Lorsqu’une adresse e-mail dédiée reçoit soudain des promotions inconnues, l’information la plus utile n’est pas le contenu du message, mais la personne ou le service auquel cette adresse avait été attribuée. Un alias indépendant permet de localiser l’exposition, mais le supprimer immédiatement peut aussi couper la récupération du mot de passe, les alertes de sécurité et les notifications de commande. La meilleure réaction consiste d’abord à protéger le compte, puis à fermer le point d’entrée.
Un e-mail inconnu ne signifie pas forcément que votre adresse a fuité
Les marchands font souvent envoyer leurs e-mails par des prestataires de paiement, de logistique, de service client ou de marketing ; leur domaine d’expédition peut donc différer de celui du site d’inscription. Comparez d’abord vos actions récentes, les dates de commande et les informations d’authentification du message afin de distinguer un échange commercial normal d’un envoi sans rapport.
Si le même alias dédié reçoit régulièrement des promotions sans rapport avec le service d’origine, des menaces de bourrage d’identifiants, des alertes de connexion usurpées ou des messages provenant de listes auxquelles vous ne vous êtes jamais inscrit, considérez-le comme exposé. Ne cliquez pas sur le lien de désinscription d’un e-mail inconnu pour « vérifier » sa provenance : certains liens confirment simplement que l’adresse est lue.
Conservez d’abord quatre éléments de preuve
- Le site auquel l’alias a été attribué initialement et sa date de création ;
- L’heure de réception, le domaine de l’expéditeur et l’objet du message suspect ;
- Les champs Reply-To et les résultats d’authentification dans les en-têtes ;
- Les comptes nécessitant une récupération qui utilisent encore cet alias.
Suivez ces six étapes pour éviter de vous retrouver bloqué hors de vos comptes
1. Confirmez la source unique de l’alias
Recherchez l’alias complet dans votre gestionnaire de mots de passe ou vos historiques d’inscription. S’il n’est utilisé que sur un seul site, le message suspect fournit un indice de provenance assez solide ; s’il a été réutilisé, listez d’abord tous les comptes associés au lieu de tirer une conclusion hâtive.
2. Connectez-vous au service d’origine depuis une source fiable
N’utilisez pas les boutons du message suspect. Saisissez vous-même l’adresse du site ou ouvrez l’application officielle, puis vérifiez l’historique des connexions, les sessions actives, les alertes de sécurité et les informations du compte.
3. Renforcez d’abord les comptes importants
Pour les comptes encore utilisés, choisissez un mot de passe fort et unique, activez l’authentification à deux facteurs via une application et conservez les codes de récupération. Si ce mot de passe a aussi servi sur d’autres sites, remplacez-le également, en commençant par les comptes les plus importants.
4. Créez une nouvelle adresse dédiée
Créez un nouvel alias de transfert pour les services à conserver, modifiez l’adresse dans les paramètres du compte et vérifiez séparément que la nouvelle adresse reçoit bien les messages. Ne suspendez pas l’ancien point d’entrée avant la fin de la migration.
5. Surveillez les messages essentiels envoyés à l’ancienne adresse
Conservez-la pendant une courte période d’observation et vérifiez que les remboursements, commandes, alertes de sécurité et demandes de réinitialisation de mot de passe sont bien redirigés vers la nouvelle adresse. Notez les services qui utilisent encore l’ancien alias et terminez leur migration.
6. Suspendez l’ancien alias et gardez une trace
La suspension est plus facilement réversible qu’une suppression immédiate. Après avoir confirmé qu’aucun message légitime n’arrive encore, décidez éventuellement de le supprimer définitivement. Notez aussi la date et la source de la fuite dans votre gestionnaire de mots de passe afin de ne pas le réutiliser plus tard.
Plus un e-mail semble urgent, plus vous devez sortir de votre messagerie
Des messages comme « Votre compte sera fermé dans dix minutes » ou « Un paiement important a été détecté » servent souvent à vous pousser à cliquer. Un véritable incident de sécurité peut aussi adopter un ton urgent : les mots employés ne suffisent donc pas à déterminer l’authenticité. Vérifiez toujours depuis une source connue et fiable.
Vérifiez que le nom affiché correspond à la véritable adresse de l’expéditeur, que le domaine ne contient pas de caractères substitués et méfiez-vous des pages qui demandent le mot de passe de votre messagerie, un code de double authentification ou un code de récupération. Saisissez un code uniquement dans un service que vous avez ouvert vous-même et dont vous avez confirmé la fiabilité.
- Ne téléchargez pas d’archives provenant d’une source inconnue et n’activez pas les macros de documents ;
- Ne répondez pas pour confirmer votre nom, votre numéro de téléphone ou l’existence de votre compte ;
- Ne publiez pas les en-têtes complets d’un e-mail sur un forum : ils peuvent contenir des informations permettant de vous identifier ;
- Pour effectuer un signalement, utilisez le canal de sécurité indiqué sur le site officiel du service.
La suspension, la reprise et la suppression répondent à des besoins différents
La suspension bloque le transfert des nouveaux messages tout en permettant une reprise ultérieure ; elle convient pendant l’enquête et la période d’observation suivant une migration. La reprise sert à vérifier les services oubliés ou à recevoir brièvement les messages nécessaires au changement de compte.
La suppression est une action définitive, généralement irréversible, et ne garantit pas que l’adresse disparaisse des bases de données des expéditeurs. Si l’alias reste l’unique moyen de récupérer un compte, sa suppression transforme le risque d’attaque en risque de disponibilité pour vous-même. Vous pouvez accéder àla console de transfert pour consulter l’état de l’alias et procéder dans l’ordre.
Lors de votre prochaine inscription, prévoyez la traçabilité dès le départ
Un alias par site permet de réduire rapidement le périmètre lorsqu’un message suspect apparaît. Lors de sa création, notez sa source, sa date et son usage ; ne formez pas son préfixe à partir de votre nom, de votre date de naissance ou d’un identifiant interne de l’entreprise.
Pour les interactions sans enjeu qui deviennent inutiles à la fin d’une tâche, vous pouvez utiliser uneboîte de réception temporaire ; pour les comptes à long terme, conservez un alias de transfert indépendant. Chaque trimestre, vérifiez les alias et anciens comptes inutilisés : fermez d’abord les comptes, puis révoquez les adresses afin de ne pas laisser de point d’accès à la récupération sans gestionnaire.
L’isolation des adresses n’empêche pas tout partage de données, mais elle limite chaque exposition à un périmètre plus réduit. Associée à des mots de passe uniques, à la double authentification et à une connexion depuis une source fiable, elle transforme la réaction : au lieu de changer toute votre adresse principale, vous ne migrez que la source concernée.
Créez un alias indépendant pour votre prochain compte longue durée
Chaque source reste sous votre contrôle ; en cas d’anomalie, vous pouvez copier, suspendre, reprendre ou supprimer l’alias sans exposer votre adresse principale.