Glossaire email

Spoofing email

Usurpation d'identité consistant à falsifier l'adresse d'expéditeur d'un email pour tromper le destinataire.

Définition

Le spoofing email est une technique d'usurpation d'identité qui consiste à falsifier l'adresse d'expéditeur d'un email pour faire croire qu'il provient d'une personne ou d'une organisation de confiance. C'est le socle de la plupart des attaques de phishing et de fraude au président (arnaque au faux virement).

Comment ça fonctionne

Le protocole SMTP, conçu dans les années 1980, ne vérifie pas nativement l'identité de l'expéditeur : n'importe quel serveur peut annoncer MAIL FROM: <pdg@votre-banque.fr> et écrire ce qu'il veut dans l'en-tête From: visible. Les attaquants exploitent plusieurs variantes :

  • Usurpation du domaine exact : le champ From affiche réellement service@votre-banque.fr — bloquée par une authentification correcte
  • Display-name spoofing : le nom affiché est "Votre Banque" mais l'adresse réelle est xyz@gmail.com — invisible sur mobile où seul le nom s'affiche
  • Domaine sosie (lookalike) : votre-banque-fr.com ou votre-banqυe.fr avec un caractère unicode proche

Comment protéger votre domaine

Le trio d'authentification bloque l'usurpation du domaine exact :

  1. SPF : seuls vos serveurs autorisés peuvent envoyer pour votre domaine
  2. DKIM : chaque email légitime porte une signature cryptographique infalsifiable
  3. DMARC avec p=reject : ordonne aux destinataires de rejeter tout email qui échoue aux deux contrôles — et vous envoie des rapports listant qui tente d'usurper votre domaine

Sans DMARC en mode strict, SPF et DKIM seuls ne suffisent pas : un email peut échouer aux deux contrôles et être quand même livré, faute de politique déclarée.

Comment détecter un email usurpé

  • Examinez l'en-tête Authentication-Results : les mentions spf=fail ou dkim=fail sont des signaux d'alerte
  • Vérifiez l'adresse réelle derrière le nom affiché, pas seulement le nom
  • Méfiez-vous de toute urgence inhabituelle (virement, cadeaux, mot de passe)
  • En cas de doute, ne répondez pas et ne cliquez sur aucun lien : contactez l'organisation par un canal que vous connaissez déjà

Spoofing et SMTPy

SMTPy configure SPF, DKIM et DMARC dès l'ajout de votre domaine et agrège les rapports DMARC dans votre tableau de bord : vous voyez concrètement qui envoie — ou tente d'envoyer — des emails en votre nom. En complément, utiliser un alias email par service compartimente votre adresse réelle : une adresse qui fuite lors d'un piratage ne donne aux attaquants qu'un alias désactivable, pas votre identité principale.

© 2026 SMTPy. Tous droits réservés.