0Pricing
Cyber Security Academy · Leçon

Comment fonctionne l’usurpation d’adresse électronique

Pourquoi les courriels sont faciles à falsifier.

Comment fonctionne l’usurpation d’adresse électronique est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Le courriel a été conçu sur la confiance

Le protocole central du courriel, SMTP, a été conçu au début des années 1980 pour un réseau restreint et fiable de chercheurs. Il n’intègre aucune authentification de l’expéditeur.

Cette hypothèse de confiance initiale explique pourquoi l’usurpation de courriel est si facile aujourd’hui. Toute personne capable d’établir une communication SMTP avec un serveur de messagerie peut se faire passer pour qui elle veut, à moins que des protections supplémentaires (SPF, DKIM, DMARC) ne soient ajoutées.

Adresses de l’enveloppe et de l’en-tête

Un concept essentiel : un courriel possède en réalité deux ensembles d’adresses, qui peuvent être différents.

  • Enveloppe (MAIL FROM) — utilisée par les serveurs de messagerie pour acheminer le message et gérer les retours ; l’utilisateur ne la voit jamais
  • En-tête de l’expéditeur — la ligne « De : » affichée dans le client de messagerie

L’usurpation exploite cet écart : l’en-tête visible de l’expéditeur peut contenir n’importe quelle adresse, quelle que soit l’identité réelle de l’expéditeur.

Falsifier l’adresse de l’expéditeur

Comme SMTP ne vérifie pas l’identité, un attaquant peut simplement définir l’en-tête de l’expéditeur avec une adresse de confiance. Un échange SMTP brut ressemble à ceci :

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Pourquoi l’usurpation est dangereuse

Les courriels usurpés sont au cœur de grandes catégories d’attaques :

  • Hameçonnage — inciter les utilisateurs à saisir leurs identifiants
  • Compromission de messagerie professionnelle (BEC) — se faire passer pour un dirigeant afin d’autoriser des paiements frauduleux
  • Diffusion de logiciels malveillants — pièces jointes qui semblent provenir d’un collègue

Un message qui semble provenir de votre CEO ou de votre banque a beaucoup plus de chances d’être considéré comme fiable et suivi d’effet.

Usurpation de domaine exact

L’usurpation de domaine exact falsifie l’en-tête de l’expéditeur pour utiliser votre véritable domaine, par exemple ceo@yourcompany.com.

C’est la forme la plus dangereuse, car l’adresse est parfaitement correcte et aucune faute de frappe ne permet de la repérer. Sans authentification du courriel, un serveur destinataire ne peut pas savoir que le message ne provient pas de votre véritable infrastructure.

SPF, DKIM et DMARC existent principalement pour empêcher l’usurpation de domaine exact.

Domaines ressemblants et apparentés

Lorsque l’authentification bloque l’usurpation de domaine exact, les attaquants se rabattent sur des domaines ressemblants qu’ils possèdent et contrôlent réellement :

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Tromperie par le nom affiché

Même lorsque toutes les protections sont en place, les attaquants exploitent le nom affiché, le texte convivial présenté avant l’adresse.

De nombreux clients de messagerie, en particulier sur mobile, n’affichent que le nom et masquent l’adresse réelle. Ainsi, un courriel provenant de :

"Acme CEO" <random123@gmail>

peut simplement apparaître comme CEO d’Acme. L’adresse est légitime pour le service de messagerie de Google, donc l’authentification réussit, mais l’utilisateur est trompé. C’est un problème humain que l’authentification ne peut pas résoudre.

Lire les en-têtes d’un courriel

Pour examiner un message suspect, consultez ses en-têtes complets. Ils consignent le parcours suivi par le message et les résultats de l’authentification.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

Ce que vous apprend la chaîne des messages reçus

Les en-têtes Reçus forment une chaîne, qui se lit de bas en haut et montre chaque serveur par lequel le message est passé.

Les signaux d’alerte comprennent :

  • Un serveur d’origine qui n’appartient pas à l’expéditeur revendiqué
  • Une différence entre le chemin de retour et le domaine de l’expéditeur
  • Des géolocalisations IP suspectes ou inattendues

Combinée à la ligne des résultats de l’authentification, la chaîne des en-têtes révèle souvent rapidement une falsification.

Les trois piliers de la défense

Trois normes complémentaires collaborent pour rendre les courriels fiables. Chacune comble une lacune différente :

  • SPF — autorise les serveurs qui peuvent envoyer des courriels pour votre domaine (l’expéditeur de l’enveloppe)
  • DKIM — signe les messages de manière cryptographique afin que toute altération ou falsification puisse être détectée
  • DMARC — relie SPF et DKIM à l’en-tête visible de l’expéditeur et indique aux destinataires quoi faire en cas d’échec

Vous étudierez chacune de ces normes dans les trois prochaines leçons.

L’authentification n’est pas une solution miracle

SPF, DKIM et DMARC empêchent l’usurpation de domaine exact des domaines que vous contrôlez. Ils n’empêchent pas :

  • Les domaines ressemblants que l’attaquant possède et authentifie correctement
  • La tromperie par le nom affiché
  • Les comptes légitimes compromis qui envoient de véritables courriels authentifiés

L’authentification des courriels est essentielle, mais elle doit être associée à la sensibilisation des utilisateurs et au filtrage des messages entrants. La défense en profondeur s’applique également ici.

Vérification rapide

Évaluez votre compréhension de l’usurpation de courriel.

Récapitulatif

Vous avez appris pourquoi les courriels sont faciles à falsifier :

  • SMTP n’intègre aucune authentification de l’expéditeur
  • L’expéditeur de l’enveloppe et l’en-tête visible de l’expéditeur peuvent être différents
  • L’usurpation facilite le hameçonnage, la BEC et la diffusion de logiciels malveillants grâce à des techniques reposant sur les domaines exacts, les domaines ressemblants et les noms affichés
  • Les en-têtes des courriels et la ligne des résultats de l’authentification aident à examiner les falsifications
  • SPF, DKIM et DMARC protègent ensemble contre l’usurpation de domaine exact, mais ne constituent pas une solution complète

Ensuite, vous apprendrez comment SPF autorise les serveurs d’envoi légitimes.

Questions Fréquemment Posées

La leçon « Comment fonctionne l’usurpation d’adresse électronique » est-elle gratuite ?

Oui — le texte complet de « Comment fonctionne l’usurpation d’adresse électronique » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Comment fonctionne l’usurpation d’adresse électronique » ?

Pourquoi les courriels sont faciles à falsifier. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Comment fonctionne l’usurpation d’adresse électronique » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Comment fonctionne l’usurpation d’adresse électronique
  2. Enregistrements SPF
  3. Signature DKIM
  4. Politique et rapports DMARC
← Retour à Cyber Security Academy