Un email a plus à dire que vous ne le pensez

Lorsque vous recevez un email, vous ne voyez que le nom de l'expéditeur, l'objet et le contenu. Mais derrière cette interface visible, chaque email accompagne un document technique complet, enregistrant chaque étape depuis sa création jusqu'à son arrivée. Ce document s'appelle l'en-tête d'email, il contient des informations sur l'adresse IP d'origine de l'email, les relais par lesquels il a transit, les horaires de chaque étape de relais, ainsi que le statut des différentes authentifications techniques de l'email. Le nom de l'expéditeur et l'adresse de l'expéditeur sont des champs que n'importe qui peut falsifier. En revanche, les adresses IP et les enregistrements de serveurs dans l'en-tête sont beaucoup plus difficiles à falsifier, ce qui en fait un outil efficace pour déterminer si un message provient réellement de l'origine revendiquée.

Comment consulter les en-têtes de mail sur différentes plateformes

Gmail 1. Ouvrez l'email cible 2. Cliquez sur l'icône à trois points en haut à droite 3. Sélectionnez "Afficher l'original" 4. Une nouvelle fenêtre affichera le contenu de l'email original complet, y compris l'en-tête Gmail propose également un outil d'analyse d'en-tête plus convivial, où il y a une option "Copier dans le presse-papiers" en haut de la page d'affichage de l'email original, vous permettant de copier le contenu de l'en-tête et de le coller sur la page d'analyse des en-têtes de l'Admin Toolbox de Google, à l'adresse toolbox.googleapps.com/apps/messageheader, qui analysera l'en-tête dans un format plus lisible. Outlook Web 1. Ouvrez l'email cible 2. Cliquez sur l'icône à trois points en haut à droite 3. Sélectionnez "Afficher l'origine du mail" ou "Options du mail" 4. Dans la fenêtre contextuelle, vous verrez l'en-tête complet de l'Internet Outlook Desktop 1. Double-cliquez sur l'email pour ouvrir une fenêtre séparée 2. Dans le ruban, sélectionnez "Fichier", puis cliquez sur "Propriétés" 3. Vous pouvez voir l'en-tête complet dans le champ d'en-tête Internet Apple Mail 1. Sélectionnez l'email cible 2. Dans la barre de menu, choisissez "Affichage",

Quelles informations clés contient l'en-tête

Une fois que vous avez accès au contenu de l'en-tête, ces certains champs sont les plus importants pour le jugement. Champs Received Il y a généralement plusieurs champs Received dans l'en-tête, chacun représentant un nœud serveur que l'email a traversé. L'ordre de lecture est du bas vers le haut, le champ Received le plus bas étant le point d'origine de l'email, et le plus haut étant le dernier relais, c'est-à-dire le nœud où votre serveur de mail a reçu le message. Chaque champ Received contient généralement le nom de domaine du serveur et son adresse IP ainsi que le timestamp correspondant. Si un message prétend provenir de PayPal, et que l'adresse IP montrée dans le champ Received le plus bas pointe vers un serveur complètement non lié à PayPal, cette incohérence constitue un signal d'alerte clair. Champs From et Reply-To Le champ From affiche l'adresse qui apparaît à votre position d'expéditeur, ce champ peut être falsifié à l'envi. Le champ Reply-To est l'adresse vers laquelle l'email est réellement envoyé lorsque vous appuyez sur "Répondre". Certains emails frauduleux falsifient l'adresse From en une adresse officielle, mais définissent Reply-To à une adresse que

Infographie explicative des cinq champs clés de l'en-tête des emails.

Utiliser des outils pour analyser les en-têtes, c'est plus intuitif

Lire manuellement les en-têtes bruts est assez difficile pour la plupart des gens, plusieurs outils en ligne gratuits peuvent rendre ce processus plus facile à comprendre. MXToolbox Email Header Analyzer URL : mxtoolbox.com/EmailHeaders.aspx En collant le contenu de l’en-tête, MXToolbox affichera chaque nœud Received sous forme de chemin de transmission visuel, montrant clairement l'adresse IP de chaque saut, le nom du serveur et les timestamps, ainsi que les résultats d’authentification. Google Admin Toolbox Message Header URL : toolbox.googleapps.com/apps/messageheader Outil d'analyse des en-têtes fourni par Google, affichant les résultats sous forme de chronologie de chemin de transmission, particulièrement adapté pour analyser les messages reçus sur Gmail. Mail Header Analyzer par WhatIsMyIPAddress URL : whatismyipaddress.com/tools/mail-header-analyzer Fournit également une analyse des en-têtes, avec des recherches de localisation géographique pour chaque adresse IP, vous permettant de visualiser intuitivement d'où provient le message.

Questions les plus fréquentes sur l'analyse des en-têtes d'email

Est-ce que l'adresse de l'expéditeur qui ressemble à un domaine officiel garantit qu'il est authentique ?

Non, et c'est précisément le scénario le plus important pour l'analyse des en-têtes d'email. Le protocole SMTP permet à quiconque de remplir n'importe quelle adresse dans le champ From sans nécessiter de vérification, ce qui rend la falsification des adresses d'expéditeur très facile. Si vous voyez [email protected] ou [email protected] dans votre boîte de réception, cela ne signifie pas que ce message a été envoyé réellement par les serveurs de PayPal ou d'Apple. Pour confirmer qu'un email provient réellement de l'organisation revendiquée, vous devez examiner les champs Received et Authentication-Results dans l'en-tête, en particulier les résultats des vérifications SPF et DKIM, dont la falsification est bien plus complexe que celle du champ From.

Si SPF et DKIM passent, cela signifie-t-il que le message est forcément authentique ?

Si les vérifications SPF et DKIM réussissent, cela signifie que le message provient effectivement d'un serveur autorisé par le domaine, et que son contenu n'a pas été modifié pendant le transit. C'est une garantie technique forte qui augmente considérablement la difficulté de falsification des emails. Cependant, cela ne signifie pas que le contenu de l'email est nécessairement fiable. Un attaquant peut créer un domaine ressemblant à celui visé, comme paypa1.com ou paypal-secure.com, en configurant des enregistrements SPF et DKIM complets, puis en envoyant des emails de phishing qui passent toutes les vérifications. Les résultats des authentifications doivent être vérifiés conjointement avec l’examen minutieux du domaine lui-même, les deux sont indispensables.

Que faire si l'en-tête d'un message montre qu'il provient d'une adresse IP suspecte ?

Tout d'abord, ne cliquez sur aucun lien dans le message, ne téléchargez pas de pièces jointes et ne répondez pas. Notez l'en-tête complet de l'email et les informations sur l'adresse IP suspecte, ces informations seront nécessaires pour faire un rapport ultérieur à l'autorité compétente ou à votre fournisseur de services de messagerie pour signaler le spam. Si le message usurpe l'identité d'une marque ou d'une organisation spécifique, vous pourrez le signaler via les canaux officiels de cette organisation. La plupart des grandes entreprises ont des adresses de rapport de phishing dédiées. Les utilisateurs de Gmail peuvent signaler directement le phishing dans l'interface email, Outlook propose également un mécanisme de rapport intégré, ces rapports aident les fournisseurs de services de messagerie à identifier et à bloquer plus rapidement de telles attaques.

Un point clé à retenir : L'en-tête d'un email est la véritable carte d'identité d'un email, et non le nom de l'expéditeur qui peut être rempli de manière aléatoire. Apprendre à visualiser et à interpréter le champ Received et les résultats d'authentification dans l'en-tête est le moyen technique le plus direct pour identifier les emails falsifiés.