technique · réponse sourcée

Usurpation d’e-mail (spoofing) : définition et mécanismes techniques

L’usurpation d’e-mail (spoofing) consiste à falsifier un en-tête d’e-mail pour que le message semble provenir d’une source légitime ou connue. Comme le Simple Mail Transfer Protocol (SMTP) ne valide pas nativement l’adresse From, n’importe quel expéditeur peut indiquer n’importe quelle identité dans l’enveloppe ou l’en-tête du message.

Fonctionnement pas à pas

L’usurpation a lieu pendant la transaction SMTP. Le protocole sépare l’expéditeur de l’enveloppe (MAIL FROM) de l’expéditeur de l’en-tête (From:). Un acteur malveillant peut se connecter à un relais ouvert ou utiliser un script personnalisé pour indiquer un domaine de confiance dans l’en-tête From tout en utilisant un autre chemin de retour. Par défaut, le serveur de messagerie destinataire traite le message d’après ces chaînes, sans vérifier si l’IP d’envoi est autorisée à utiliser ce domaine.

Impact sur les expéditeurs légitimes

Lorsque des attaquants usurpent un domaine, ils nuisent à la réputation de son propriétaire légitime. De gros volumes d’e-mails de phishing usurpés peuvent faire placer le domaine sur des blocklists par des filtres mondiaux. Résultat : les e-mails transactionnels et marketing légitimes sont classés comme spam ou rejetés entièrement. Maintenir une authentification stricte est le seul moyen de signaler aux destinataires que les e-mails non autorisés doivent être écartés.

Prévention par l’authentification

La prévention repose sur trois piliers : SPF, DKIM et DMARC. SPF liste les adresses IP autorisées. DKIM ajoute une signature cryptographique à l’en-tête. DMARC relie les deux et demande au destinataire de rejeter ou de mettre en quarantaine les e-mails qui échouent à ces vérifications. Vous pouvez utiliser les outils gratuits de SendHQ (https://sendhq.cc/tools) pour vérifier si vos enregistrements DNS actuels sont correctement configurés pour bloquer les tentatives d’usurpation.

Erreurs opérationnelles

Une erreur courante consiste à configurer un enregistrement SPF en SoftFail (~all) au lieu de Fail (-all) sans disposer de politique DMARC. Cela indique aux serveurs destinataires que l’e-mail n’est probablement pas autorisé, mais qu’il doit tout de même être accepté. Autre erreur : ne pas mettre à jour les enregistrements SPF après une migration vers un nouvel ESP, ce qui fait passer des e-mails légitimes pour du trafic usurpé aux yeux du serveur destinataire.

Exemple concret

Un attaquant envoie un e-mail dont l’enveloppe SMTP est définie sur attacker@malicious.com, mais dont l’en-tête indique From: billing@yourcompany.com. Si yourcompany.com n’a pas de politique DMARC, le client de messagerie du destinataire affiche l’adresse de facturation et amène l’utilisateur à croire que la demande est officielle, alors que le transport sous-jacent n’était pas autorisé.

Les questions que posent les équipes

L’usurpation est-elle la même chose que le phishing ?

Non. L’usurpation est la méthode technique qui consiste à falsifier l’identité de l’expéditeur. Le phishing est l’objectif d’ingénierie sociale de l’attaque, qui utilise souvent l’usurpation comme outil pour gagner la confiance.

SPF suffit-il à bloquer l’usurpation ?

Non. SPF ne valide que l’expéditeur de l’enveloppe. Les attaquants peuvent utiliser une enveloppe valide issue de leur propre domaine tout en usurpant l’en-tête From visible. DMARC est nécessaire pour garantir l’alignement de l’en-tête.

DKIM empêche-t-il l’usurpation ?

DKIM prouve que le contenu n’a pas été modifié et qu’il provient d’un domaine détenteur de la clé, mais il n’empêche pas un expéditeur d’omettre complètement la signature, sauf si une politique DMARC l’impose.

Sources primaires