Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Usurpation de domaine

L'usurpation de domaine consiste à falsifier votre domaine exact dans l'adresse From d'un e-mail pour que le message paraisse authentiquement vôtre. Comme l'attaquant utilise votre vrai domaine, SPF, DKIM et une politique DMARC p=reject l'arrêtent d'emblée — les serveurs rejettent tout message revendiquant votre domaine mais échouant à l'authentification.

Ce guide fait partie de notre guide complet sur l’usurpation d’e-mail. Voir aussi : comment prévenir l’usurpation d’e-mail et usurpation du nom d’affichage.

L’usurpation de domaine est la forme la plus dommageable de falsification d’e-mail : l’attaquant place votre domaine exact dans l’adresse Fromaccounts@yourcompany.com, pas un domaine ressemblant — de sorte que le message est indiscernable d’un courrier réel au premier coup d’œil. C’est la technique derrière les fraudes à la facture et les attaques d’usurpation d’identité de PDG les plus convaincantes, et c’est aussi celle que vos enregistrements DNS peuvent arrêter d’emblée.

Pourquoi l’usurpation de domaine est possible

Le protocole Simple Mail Transfer Protocol a été conçu à une époque de confiance implicite et n’a jamais exigé qu’un expéditeur prouve la propriété du domaine qu’il revendique. Deux adresses distinctes voyagent dans chaque message — l’enveloppe MAIL FROM et l’en-tête From que votre destinataire voit réellement — et par défaut, un serveur de réception ne valide ni l’une ni l’autre par rapport au DNS du domaine. Un attaquant écrit simplement votre domaine dans ces champs. Aucun compte n’est compromis ; le domaine est simplement usurpé.

Comment savoir si votre domaine est usurpé

  • Backscatter : vous recevez des notifications de rebond pour des e-mails que vous n’avez jamais envoyés, parce que le courrier usurpé vers des adresses invalides rebondit vers l’expéditeur falsifié — vous.
  • Signalements de destinataires : des clients ou des partenaires vous transfèrent « vos » messages que vous n’avez pas envoyés.
  • Rapports agrégés DMARC : le signal définitif. Une fois que vous publiez DMARC, les serveurs de réception vous envoient des rapports XML montrant exactement quelles adresses IP envoient du courrier prétendant être votre domaine — l’usurpation apparaît sous forme d’échecs d’authentification depuis des adresses que vous ne possédez pas.

Comment arrêter l’usurpation de domaine

Parce que l’attaquant utilise votre domaine réel, c’est précisément ce que l’authentification des e-mails a été conçue pour contrer :

  1. Publiez SPF en listant chaque serveur autorisé à envoyer pour votre domaine, se terminant par -all afin que tout le reste soit rejeté. Gardez-le valide et sous la limite de 10 recherches — un enregistrement SPF cassé désactive cette protection silencieusement. Auditez-le avec le SPF Checker.
  2. Ajoutez DKIM afin que chaque message porte une signature cryptographique liée à votre domaine.
  3. Publiez DMARC avec alignement, et passez-le en p=reject une fois que vos rapports sont propres. Cela indique aux serveurs de réception du monde entier de refuser tout message qui falsifie votre domaine mais échoue à l’authentification.

Avec les trois en place et appliqués, un message qui usurpe votre domaine exact échoue à l’alignement SPF et DKIM et est rejeté avant d’atteindre une boîte de réception. La raison la plus courante pour laquelle cette protection tombe est un enregistrement SPF qui a silencieusement dépassé 10 recherches — ce qui est exactement ce qu’AutoSPF empêche en gardant l’enregistrement aplati automatiquement.

Foire aux questions

Quelle est la différence entre l’usurpation de domaine et l’usurpation du nom d’affichage ?

L’usurpation de domaine falsifie votre domaine exact dans l’adresse From, de sorte que SPF, DKIM et DMARC peuvent la détecter et la rejeter. L’usurpation du nom d’affichage ne falsifie que le nom d’expéditeur visible tout en envoyant depuis le domaine (authentifié) de l’attaquant, donc les enregistrements DNS ne peuvent pas la bloquer à eux seuls.

Comment empêcher quelqu’un d’usurper mon domaine ?

Publiez SPF (se terminant par -all), DKIM et une politique DMARC réglée sur p=reject. Ensemble, ils permettent aux serveurs de réception de vérifier que le courrier prétendant provenir de votre domaine provient réellement d’un serveur autorisé, et de le rejeter dans le cas contraire. Gardez l’enregistrement SPF sous la limite de 10 recherches afin qu’il reste valide.

DMARC empêche-t-il l’usurpation de domaine ?

Oui — DMARC avec une politique p=reject est ce qui ordonne aux serveurs de réception de refuser les messages qui falsifient votre domaine mais échouent à l’alignement SPF et DKIM. DMARC a besoin d’un SPF et/ou d’un DKIM valide en dessous pour fonctionner, c’est pourquoi les trois sont déployés ensemble.

Puis-je voir qui usurpe mon domaine ?

Oui. Les rapports agrégés DMARC (rua) listent les adresses IP envoyant du courrier prétendant être votre domaine, ainsi que si chacune a réussi ou échoué à l’authentification. Les examiner révèle à la fois les sources d’usurpation et tout expéditeur légitime que vous avez oublié d’autoriser.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)