NuModeX MailOrigin Ce que cet outil ne peut pas détecter
Langue Français

Ce que cet outil ne peut pas détecter

Un résultat sans constat n'est pas une garantie qu'un message est sûr. Cette page dit exactement ce qui échappe au regard de l'outil, pour que vous puissiez juger le résultat pour ce qu'il est.

Cet outil lit un seul message, dans votre navigateur, sans accès au réseau. Tout ce qui suit découle de là. La plupart de ces limites ne sont pas des manques en attente d'être comblés : elles découlent de la conception, et c'est cette conception qui permet à l'outil de promettre que votre message ne quitte jamais votre machine.

Lisez cette page une fois. L'écran de résultat vous dit ce qui a été vérifié et ce qui n'a pas pu l'être sur votre message précis ; cette page vous dit ce qui n'est vérifié sur aucun message.

Celle qui compte le plus : un compte réel compromis

Un message d'hameçonnage envoyé depuis un compte légitime réellement compromis passe toutes les vérifications de cet outil.

Si un attaquant détient le mot de passe de la vraie boîte d'un vrai employé, le message qu'il envoie est, mécaniquement, un vrai message de cette entreprise. Il est signé par les propres serveurs de l'entreprise. Ses enregistrements d'authentification sont ceux de l'entreprise et ils passent, parce que l'entreprise les a publiés et que le message vient réellement de là. Son trajet de remise est le trajet ordinaire. Son adresse d'expéditeur est l'adresse réelle de la personne, non une adresse sosie. Rien n'y est falsifié, parce que rien n'avait besoin de l'être.

Ce n'est pas un cas rare. C'est la forme la plus efficace de l'attaque, précisément parce que tout y est techniquement correct. Ce qui la trahit est ce qu'elle demande — un paiement imprévu, une demande inhabituelle d'identifiants, l'urgence chez quelqu'un qui n'est jamais pressé — et rien de cela n'est un signal technique. C'est un jugement sur la conversation, et vous êtes bien mieux placé que cet outil pour le porter.

Si un message vous demande de faire quelque chose d'inhabituel avec de l'argent, des identifiants ou des accès, vérifiez-le par un canal auquel vous faites déjà confiance — un numéro de téléphone que vous avez déjà, non un numéro figurant dans le message — quoi que dise cet outil.

Où un lien mène réellement

Les liens sont analysés en tant que texte. Aucun lien n'est jamais ouvert. L'outil peut donc vous dire que le texte visible d'un lien nomme un site alors que le lien lui-même pointe ailleurs, qu'une destination est une adresse numérique brute, ou qu'un paramètre de renvoi vous réacheminera — tout cela se lit dans l'adresse elle-même. Il ne peut pas vous dire ce qui se trouve à l'autre bout.

C'est en partie une question de sécurité et en partie une question d'honnêteté. Ouvrir les liens serait peu fiable même si nous le faisions : les pages d'hameçonnage servent couramment un contenu inoffensif à tout ce qui arrive avec une apparence automatisée, et ne montrent la vraie page qu'à un navigateur arrivant comme le ferait une victime. Un verdict fondé sur l'ouverture se tromperait avec assurance exactement quand cela compterait.

Pages d'atterrissage qui changent selon le visiteur

La même défense, plus précisément : beaucoup de pages d'hameçonnage décident quoi afficher selon la provenance du visiteur, le navigateur qu'il déclare, le réseau où il se trouve, ou s'il est déjà venu. Deux personnes ouvrant le même lien peuvent voir deux pages différentes. Rien qui examine un lien de l'extérieur ne peut résoudre cela, et cet outil n'essaie pas.

Certains liens réécrits ne peuvent pas être défaits

Les produits de sécurité réécrivent les liens pour que les clics passent d'abord par eux. Certaines de ces enveloppes encodent l'adresse d'origine dans la nouvelle, et cet outil la décode et vous montre la véritable destination. D'autres conservent l'original sur leurs propres serveurs et ne laissent qu'une référence — il n'y a alors rien à décoder dans le lien. Dans ce cas, l'outil le dit et s'arrête. Il ne devinera pas : une destination erronée dans une vérification d'hameçonnage est pire que pas de destination du tout.

Pièces jointes

Les pièces jointes ne sont jamais ouvertes, lues, décodées ni exécutées — et rien à leur sujet ne vous est montré. Ni les noms de fichiers, ni les types déclarés, ni les tailles. Un document malveillant, une macro, une archive contenant une charge utile, un fichier dont le nom est conçu pour paraître anodin : rien de tout cela n'est examiné, et rien n'en est rapporté.

Cette seconde moitié compte plus qu'il n'y paraît. Un résultat qui ne dit rien des pièces jointes ne vous dit pas que le message n'en avait pas. Si vous avez besoin de savoir ce qui était joint, regardez dans votre logiciel de messagerie — cet outil ne vous le dira pas, et un résultat silencieux n'est une preuve dans aucun sens.

C'est permanent et délibéré. Ouvrir des fichiers fournis par un attaquant est exactement l'activité que cet outil est censé vous aider à éviter, et le faire dans un onglet de navigateur ne la rendrait pas sûre. Considérez une pièce jointe sur un message que vous examinez comme non ouverte et non examinée, car elle l'est.

Une copie transférée n'est pas l'original

Si vous transférez un message suspect à vous-même ou à un collègue et que vous analysez la copie transférée, vous analysez le transfert. C'est un message différent avec un historique de remise différent, et la différence n'est pas cosmétique.

Le transfert ajoute les étapes de votre propre système de messagerie en tête de la chaîne de remise : le trajet affiché ici décrit donc comment le message vous est parvenu depuis celui qui l'a transféré, et non comment il est parvenu à ce dernier depuis l'expéditeur. Il remplace aussi l'expéditeur d'enveloppe, qui est ce que SPF vérifie — un résultat SPF sur une copie transférée est donc une affirmation sur le serveur de réacheminement, non sur celui qui a envoyé l'original. Une signature DKIM peut survivre à un transfert, puisqu'elle signe le message et non le trajet, mais seulement si rien en chemin n'a modifié un en-tête signé ou le corps ; beaucoup de listes de diffusion et certains logiciels les modifient, et la signature échoue alors pour un message que personne n'a altéré.

Une copie transférée peut donc paraître pire que l'original, comme elle peut paraître meilleure. Exportez la source brute du message tel qu'il est arrivé, plutôt que de le transférer et d'exporter cela.

Ce que cet outil ne fait délibérément pas

D'autres outils d'analyse d'en-têtes font plusieurs choses que celui-ci ne fait pas, et la raison est chaque fois la même : aucune n'est possible sans émettre une requête, et cet outil n'en émet aucune après le chargement de la page. C'est une décision de conception avec des conséquences, non une liste de fonctionnalités à venir.

Si vous avez besoin de cela, un service d'analyse hébergé le fera — et recevra votre message pour le faire. Les en-têtes de courrier contiennent des noms d'hôtes internes, des plages d'adresses privées, le nom et la version de votre passerelle, et les adresses de tous ceux que le message a atteints. C'est l'échange qui se joue dans un sens comme dans l'autre, et il vaut la peine d'être fait délibérément.

Tout ce qui n'est pas ce message

SMS, messageries et appels téléphoniques

Le smishing (hameçonnage par SMS), l'hameçonnage par applications de messagerie et l'hameçonnage vocal sont entièrement hors du champ de cet outil. Il lit la source d'un courriel. La capture d'écran d'un SMS ne contient rien de la structure qu'il analyse.

Codes QR

Un code QR dans un courriel est une image, et les images ne sont pas décodées ici. Tout l'intérêt de mettre l'adresse dans une image est qu'elle cesse d'être du texte — ce qui déjoue l'analyse de liens dans cet outil comme dans les filtres de messagerie en général, et déplace le clic vers un téléphone, en général moins protégé qu'un ordinateur. Si un message vous demande de scanner quelque chose, traitez le code comme un lien non examiné.

La fraude au président, dans sa forme discrète

Un message bref, venant d'une adresse plausible, demandant qu'une facture soit payée sur un nouveau numéro de compte, peut ne contenir aucun lien, aucune pièce jointe, aucun domaine sosie et aucun échec d'authentification. Il n'y a rien de structurel à trouver. S'il vient d'un compte réel compromis, voyez la première section. S'il vient d'un domaine enregistré la semaine dernière, cet outil ne peut pas vous le dire non plus : il n'a aucun moyen de savoir quand un domaine a été enregistré, et n'essaie pas. Ce qu'il peut vous dire, c'est si le domaine ressemble à un domaine que vous connaissez, ce qui est une autre question et n'aide que si l'attaquant a choisi un sosie plutôt qu'un nom quelconque.

Détecter cela suppose d'analyser ce que le message dit — l'urgence, l'instruction financière, le changement de coordonnées bancaires — ce qui est un jugement dépendant de la langue. C'est délibérément absent de cette version : pour être valable, cela demande une rédaction par des locuteurs natifs dans chaque langue, et une mauvaise version produit des accusations infondées contre du courrier professionnel ordinaire.

Techniques d'attaque qui vivent hors du message

Celles-ci sont actuelles et efficaces, et toutes sont conçues pour que le courriel lui-même paraisse banal. Le message est un moyen de livraison ; l'attaque se produit là où cet outil ne voit pas.

ClickFix

Le message mène à une page qui affiche une fausse erreur — un CAPTCHA échoué, un document qui ne se charge pas — et demande au visiteur de la corriger en copiant une ligne de texte et en l'exécutant lui-même, en général dans un terminal ou une boîte Exécuter. La victime installe le logiciel malveillant de ses propres mains. Il n'y a aucune pièce jointe ni aucun téléchargement à inspecter, et le courriel peut ne rien contenir de pire qu'un lien vers une page qui, du point de vue de cet outil, n'est qu'une adresse.

Aucun site web légitime ne vous demandera jamais de copier une commande et de l'exécuter pour consulter un document ou prouver que vous êtes humain. Si une page le demande, fermez-la.

Hameçonnage par code d'appareil

L'attaquant démarre une véritable connexion chez un véritable fournisseur d'identité et vous envoie le code court qu'elle produit, avec un motif plausible pour que vous le saisissiez. Vous vous authentifiez réellement, sur le site réel, et l'approbation atterrit dans la session de l'attaquant. Rien n'y est contrefait — le domaine est réel, la page de connexion est réelle, le certificat est réel — il n'y a donc rien dans le message que l'analyse de domaine ou de liens puisse détecter.

Ne saisissez jamais un code de connexion qui vous est parvenu de quelqu'un d'autre. Un code est destiné à un appareil devant vous, pour une connexion que vous avez vous-même lancée.

Pages de connexion avec intermédiaire

Un relais se place entre vous et la véritable page de connexion, transmet vos identifiants et capture le cookie de session que le fournisseur émet ensuite. Comme il retransmet le véritable défi, il survit à la plupart des méthodes d'authentification multifacteur. Le lien du courriel pointe vers le relais : si le domaine du relais est un sosie, cet outil peut le signaler — mais s'il s'agit d'un domaine quelconque et sans particularité, il n'y a rien de structurel à voir.

La parade n'est pas la détection : c'est d'atteindre les pages de connexion par vos propres favoris plutôt que par des liens, et d'utiliser une authentification résistante à l'hameçonnage (clés d'accès ou clés matérielles) là où elle est proposée.

Limites des vérifications qui s'exécutent

Quelle partie d'un domaine compte comme « le domaine enregistré »

Juger si un résultat d'authentification appartient à l'expéditeur que vous voyez suppose de savoir où se termine le domaine enregistré — que example.co.jp est un domaine enregistré alors que co.jp n'en est pas un. La norme de messagerie actuelle établit cela par une interrogation DNS en direct. Cet outil ne peut pas le faire, puisqu'il n'émet aucune requête réseau, et utilise donc la Public Suffix List à la place.

Les deux concordent le plus souvent. Lorsqu'ils diffèrent, le résultat affiché ici peut être légèrement plus strict ou légèrement plus permissif que celui qu'un serveur de messagerie destinataire aurait calculé. Cela est signalé sur chaque résultat qui s'en sert — y compris les résultats sans aucun en-tête, car l'analyse de liens compare elle aussi des domaines enregistrés.

Les tables de caractères sont réduites, et l'une des réductions coûte des détections

Deux fichiers de données Unicode déterminent si deux noms se ressemblent : une table des caractères qui s'affichent de la même façon, et une table indiquant à quelle écriture appartient chaque caractère. Les deux sont réduites à la compilation plutôt que livrées entières — un navigateur ne devrait pas télécharger plusieurs mégaoctets de données de référence pour vérifier un message — mais les deux réductions ne coûtent pas la même chose.

La table des caractères sosies est filtrée par plage de caractères, vers les points de code qui peuvent apparaître dans un nom de domaine : 2 201 de ses 6 565 lignes sont conservées. Les lignes sont sélectionnées, jamais modifiées, et un caractère hors plage n'aurait de toute façon pas pu figurer dans un nom de domaine.

La table des écritures est filtrée par écriture : 35 sur environ 170 sont conservées — celles dont le volume d'enregistrement de domaines est significatif, plus celles qui portent l'attaque de confusion avec le latin. Les lignes ne sont là encore pas modifiées, mais des écritures entières sont écartées, et un caractère appartenant à une écriture écartée est traité comme ne portant aucune information. Cela peut provoquer une détection manquée. Cela ne peut pas provoquer une accusation infondée, et c'est dans cette direction que cet arbitrage a été choisi pour échouer.

Cela n'était auparavant indiqué que sur la page des mentions de tiers, publiée uniquement en anglais parce que les textes de licence y sont reproduits dans leur langue d'origine. C'est une limite du produit plutôt qu'une mention de licence : sa place est ici, où tous les lecteurs peuvent l'atteindre.

La comparaison de marques couvre les marques les plus usurpées, pas toutes

Comparer un domaine expéditeur aux véritables domaines de marques couramment usurpées suppose une liste de ces marques et de tous leurs domaines légitimes, établie à la main. Cette liste fait désormais partie de cette version : 52 marques et 159 domaines, constituée à la main à partir de six mois de rapports du Council of Anti-Phishing Japan, chaque domaine étant vérifié contre la page publiée par la marque elle-même.

Ce n'est pas une liste de toutes les marques. Le Japon compte bien plus d'une centaine de banques ; cette liste en porte huit. Il en va de même des sociétés de courtage, des assureurs, des services publics régionaux et des émetteurs de cartes — l'ensemble de ce qui est usurpé change tous les mois, et une liste qui courrait après la traîne serait périmée le mois suivant sa rédaction. Ces omissions sont des décisions, et elles sont consignées.

Donc : un message usurpant une marque absente de la liste ne reçoit aucune comparaison de sosie. Pas une comparaison plus faible : aucune. Les trois vérifications ci-dessous n'ont simplement rien à quoi se comparer, exactement comme elles n'avaient rien pour aucune marque avant que la liste n'existe. L'absence d'une marque de la liste n'est pas un jugement selon lequel le courrier se réclamant d'elle serait authentique.

Ce n'est pas non plus une liste d'expéditeurs sûrs. Correspondre à un domaine listé signifie seulement que l'expéditeur n'est pas un sosie de cette marque ; cela ne supprime rien et ne rend aucun résultat plus propre. Cette distinction porte tout son poids, car quatre des marques de la liste — une billetterie de spectacles, un transporteur, un réseau social et une banque — publient des avertissements indiquant que leurs propres domaines sont utilisés dans les attaques qui les visent.

Trois vérifications dépendent de la liste, pas une seule. Chacune compare un domaine expéditeur au véritable domaine d'une marque, et chacune a donc besoin que ce véritable domaine soit présent :

Une quatrième en découle : un lien hébergé sur un service connu n'est signalé que si le message paraît par ailleurs usurper une marque, et elle est donc elle aussi limitée aux marques que la liste porte.

Les vérifications qui n'ont pas besoin de la liste s'exécutent sur chaque message, quelle que soit la marque dont il se réclame : alphabets mêlés dans un même nom de domaine, structure des liens, identité de l'expéditeur, trajet de remise et encodage.

Un défaut qui était présent, et qui est corrigé

Un domaine utilisant des lettres non latines peut circuler dans un message sous deux formes : les lettres elles-mêmes, ou un encodage entièrement ASCII de celles-ci commençant par xn--. Les deux sont le même domaine. La seconde forme est la forme ordinaire, car tous les serveurs de messagerie ne savent pas transporter la première.

Jusqu'au 15 septembre 2026, cet outil ne savait lire que la première. Le code qui retransforme xn-- en lettres ne fonctionnait pas, et deux vérifications lisent son résultat : celle qui repère deux alphabets mêlés dans un même nom, et celle qui repère un nom écrit entièrement dans un autre alphabet. Le même domaine sosie était donc rapporté comme un signe fort d'hameçonnage lorsqu'il arrivait d'une façon, et comme rien du tout lorsqu'il arrivait de l'autre. Et c'est la seconde qui est la plus courante.

Cela signifiait aussi que la forme décodée n'était jamais affichée. Un homoglyphe est invisible tant que l'on ne voit pas les deux formes côte à côte, et l'outil n'affichait que la chaîne xn--.

Les deux sont corrigés. L'encodage dans lequel un domaine arrive ne change plus le résultat, et cela est désormais garanti par un test plutôt que par l'attention : une paire de messages identiques à l'encodage près doit produire le même verdict.

Les noms sosies ne sont vérifiés que là où l'expéditeur se déclare

Les vérifications de sosie lisent les adresses From, Sender, Reply-To et Return-Path. Elles ne lisent pas les adresses vers lesquelles pointent les liens.

Un message envoyé depuis une adresse ordinaire et correctement authentifiée, dont les liens pointent vers un domaine sosie, n'est donc pas attrapé par ces vérifications. Il l'est lorsque le texte visible d'un lien nomme un site et que le lien mène ailleurs, ce qui est une vérification distincte et qui, elle, s'exécute. Il ne l'est pas lorsque le texte du lien est quelque chose comme Se connecter et que l'adresse ne figure que dans le lien.

Étendre les vérifications de sosie aux adresses des liens est un changement délibérément ultérieur, non un oubli. Appliqué sans précaution, il accuserait du courrier ordinaire : un message légitime renvoie couramment vers de nombreuses adresses sans rapport avec son expéditeur, et un test de similarité de noms appliqué à toutes produit des accusations contre des entreprises réelles. Le plan est consigné dans la spécification, et il dépend de la liste de marques ci-dessus.

Réputation, ancienneté et historique

Rien ici ne sait si un domaine a été enregistré hier, s'il figure sur une liste noire, ou si quelqu'un l'a signalé. Tout cela suppose une interrogation, et les interrogations sont ce que cet outil ne fait pas.

Messages qu'il ne peut pas lire

Les fichiers Outlook .msg relèvent d'un format de conteneur Microsoft plutôt que du courrier, et ne sont pas analysés — l'outil les reconnaît et vous indique comment en obtenir une copie lisible. Quelques encodages de texte que les navigateurs refusent délibérément de décoder ne peuvent pas non plus être lus ici ; le cas échéant, le résultat le dit plutôt que de vous montrer quelque chose de faux.

Ce que signifie réellement un résultat sans constat

Cela signifie : parmi les vérifications que cet outil a pu exécuter sur ce que vous lui avez donné, aucune n'a trouvé de signal à haut risque. C'est réellement utile, et ce n'est pas la même chose que « ce message est sûr ». Chaque résultat indique quels domaines ont été vérifiés et lesquels ne l'ont pas été, précisément pour cette raison.

Cet outil est une aide à la décision. Ce n'est ni une garantie, ni un filtre, ni un substitut à votre propre jugement sur ce qu'un message vous demande de faire.