pirate peut rester connecté malgré le nouveau mot de passe.
- -Activez la double authentification tout de suite. C'est la mesure qui empêche un mot de passe volé de suffire. Voir notre guide de la double authentification.
- -Supprimez les règles de transfert et de tri suspectes, et vérifiez qu'aucune adresse de transfert automatique n'a été ajoutée dans les paramètres.
- -Vérifiez les applications autorisées à accéder à la messagerie et retirez celles que vous ne connaissez pas.
- -Prévenez vos contacts que des e-mails frauduleux ont pu partir en votre nom, et qu'aucun changement de coordonnées bancaires ne doit être pris en compte sans appel.
Ensuite : les obligations et le nettoyage
Si la messagerie contenait des données personnelles de clients ou de salariés, et c'est presque toujours le cas, une violation de données peut devoir être notifiée à la CNIL dans les 72 heures (RGPD, article 33). Le détail est dans notre article sur les premières heures d'une cyberattaque. En cas de préjudice, portez plainte, et faites-vous accompagner via cybermalveillance.gouv.fr.
Puis cherchez par où le pirate est entré : un mot de passe réutilisé et fuité, un faux écran de connexion, un poste infecté. Sans cette réponse, il reviendra.
Pour que ça n'arrive pas
- -Double authentification sur toutes les messageries, sans exception.
- -Des mots de passe uniques, gérés avec un gestionnaire de mots de passe.
- -Un nom de domaine protégé par SPF, DKIM et DMARC, pour qu'on ne puisse pas envoyer de faux e-mails en votre nom : notre audit e-mail gratuit vérifie la configuration en quelques secondes.
- -Savoir reconnaître un faux e-mail : notre parcours cyberarnaques entraîne toute l'équipe sur des exemples réalistes.
Votre messagerie vous semble compromise, ou vous voulez la verrouiller avant qu'elle le soit ? Écrivez-nous.
Besoin d'accompagnement ?
On aide les PME à fiabiliser leur informatique. Diagnostic gratuit, sans engagement.
Nous contacter