Mon site envoie des e-mails que je n’ai pas écrits
Des clients signalent avoir reçu un message publicitaire ou une relance suspecte venant de votre domaine, ou votre hébergeur signale un volume d’envoi anormal : la fonction d’envoi d’e-mails de votre CMS est utilisée à votre insu.
Les signes d’un envoi détourné
- Un client vous transfère un e-mail publicitaire ou de phishing qui semble venir de votre adresse de contact ou de commande
- L’hébergeur envoie un avertissement pour dépassement d’un quota d’envoi quotidien, alors que votre volume habituel de confirmations de commande est stable
- Des e-mails de mots de passe oubliés ou de confirmation de commande n’arrivent plus, parce que votre domaine a été mis en liste noire par les fournisseurs de messagerie à cause du spam envoyé en parallèle
- Le journal d’envoi du CMS (quand il existe) montre des centaines de messages sur une courte période, à des adresses que vous ne reconnaissez pas comme clients
- Une réponse automatique de type « adresse inconnue » (bounce) revient en masse dans une boîte que vous consultez rarement
Pourquoi la fonction d’envoi native devient une cible
PrestaShop, comme la plupart des CMS e-commerce, dispose d’une fonction d’envoi d’e-mails intégrée, utilisée en permanence pour les confirmations de commande, les mots de passe oubliés, les notifications de suivi. Cette fonction s’appuie sur la configuration du serveur (souvent la fonction PHP native mail() ou un serveur SMTP configuré dans le back-office) et sur la réputation du nom de domaine du site.
C’est justement cette réputation qui rend la fonction intéressante à détourner. Un domaine e-commerce établi, avec un historique d’envoi légitime, passe plus facilement les filtres antispam qu’un domaine tout neuf créé pour l’occasion. Selon la nature exacte de la faille en cause, un formulaire mal validé sur le site public peut suffire à injecter des destinataires ou du contenu supplémentaires dans un e-mail envoyé par le CMS, sans qu’aucun accès administrateur ne soit nécessaire : c’est le mécanisme général derrière une bonne partie des abus de ce type, indépendamment du détail technique propre à chaque cas.
Dans d’autres cas, un accès administrateur compromis permet directement d’utiliser les modèles d’e-mails du CMS ou une extension d’envoi en masse (newsletter, marketing) installée pour un usage légitime, pour diffuser du contenu qui n’a rien à voir avec votre activité.
Dans les deux cas, le point commun est le même : ce n’est pas votre boîte e-mail personnelle qui est compromise, mais le serveur qui envoie en votre nom. Changer votre mot de passe de messagerie ne change rien au problème.
Comment confirmer l’origine de l’envoi
-
Consulter les journaux d’envoi du serveur
La plupart des hébergeurs conservent un journal des e-mails sortants (souvent nommé exim_mainlog ou équivalent) qui montre l’expéditeur, le destinataire et l’heure de chaque envoi, indépendamment de ce que le CMS enregistre lui-même.
-
Comparer avec le volume de commandes réel
Un écart net entre le nombre de commandes passées et le nombre d’e-mails sortants sur la même période confirme qu’une source d’envoi supplémentaire existe.
-
Vérifier les formulaires publics du site
Tout formulaire qui déclenche un e-mail (contact, devis, avis client) est un point à examiner en priorité, en particulier s’il a été ajouté par une extension tierce.
-
Vérifier la réputation du domaine
Des outils gratuits de vérification de réputation d’adresse IP et de domaine indiquent si votre domaine a déjà été signalé comme source de spam par les fournisseurs de messagerie.
Pages liées
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.