Accueil›Guides›Que faire si…

Que faire si…

Une boîte mail a été vidée ou piratée

Une boîte vidée ou piratée se traite en coupant d’abord l’accès et les transferts, puis en restaurant une copie antérieure au vidage. Restaurer pendant que la règle de transfert du pirate est encore active remplit une boîte qui se vide aussitôt.

Mis à jour en octobre 20264 min de lecture6 sources citées

L’essentiel

  • Simple suppression récente : corbeille d’abord. Messages envoyés à votre insu, règles de transfert inconnues : c’est un piratage.
  • En cas de piratage, coupez avant de restaurer : mot de passe, sessions, second facteur, règles de transfert, applications connectées.
  • Prévenez par téléphone les correspondants exposés à une fraude au virement.
  • Les délais de récupération natifs sont courts : 14 jours par défaut dans Exchange Online (30 au maximum), 30 + 25 jours dans Gmail.
  • Sans copie hors du service, ce qui dépasse ces délais est perdu.

1. Confirmer le cas

  • L’utilisateur a supprimé un dossier et s’en aperçoit : corbeille d’abord. C’est souvent suffisant si l’on est encore dans la fenêtre de rétention de Microsoft 365 ou de Google (voir le tableau plus bas).
  • La boîte envoie des messages que personne n’a écrits, ou des clients reçoivent des demandes de virement : c’est une compromission, même si les messages sont encore là.
  • Des règles de transfert, une délégation inconnue, une connexion depuis un pays inattendu dans les journaux : compromission.

Microsoft cite d’autres signes : des règles qui déplacent les messages vers des dossiers peu consultés (courrier indésirable, flux RSS), un transfert externe ajouté récemment, une signature modifiée, des changements de mot de passe ou des verrouillages inexpliqués.

S’il s’agit d’un simple effacement récent, restaurez depuis la corbeille ou la sauvegarde et passez directement à l’étape 4. S’il s’agit d’un piratage, faites les étapes 2 et 3 avant toute restauration.

2. Couper la fuite

Depuis le portail d’administration, pas depuis le poste de l’utilisateur :

  • changer le mot de passe et imposer un second facteur s’il manquait. Ne transmettez pas le nouveau mot de passe par e-mail : le pirate lit peut-être encore la boîte ;
  • révoquer les sessions et les jetons : un mot de passe changé ne déconnecte pas toujours les sessions déjà ouvertes ;
  • supprimer les règles de transfert, les réponses automatiques, les délégations et les applications tierces connectées à la boîte ;
  • vérifier les méthodes d’authentification enregistrées : un pirate peut y avoir ajouté son propre téléphone ;
  • contrôler les rôles d’administration du compte, si c’était un compte privilégié ;
  • regarder si d’autres boîtes ont la même connexion inhabituelle. Un pirate tient rarement une seule boîte quand il a eu un mot de passe réutilisé.

Microsoft décrit précisément ces étapes pour Microsoft 365 ; l’équivalent existe dans la console d’administration Google Workspace.

3. Prévenir

Les correspondants ciblés par une fraude au virement doivent être prévenus par un canal autre que la boîte compromise (téléphone). La direction décide du message. Ce n’est pas une étape informatique optionnelle : c’est souvent là que l’argent part.

Cybermalveillance.gouv.fr recommande de contacter directement le créancier pour toute demande de virement vers un nouveau RIB reçue par message. Si un virement est déjà parti, appelez la banque immédiatement pour tenter de le bloquer, puis déposez plainte.

Si la boîte contenait des données personnelles (clients, salariés) et que la violation présente un risque pour les personnes, la CNIL doit être notifiée dans les 72 heures. Le conseil juridique confirme le cas.

4. Restaurer

Choisir dans la sauvegarde la dernière date où le dossier était encore là, antérieure au vidage. Restaurer le dossier ou la boîte. Prévenir l’utilisateur de ce qui restera absent : les messages arrivés entre cette date et maintenant, s’ils ont été détruits avant d’être copiés. C’est le RPO de la messagerie, visible concrètement.

Si aucune sauvegarde hors du service n’existe, il reste la corbeille et les outils de l’éditeur, dans leur fenêtre limitée :

ServiceRécupération par l’utilisateurRécupération par l’administrateurAprès
Microsoft 365 (Exchange Online)Éléments supprimés, puis « Récupérer les éléments supprimés »14 jours par défaut pour les éléments supprimés définitivement, réglable jusqu’à 30 joursSuppression définitive
Google Workspace (Gmail)30 jours dans la corbeille25 jours supplémentairesPlus aucune restauration possible

Passé ce délai, une partie du courrier est définitivement perdue. Le noter sans détour. Le détail des limites est dans Microsoft 365 inclut-il réellement une sauvegarde ? et Google Workspace inclut-il réellement une sauvegarde ?.

5. Après

Second facteur pour tous les administrateurs et pour cette boîte. Mot de passe unique. Vérifier que la sauvegarde de cette boîte existe vraiment : les boîtes partagées sont souvent oubliées. Inscrire l’incident au registre interne des violations, même s’il n’a pas été notifié.

Chez WeDoBack

Les mails Microsoft 365 et Google Workspace se restaurent depuis les copies WeDoBack, stockées hors du service de l’éditeur, calendriers et contacts compris, si la boîte était dans le périmètre : un agent par adresse, plus le stockage du volume. Sans agent sur cette adresse, il n’y a pas de copie WeDoBack, quelle que soit la qualité de la sauvegarde des serveurs. L’assistance se joint au 09 72 50 78 28, de 9 h à 13 h et de 14 h à 17 h 30 (heure de Paris), ou à [email protected]. WeDoBack ne révoque pas les sessions Microsoft ou Google à votre place : cette action se fait dans la console de l’éditeur, et elle passe avant la restauration.

Questions fréquentes

Combien de temps peut-on récupérer des e-mails supprimés sans sauvegarde ?

Dans Exchange Online, Microsoft fixe par défaut à 14 jours la conservation des éléments supprimés définitivement, réglable jusqu’à 30 jours. Dans Gmail, l’utilisateur dispose de 30 jours dans la corbeille, puis l’administrateur de 25 jours supplémentaires pour restaurer. Passé ces délais, seule une sauvegarde indépendante permet de revenir en arrière.

Changer le mot de passe suffit-il à couper un pirate ?

Non. Les sessions déjà ouvertes et les jetons d’accès peuvent rester valides, et une règle de transfert continue de fonctionner sans mot de passe. Microsoft recommande de réinitialiser le mot de passe, de révoquer les sessions, d’activer l’authentification multifacteur et de passer en revue les règles de transfert, les applications autorisées et les rôles d’administration.

Faut-il porter plainte ou prévenir la CNIL ?

Cybermalveillance.gouv.fr conseille de porter plainte, surtout en cas de fraude financière. Si la boîte contenait des données personnelles de clients ou de salariés et que la violation présente un risque pour eux, une notification à la CNIL est due dans les 72 heures. Dans tous les cas, l’incident s’inscrit au registre interne des violations.

Un virement est parti vers un faux RIB : que faire ?

Appelez immédiatement votre banque pour tenter de bloquer ou de rappeler les fonds : chaque heure compte. Prévenez le créancier dont l’identité a été usurpée, conservez les messages et relevés, et déposez plainte, comme le recommande Cybermalveillance.gouv.fr.

Besoin d’aide maintenant ?

Ne restaurez rien avant d’avoir identifié une copie saine. Nous pouvons vous guider.

Appeler le 09 72 50 78 28ou nous écrire

Un incident en cours ?

Nos équipes vous aident à identifier la bonne copie et à restaurer, du lundi au vendredi de 9 h à 13 h et de 14 h à 17 h 30.