L’expéditeur – à qui faire confiance ?
Pourquoi l’expéditeur d’un e-mail ne prouve rien : une démonstration en direct montre comment falsifier n’importe quel expéditeur en quelques commandes.
Pourquoi l’expéditeur ne prouve rien : dans une démonstration en direct, Patrick montre comment falsifier n’importe quel expéditeur en quelques commandes via Telnet et le protocole SMTP. Un e-mail n’est donc pas un courrier signé et cacheté, mais plutôt une carte postale ouverte, falsifiable et lisible en chemin.
Maintenant que nous savons comment un e-mail circule sur Internet, venons-en au premier grand piège : comment le destinataire sait-il qui est vraiment l’expéditeur ?
La réponse est décevante : il ne le sait pas avec certitude. Le serveur de messagerie destinataire doit accepter l’e-mail ainsi que l’adresse d’expéditeur qui y figure, même si elle est totalement inventée.
Falsifier un expéditeur, une affaire de quelques commandes
La démonstration en direct dans la vidéo montre comment exploiter cela. Avec l’outil très simple Telnet, on établit une connexion texte avec un serveur de messagerie SMTP et on exécute quelques commandes à la suite :
- Le serveur salue avec un
HELOet donne son nom. - On indique l’expéditeur (
MAIL FROM) et le destinataire (RCPT TO) ; le serveur confirme chaque commande réussie par250. - Avec
DATAvient le message proprement dit, avec objet et texte ; il se termine par un point seul.
Et voilà : un e-mail arrive dans la boîte de réception, avec un expéditeur et un contenu entièrement inventés.
L’expéditeur affiché d’un e-mail n’est pas une preuve. Il se falsifie en quelques gestes. Malheureusement, de très nombreux serveurs de messagerie acceptent encore tout, tout simplement.
La bonne comparaison
On appelle volontiers l’e-mail « courrier électronique », comme s’il s’agissait d’une lettre fermée, signée et tamponnée par la poste. Ce n’est pas le cas.
- Une lettre est cachetée, porte un tampon et une signature qui confirment l’expéditeur.
- Un e-mail peut être falsifié dans son expéditeur et son contenu, lu tout au long du trajet, et même modifié.
Un e-mail ressemble donc plutôt à une carte postale tapée à la machine, posée dans la boîte aux lettres et lisible par tous. Après coup, on peut certes retracer, avec l’aide des serveurs concernés et le plus souvent sur décision de justice, si un e-mail est authentique. Mais en tant qu’utilisateurs, nous ne le pouvons pas ; nous devons faire confiance au contenu tant que l’e-mail ne porte pas de marques de vérification particulières. Et celles-ci sont absentes du standard.
Comment vérifiez-vous si une adresse d’expéditeur est digne de confiance ?
Plusieurs réponses peuvent être justes.
Le nom affiché peut être falsifié librement. Ce qui compte, c’est la vraie adresse derrière – et si le domaine correspond exactement ou ne fait que ressembler à s’y méprendre.