Messagerie compromise ?
On reprend le contrôle.
Boîte mail piratée, compte Microsoft 365 ou Exchange compromis, règle de redirection frauduleuse, phishing envoyé depuis votre propre adresse, fraude au président en préparation : on isole l'accès, on révoque les sessions et le MFA frauduleux, on audite les règles de transfert, et on durcit les accès. Par nos propres moyens, sans sous-traitance.
Urgence : 01 86 99 83 55. Réponse rapide par mail. Intervention sur site dans un rayon de 50 km autour de Maxéville (Nancy, Metz, Grand Est), ou à distance selon l'incident.
Les signaux d'une messagerie compromise
Un compte Microsoft 365 piraté passe rarement inaperçu longtemps, à condition de savoir où regarder. Si l'un de ces signes vous parle, agissez maintenant.
Messages envoyés que vous n'avez pas rédigés
Le dossier « Éléments envoyés » contient des mails inconnus, souvent adressés à vos contacts habituels.
Des destinataires signalent un mail suspect
Un client ou un fournisseur vous alerte avoir reçu une pièce jointe, un lien ou une demande de virement venant de vous.
Une règle de redirection inconnue
Une règle de transfert ou de suppression que vous n'avez pas créée, ciblant souvent les mots « facture » ou « virement ».
Connexions ou appareils inhabituels
L'historique de connexion Microsoft 365 montre un pays, une IP ou un appareil que vous ne reconnaissez pas.
Application tierce non reconnue
Une application OAuth a été autorisée sur le compte sans que vous l'ayez approuvée.
Changement de MFA ou de téléphone de récupération
La méthode d'authentification multifacteur ou le numéro de récupération a été modifié sans votre intervention.
Notre méthode en 5 étapes
Un changement de mot de passe seul ne suffit pas à clore l'incident. On vérifie que l'accès frauduleux est réellement coupé, pas seulement masqué.
Isolement de l'accès frauduleux
Changement du mot de passe depuis un appareil sain, puis révocation de toutes les sessions actives. Un mot de passe changé sans révocation des sessions laisse souvent l'attaquant connecté.
Audit des règles et des applications autorisées
Recherche des règles de transfert ou de suppression malveillantes (y compris celles configurées au niveau du connecteur, invisibles dans l'interface standard), et révision des applications tierces (OAuth) ayant accès au compte.
Vérification de l'étendue de la compromission
Analyse de l'historique de connexion, des boîtes partagées et des autres comptes de l'organisation susceptibles d'être touchés, en particulier ceux qui partagent un mot de passe ou ont échangé des messages avec le compte compromis.
Durcissement des accès
Activation ou vérification du MFA sur l'ensemble de l'organisation, révision de la politique de mots de passe et des méthodes de récupération, pour empêcher une récidive avec les mêmes identifiants.
Documentation et notification
Rapport d'intervention pour votre assurance ou un dépôt de plainte, prévention des contacts si des messages frauduleux ont été envoyés en votre nom, et accompagnement de la notification CNIL si des données personnelles étaient accessibles depuis la boîte compromise.
Ce qu'il ne faut surtout pas faire
Les erreurs les plus fréquentes après la découverte d'une compromission, celles qui laissent l'attaquant connecté malgré un incident qui semble résolu.
Sur site ou à distance, selon l'incident
La majorité de l'intervention (révocation des accès, audit des règles de transfert, analyse des connexions, durcissement MFA) se pilote à distance. Un déplacement sur site s'ajoute dans un rayon de 50 km autour de Maxéville (Nancy, Metz, Grand Est) si plusieurs postes ou l'annuaire de l'organisation sont concernés.
Par nos moyens propres, sans sous-traitance
Isolement, audit des accès, éradication, durcissement et accompagnement CNIL sont réalisés de bout en bout par l'équipe technique M-KIS. Au-delà de la remise en état, la meilleure protection contre une récidive reste une supervision continue des accès : notre SOC managé Wazuh surveille les connexions suspectes et les créations de règles de messagerie.
Questions fréquentes
Les questions qu'on entend le plus souvent au moment de la découverte d'une messagerie compromise.
Pour le détail des gestes à faire dans l'heure, geste par geste, consultez notre article compte Microsoft 365 piraté, que faire dans l'heure. Pour les autres types d'incident (rançongiciel, intrusion, poste ou serveur infecté, site web piraté), retrouvez notre offre complète réponse à incident & intervention curative sur site.
Un compte compromis reste actif tant que les sessions ne sont pas révoquées.
Contactez-nous en précisant l'étendue constatée (comptes concernés, messages frauduleux envoyés, virement éventuel). Par nos moyens propres, sans sous-traitance.
Urgence : 01 86 99 83 55. Réponse rapide par mail.