Que faire quand une boîte mail professionnelle est piratée ?
Changer immédiatement le mot de passe depuis un appareil sain, fermer toutes les sessions ouvertes, supprimer les règles de transfert et de filtrage créées par l'attaquant, activer la double authentification, puis prévenir les contacts qui ont pu recevoir de faux messages. Il faut ensuite chercher ce que l'attaquant a consulté ou envoyé.
- Changer le mot de passe ne suffit pas : une session déjà ouverte ou une règle de transfert survit au changement.
- L'attaquant crée souvent une règle qui transfère ou masque les messages contenant « facture », « virement » ou « RIB ».
- Une boîte compromise sert fréquemment à préparer une fraude au virement auprès des clients et fournisseurs.
- La plateforme publique cybermalveillance.gouv.fr propose une fiche réflexe et oriente vers des prestataires.
Incident en cours dans les Alpes-Maritimes ou à Monaco ? Aerolis intervient sous contrat avec une GTR de 4 heures, et ponctuellement sur devis hors contrat. Du lundi au vendredi, 9 h – 18 h.
Quelles sont les actions à faire dans l’heure ?
Reprendre le contrôle du compte, puis empêcher l'attaquant d'y revenir, puis mesurer les dégâts. Dans cet ordre : mot de passe, sessions, règles, second facteur, contacts, investigation.
- 1Changer le mot de passeDepuis un autre appareil que celui habituellement utilisé, au cas où il serait lui-même infecté. Changer aussi les mots de passe identiques utilisés ailleurs.
- 2Fermer toutes les sessionsMicrosoft 365 et Google Workspace permettent de déconnecter l’utilisateur de tous les appareils : sans cette étape, l’attaquant reste connecté.
- 3Supprimer les règles suspectesTransferts vers une adresse externe, déplacement automatique vers un dossier peu consulté, suppression de messages : c’est l’outil préféré de l’attaquant.
- 4Activer la double authentificationPour que le prochain mot de passe volé ne suffise plus.
- 5Prévenir les contactsClients, fournisseurs, collègues : un message court indiquant que des courriels frauduleux ont pu être envoyés, et qu’aucun changement de coordonnées bancaires ne doit être pris en compte sans appel.
- 6Rechercher ce qui a été faitJournal des connexions, messages envoyés, pièces jointes téléchargées, applications tierces autorisées.
- Changer le mot de passe depuis le poste peut-être infecté.
- Supprimer les messages envoyés par l'attaquant : ils servent à comprendre ce qui a été fait.
- Se contenter du nouveau mot de passe sans vérifier les règles de transfert.
Comment savoir si une boîte mail a été piratée ?
Les signes les plus fiables sont des connexions depuis un pays ou un appareil inconnu dans le journal de connexion, des messages dans les éléments envoyés que personne n'a écrits, des règles de transfert que l'utilisateur n'a pas créées, et des contacts qui signalent des courriels étranges.
Faut-il déclarer le piratage d’une messagerie ?
Si la boîte contenait des données personnelles consultées par l'attaquant — ce qui est presque toujours le cas en entreprise —, il s'agit d'une violation de données au sens du RGPD : elle doit être consignée, et notifiée à la CNIL sous 72 heures lorsqu'elle présente un risque pour les personnes. Un dépôt de plainte est recommandé.
La démarche détaillée : fuite de données personnelles, que faire.
Vos boîtes mail sont-elles protégées par un second facteur ?
C'est la mesure qui aurait évité l'incident dans la grande majorité des cas. L'audit vérifie la double authentification, les anciens protocoles ouverts et les règles de transfert existantes.
Questions fréquentes
L’attaquant peut-il revenir après le changement de mot de passe ?
Oui, s'il garde une session ouverte, une application tierce autorisée ou une règle de transfert. C'est pourquoi la fermeture des sessions et la revue des règles font partie des premières actions.
Faut-il supprimer la boîte mail piratée ?
Non. La boîte est nettoyée et sécurisée, pas supprimée : son historique est nécessaire pour comprendre l'incident et pour les éventuelles démarches.
Comment éviter que cela se reproduise ?
Double authentification sur toutes les boîtes, désactivation des anciens protocoles, alerte sur les règles de transfert externes et sensibilisation à l'hameçonnage.
Aerolis est un prestataire d'infogérance installé au Village d'entreprises Green Side, à Sophia-Antipolis, depuis 2003. Nos ingénieurs exploitent au quotidien les parcs informatiques de PME de 30 à 100 salariés des Alpes-Maritimes et de Monaco.
Un regard extérieur sur votre installation
45 minutes sur site, un rapport écrit sous 5 jours, les points classés par urgence. Aucune signature, avant comme après.
Fiche d'identité Aerolis — données vérifiables
Informations publiées telles quelles pour pouvoir être vérifiées, citées et recoupées. Les identifiants d'entreprise sont consultables sur le registre national des entreprises.
Page vérifiée le 24 septembre 2026. Reproduction autorisée avec mention de la source et lien vers aerolis.com.
