Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Mon site envoie des e-mails que je n’ai pas écrits

Des clients signalent avoir reçu un message publicitaire ou une relance suspecte venant de votre domaine, ou votre hébergeur signale un volume d’envoi anormal : la fonction d’envoi d’e-mails de votre CMS est utilisée à votre insu.

Décrire mon problème Discuter sur WhatsApp

Les signes d’un envoi détourné

  • Un client vous transfère un e-mail publicitaire ou de phishing qui semble venir de votre adresse de contact ou de commande
  • L’hébergeur envoie un avertissement pour dépassement d’un quota d’envoi quotidien, alors que votre volume habituel de confirmations de commande est stable
  • Des e-mails de mots de passe oubliés ou de confirmation de commande n’arrivent plus, parce que votre domaine a été mis en liste noire par les fournisseurs de messagerie à cause du spam envoyé en parallèle
  • Le journal d’envoi du CMS (quand il existe) montre des centaines de messages sur une courte période, à des adresses que vous ne reconnaissez pas comme clients
  • Une réponse automatique de type « adresse inconnue » (bounce) revient en masse dans une boîte que vous consultez rarement

Pourquoi la fonction d’envoi native devient une cible

PrestaShop, comme la plupart des CMS e-commerce, dispose d’une fonction d’envoi d’e-mails intégrée, utilisée en permanence pour les confirmations de commande, les mots de passe oubliés, les notifications de suivi. Cette fonction s’appuie sur la configuration du serveur (souvent la fonction PHP native mail() ou un serveur SMTP configuré dans le back-office) et sur la réputation du nom de domaine du site.

C’est justement cette réputation qui rend la fonction intéressante à détourner. Un domaine e-commerce établi, avec un historique d’envoi légitime, passe plus facilement les filtres antispam qu’un domaine tout neuf créé pour l’occasion. Selon la nature exacte de la faille en cause, un formulaire mal validé sur le site public peut suffire à injecter des destinataires ou du contenu supplémentaires dans un e-mail envoyé par le CMS, sans qu’aucun accès administrateur ne soit nécessaire : c’est le mécanisme général derrière une bonne partie des abus de ce type, indépendamment du détail technique propre à chaque cas.

Dans d’autres cas, un accès administrateur compromis permet directement d’utiliser les modèles d’e-mails du CMS ou une extension d’envoi en masse (newsletter, marketing) installée pour un usage légitime, pour diffuser du contenu qui n’a rien à voir avec votre activité.

Dans les deux cas, le point commun est le même : ce n’est pas votre boîte e-mail personnelle qui est compromise, mais le serveur qui envoie en votre nom. Changer votre mot de passe de messagerie ne change rien au problème.

Comment confirmer l’origine de l’envoi

  1. Consulter les journaux d’envoi du serveur

    La plupart des hébergeurs conservent un journal des e-mails sortants (souvent nommé exim_mainlog ou équivalent) qui montre l’expéditeur, le destinataire et l’heure de chaque envoi, indépendamment de ce que le CMS enregistre lui-même.

  2. Comparer avec le volume de commandes réel

    Un écart net entre le nombre de commandes passées et le nombre d’e-mails sortants sur la même période confirme qu’une source d’envoi supplémentaire existe.

  3. Vérifier les formulaires publics du site

    Tout formulaire qui déclenche un e-mail (contact, devis, avis client) est un point à examiner en priorité, en particulier s’il a été ajouté par une extension tierce.

  4. Vérifier la réputation du domaine

    Des outils gratuits de vérification de réputation d’adresse IP et de domaine indiquent si votre domaine a déjà été signalé comme source de spam par les fournisseurs de messagerie.

Pages liées

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Qu’avez-vous constaté ?
Quelle plateforme ?
Depuis quand le problème est-il constaté ? (facultatif)

Plus l’infection est ancienne, plus elle a pu se propager dans les fichiers et la base de données.

Disposez-vous d’une sauvegarde saine ?

Une sauvegarde antérieure à l’infection change complètement la méthode de remise en état.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

Faut-il changer le mot de passe de ma boîte e-mail personnelle ?
Cela ne suffit pas si l’envoi part du serveur du site et non de votre messagerie. Il faut d’abord confirmer l’origine réelle avant d’agir sur le mauvais maillon.
Mon domaine peut-il être mis en liste noire à cause de ça ?
Oui, c’est une conséquence fréquente. Un volume de spam détecté depuis votre domaine peut faire chuter la délivrabilité de tous vos e-mails légitimes, y compris les confirmations de commande.
Est-ce que ça veut dire que mon compte administrateur est compromis ?
Pas nécessairement. Selon la faille en cause, un formulaire public mal protégé peut suffire à générer des envois sans qu’aucun accès administrateur n’ait été nécessaire.
Comment savoir combien d’e-mails ont réellement été envoyés ?
Le journal d’envoi conservé par l’hébergeur donne le chiffre exact, indépendamment de ce que le CMS affiche dans son propre historique, qui peut être incomplet ou avoir été modifié.
Une fois la faille corrigée, la réputation du domaine revient-elle automatiquement ?
Pas toujours immédiatement. Certains fournisseurs de messagerie appliquent une période d’observation avant de rétablir une délivrabilité normale, même après la fermeture de la faille.