Ma boîte mail envoie des messages à ma place : pourquoi ?
En bref
Deux situations très différentes se ressemblent. Si les messages apparaissent dans vos éléments envoyés, votre compte est piraté : changez le mot de passe et fermez les sessions. S'ils n'y figurent pas, votre adresse est seulement affichée comme expéditeur par un tiers : le compte n'est pas compromis, et la réponse passe par l'authentification de votre nom de domaine.
Des connaissances vous signalent un message étrange venu de votre adresse. Vous n'avez rien envoyé. Avant de tout changer dans l'urgence, il faut savoir laquelle des deux situations vous concerne : un compte réellement piraté, ou une adresse simplement affichée par quelqu'un d'autre. Les réponses n'ont rien à voir.
Compte piraté ou adresse usurpée : comment trancher ?
Le protocole d'envoi des e-mails permet d'écrire n'importe quel nom dans la case « expéditeur », comme on écrit n'importe quelle adresse au dos d'une enveloppe. On parle alors d'usurpation : votre boîte n'est pas concernée, seul votre nom est utilisé.
| Indice | Compte piraté | Adresse usurpée |
|---|---|---|
| Éléments envoyés | Les messages y figurent | Aucune trace |
| Connexions récentes | Lieux ou appareils inconnus | Rien d'anormal |
| Destinataires | Vos contacts réels, échanges en cours | Adresses inconnues, listes achetées |
| Retours d'erreur | Peu nombreux | Vague de messages « non distribué » |
| Contenu | Demande crédible insérée dans un vrai fil | Message générique, souvent maladroit |
Un troisième cas existe : le poste infecté par un logiciel malveillant qui envoie du courrier depuis votre machine. Les envois n'apparaissent pas forcément dans la boîte, mais votre connexion Internet ou votre serveur est bien à l'origine des messages.
Si le compte est piraté
- Changez le mot de passe depuis un appareil sain.
- Déconnectez toutes les sessions ouvertes.
- Activez la double authentification.
- Supprimez les règles de transfert automatique et vérifiez l'adresse de récupération.
- Révoquez les applications connectées et les mots de passe d'application.
Si des données de clients ou de candidats ont pu être consultées, l'incident constitue une violation de données : notre article violation de données personnelles détaille la marche à suivre.
Si votre adresse est seulement usurpée
Changer votre mot de passe ne servira à rien : l'escroc n'y a jamais eu accès. Le travail porte sur votre nom de domaine, afin que les messageries destinataires rejettent les messages qui se réclament de vous sans autorisation.
- SPF publie la liste des serveurs autorisés à envoyer du courrier pour votre domaine.
- DKIM ajoute une signature qui prouve que le message n'a pas été modifié en route.
- DMARC indique aux messageries quoi faire quand ces vérifications échouent, et vous fait remonter des rapports.
Le fonctionnement de ces trois protocoles est expliqué dans notre article SPF, DKIM et DMARC. Mettez-les en place dans l'ordre : d'abord l'inventaire de tout ce qui envoie du courrier en votre nom, y compris les formulaires du site et les outils d'envoi en nombre, puis une politique DMARC permissive pour observer, enfin un durcissement progressif. Trop vite durci, DMARC bloque vos propres messages légitimes.
Prévenir et surveiller
- Publiez sur votre site une phrase simple indiquant que vous ne demandez jamais de changement de coordonnées bancaires par e-mail.
- Prévenez vos correspondants réguliers si une vague de faux messages circule.
- Réservez les noms de domaine proches du vôtre, souvent utilisés pour écrire à vos clients.
- Surveillez les rapports DMARC : ils révèlent quels serveurs tentent d'utiliser votre domaine.
- Vérifiez si votre domaine figure sur une liste de blocage, conséquence fréquente d'une vague d'envois frauduleux.
NexSecure met en place cette authentification et suit les rapports associés dans le cadre de la messagerie professionnelle.
Questions fréquentes
Comment savoir si mon compte est vraiment piraté ?
Regardez vos éléments envoyés et le journal des connexions. Si les messages ne figurent nulle part et qu'aucune connexion inhabituelle n'apparaît, votre adresse est usurpée, pas votre compte.
Pourquoi je reçois des retours d'erreur pour des messages non envoyés ?
Parce qu'une campagne utilise votre adresse comme expéditeur. Les messages non distribués reviennent donc chez vous. C'est désagréable, mais cela n'indique pas que votre boîte est compromise.
DMARC empêche-t-il toute usurpation ?
Non. Il protège votre nom de domaine exact, mais pas l'usage d'un domaine ressemblant, ni les messages envoyés depuis un compte réellement piraté. Il reste indispensable, sans être suffisant.
Que répondre aux personnes qui ont reçu le faux message ?
Dites-leur de le supprimer sans cliquer, et rappelez qu'aucune demande de paiement ou de changement de coordonnées ne sera confirmée sans un appel téléphonique de leur part.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet