Typologie des abus par email
La couche de classification des articles sur les abus : une entrée par type d’abus, avec sa définition, sa victime, les signaux de détection visibles par un ESP, l’acteur type (client intentionnel, client compromis ou tiers externe) et l’article de la base de connaissances qui prend en charge la réponse.
Référence29 min de lecture
À qui cela s’adresse Opérateurs ESP
SommaireSur cette page : 19 sections
Quand un signalement d’abus arrive à votre service, la première tâche est de le classer : de quel type d’abus s’agit-il, qui en est la victime, et qui en est l’acteur ? Ces trois réponses déterminent la procédure à suivre.
Chaque entrée ci-dessous définit un type d’abus, nomme sa victime, liste les signaux de détection visibles du côté de l’ESP (et non de celui du serveur de réception), identifie l’acteur type et renvoie aux recommandations pour la réponse. Pour les priorités de tri et la boucle de remédiation elle-même, voir Abuse Desk Operations.
L’axe de l’acteur
Un même symptôme sortant, du spam qui s’échappe de vos adresses IP, a quatre causes très différentes, et chacune demande une réponse différente. Se tromper d’acteur est l’erreur de tri la plus coûteuse :
| Catégorie d’acteur | Description | Posture de réponse |
|---|---|---|
| Client intentionnel | Le titulaire du compte est l’auteur de l’abus : il s’est inscrit pour abuser, ou il y a glissé peu à peu | Sanctionner : suspendre ou résilier. Les comptes frauduleux n’ont ni récupération de données ni avertissement préalable (Abuse Desk) |
| Client compromis | Un compte légitime sous le contrôle d’un attaquant (par des identifiants, une clé d’API ou un système de gestion de contenu piraté) | Rétablir : contenir l’abus, rendre le compte à son propriétaire et le protéger contre une nouvelle compromission (Compromised Accounts) |
| Client négligent (intermédiaire) | Le client n’envoie pas d’abus, mais l’un de ses actifs mal protégés (un formulaire, un script, un achat de listes peu regardant) fait de lui un vecteur | Former le client et imposer des contrôles. Passer à la sanction s’il refuse de corriger le problème |
| Externe | L’attaquant ne touche jamais à un compte client. Il abuse de votre marque, de vos signatures ou de formulaires tiers depuis l’extérieur | Surveiller, signaler et faire retirer. L’infrastructure de l’ESP peut être la victime, et non la source |
Ce qui distingue les deux premiers est un historique d’utilisation légitime antérieure, le test qui permet de distinguer les comptes compromis des comptes malveillants dans Compromised Accounts. Analysez soigneusement les indicateurs avant de présumer du mécanisme : ce qui ressemble à une compromission est souvent un abus d’inscription à une offre d’essai, et l’inverse est vrai aussi.
Tableau récapitulatif
| Type d’abus | Victime principale | Principaux signaux côté ESP | Acteur type | Recommandations pour la réponse |
|---|---|---|---|---|
| Spam / UBE | Les destinataires, et la réputation partagée de l’ESP | Pics de plaintes et de rapports de feedback loop (FBL), adresses pièges touchées, inscriptions sur des listes de blocage, pics de rebonds | Client intentionnel ou négligent | Abuse Desk · Customer Vetting |
| Phishing (y compris spear phishing et BEC) | La marque usurpée et les destinataires escroqués | URL hostiles dans le contenu, avis de retrait de signaleurs de confiance ou de marques, correspondances sur les listes de phishing de DBL et de SURBL | Client intentionnel (inscription frauduleuse) ou client compromis | Abuse Desk (P2) · Réputation des URL et empreintes de contenu |
| Usurpation de marque et domaines sosies | La marque et ses clients | Rapports DMARC montrant des sources non autorisées, et tentatives d’inscription avec des domaines sosies lors de la vérification | Externe (ou inscription frauduleuse qui utilise le domaine sosie) | Protection de la marque · DMARC |
| Snowshoeing | Les filtres et les serveurs de réception, et l’espace d’adresses IP de l’ESP | Un client qui demande de nombreuses adresses IP ou de nombreux domaines, des identités tournantes, des inscriptions CSS | Client intentionnel | Inscriptions Spamhaus en détail · Customer Vetting |
| Bombardement d’inscriptions | Une boîte de réception ciblée | Rafales d’inscriptions vers une même adresse ou un même domaine sur toute la plateforme, avalanches d’emails de confirmation | Externe, via les formulaires de clients négligents | Subscription Bombing |
| Distribution de logiciels malveillants et de rançongiciels | Les machines des destinataires | Détections lors de l’analyse des pièces jointes, inscriptions de logiciels malveillants sur SURBL, avis urgents de signaleurs de confiance | Client compromis ou inscription frauduleuse | Abuse Desk (P2) · Compromised Accounts |
| Fraude 419, avance de frais et autres contenus frauduleux | Les destinataires (financièrement) | Heuristiques de contenu, faible volume avec un envoi de style messagerie web, texte des plaintes | Client intentionnel (inscription frauduleuse) ou compte compromis (« voyageur en détresse ») | Abuse Desk · Compromised Accounts |
| Backscatter | Les titulaires des adresses falsifiées, et l’ESP qui renvoie les rebonds | Rebonds sortants vers des adresses auxquelles vous n’avez jamais écrit, inscriptions de type Backscatterer | Personne : c’est une erreur de configuration, et un spammeur externe fournit les adresses falsifiées | Abuse Desk : backscatter |
| Rejeu DKIM | Le domaine signataire (celui du client ou de l’ESP) | Plaintes ou blocages pour des messages dont vous n’avez aucune trace d’envoi, et un même identifiant de message vu à une échelle massive par les serveurs de réception | Externe (il suffit d’un seul message signé) | DKIM Replay Attacks |
| Prise de contrôle de compte / envoi compromis | Le client, puis tous ceux qui partagent l’infrastructure | Une rupture avec le comportement habituel du compte : nouvelle zone géographique ou nouvel user-agent, volume soudain, nouveaux contenus ou destinataires | Client compromis | Compromised Accounts |
| Abus de clés d’API | Le client, et les pools partagés | Envois inhabituels par l’API sans connexion au tableau de bord, renseignements sur des clés divulguées, une nouvelle intégration d’API juste avant un pic d’adresses pièges touchées ou de plaintes | Client compromis (identifiant divulgué) | Compromised Accounts · Spam-Trap Incident Response |
| Spam d’affiliation | Les destinataires, la marque de l’annonceur et la réputation de l’ESP | Réponses lors de la vérification (programmes gérés par des tiers), contenu chargé de redirecteurs, taux de plaintes très supérieurs à ceux des propres flux du client | Client intentionnel ou négligent (via ses affiliés) | Customer Vetting · Méthodes de consentement |
| Email froid / prospection sans consentement | Les destinataires, et la réputation de l’ESP | Envois en masse par petits lots « personnalisés », listes B2B achetées, volume délibérément réparti entre comptes ou domaines | Client intentionnel (qui se présente souvent comme légitime) | Position du M3AAWG sur l’email froid |
| Collecte d’adresses / scraping | Les titulaires des adresses, puis quiconque écrit à la liste | Visible avant l’envoi par l’ESP : listes importées pleines de comptes de rôle, d’adresses pièges et d’adresses invalides | Collecteur externe, avec un client intentionnel ou négligent comme acheteur | Méthodes de consentement · Adresses pièges |
| Relais ouvert / abus de proxy | Tout l’écosystème de réception, et l’opérateur du relais | Trafic de tiers qui passe par l’infrastructure du client, inscriptions SBL ou XBL des hôtes du client | Abuseur externe qui exploite l’erreur de configuration d’un client négligent | Compromised Accounts · Listes de blocage et Spamhaus |
| SMS et messagerie : abus par ricochet | Les destinataires des messages sur l’autre canal | Abus scriptés des fonctions qui envoient des messages web vers des SMS ou des notifications, volume inhabituel pour une seule fonction | Externe, par script, ou compte compromis | Compromised Accounts (éléments du Web Messaging BCP) |
Spam / UBE
Définition (Spamhaus) : Unsolicited Bulk Email (email non sollicité envoyé en masse). Non sollicité signifie que le destinataire n’a pas accordé de permission vérifiable. En masse signifie que le message fait partie d’un ensemble plus large de messages substantiellement identiques. Les deux conditions doivent être réunies : « le spam est une question de consentement, pas de contenu ». Le spam est la catégorie mère. La plupart des autres types listés ici sont du spam assorti d’une caractéristique aggravante, comme la tromperie, un logiciel malveillant ou la fraude.
- Victime : les destinataires. Comme les ESP sont jugés sur l’ensemble de leur trafic, tous les autres clients qui partagent les mêmes adresses IP ou domaines sont aussi des victimes (Multi-Tenant Architecture).
- Signaux côté ESP : pics du taux de plaintes FBL, adresses pièges touchées, hausse des rejets et des reports de remise chez les grands serveurs de réception, inscriptions sur des listes de blocage, et profils de rebonds inhabituels lors de l’import d’une liste. Pour les seuils et les mesures correctives, voir Indicateurs et valeurs de référence.
- Acteur : un client intentionnel (listes achetées, pas de consentement) ou un client négligent (une hygiène de base de données qui s’est dégradée). Distinguez-le d’une compromission en comparant avec le comportement habituel du compte.
- Réponse : la boucle de remédiation du service abus : valider le signalement, notifier le client en citant les conditions d’utilisation, corriger, suspendre, résilier. Prévenez-le par la vérification des clients. Pour les incidents déclenchés par des adresses pièges, voir Spam-Trap Incident Response.
Phishing (y compris le spear phishing et le BEC)
Définition : des emails qui se font passer pour un tiers de confiance afin de voler des identifiants, des données de paiement ou de l’argent. Le spear phishing vise des personnes précises avec des prétextes documentés. La compromission de la messagerie en entreprise (BEC, business email compromise), telle que la décrit l’Internet Crime Complaint Center (IC3) du FBI, en est l’extrémité la plus sophistiquée : l’attaquant se fait passer pour un salarié, un fournisseur ou un dirigeant (par usurpation d’identité, par des domaines sosies ou via une boîte réellement compromise) pour déclencher des virements frauduleux. L’Anti-Phishing Working Group (APWG) la décrit comme l’usurpation de l’identité d’un tiers de confiance pour amener un salarié à envoyer de l’argent ou des actifs sensibles. Le BEC ne comporte souvent aucune URL ni pièce jointe malveillante. C’est de l’ingénierie sociale pure, que les filtres de contenu ne peuvent pas intercepter.
- Victime : deux victimes, la marque usurpée (atteinte à sa réputation et difficultés DMARC) et le destinataire escroqué.
- Signaux côté ESP : des URL hostiles ou trompeuses dans le contenu des clients (correspondances sur la liste de phishing de SURBL, ou sur Spamhaus DBL et HBL ; voir Réputation des URL et empreintes de contenu), et des avis de retrait émis par des sociétés de protection des marques et des signaleurs de confiance. Côté hébergement, cherchez des kits de phishing sur les sites des clients : le Hosting Abuse BCP note que le phishing passe presque toujours par des comptes d’utilisateurs finaux compromis dotés de scripts obsolètes. Le BEC pur transite rarement par un ESP en volume, car il est ciblé et à faible volume. Les campagnes de phishing d’identifiants visant vos propres clients, menées pour préparer des prises de contrôle de compte, y transitent en revanche bel et bien.
- Acteur : une inscription frauduleuse (intentionnelle) ou un compte ou un site client compromis. L’acteur est externe quand seule votre marque est imitée (voir l’entrée suivante).
- Réponse : P2 dans les niveaux de priorité du service abus, car les activités malveillantes passent avant le spam. Suspendez immédiatement le mécanisme d’envoi, puis déterminez si le compte est compromis ou frauduleux. Le phishing qui vise vos clients pour récolter leurs identifiants de l’ESP alimente Compromised Accounts.
Usurpation de marque et domaines sosies
Définition : un attaquant externe envoie des emails au nom d’une marque sans toucher à l’infrastructure de la marque. L’attaquant usurpe soit le domaine exact (une adresse From falsifiée, que met en échec une politique DMARC contraignante), soit utilise des domaines cousins ou sosies (fautes de frappe, termes ajoutés comme « -login », autres domaines de premier niveau). Un domaine sosie s’authentifie parfaitement en son propre nom, et passe donc DMARC sans difficulté.
- Victime : la marque et ses destinataires. L’ESP est aussi victime quand sa propre marque, ou les domaines de ses clients, sont imités pour hameçonner des identifiants.
- Signaux côté ESP : des rapports agrégés DMARC de clients qui montrent des sources non autorisées (Rapports agrégés DMARC), des inscriptions qui utilisent, lors de la vérification, des domaines sosies de marques connues (un signe classique d’inscription frauduleuse ; voir Customer Vetting), et des alertes de surveillance de la transparence des certificats et des enregistrements de domaines.
- Acteur : externe. Dans la variante que voit un ESP, un client frauduleux enregistre le domaine sosie et vous demande de l’authentifier. C’est pourquoi les contrôles d’authentification des domaines clients ont leur place dans l’intégration des nouveaux clients.
- Réponse : Protection de la marque et gestion des domaines couvre l’inventaire des domaines, l’enregistrement défensif, la surveillance et les procédures de retrait. Une politique DMARC contraignante traite l’usurpation du domaine exact.
Snowshoeing (IP et domaine)
Définition (Spamhaus) : répartir finement le spam sur de nombreuses adresses IP et de nombreux domaines pour diluer la réputation de chaque identité et rester sous les seuils des filtres. Il utilise « des plages et des domaines à l’identification médiocre ou changeant fréquemment », et le spammeur utilise les adresses IP légitimement (ce ne sont pas des botnets). La variante par domaine fait tourner de la même façon des domaines fraîchement enregistrés.
- Victime : les filtres et les serveurs de réception, que le spammeur contourne. L’ESP est aussi victime, car son espace d’adresses IP et ses outils de délégation de domaines sont accaparés, tout comme ses autres clients quand des inscriptions CSS touchent des plages partagées.
- Signaux côté ESP : lors de la vérification, des prospects qui demandent un nombre inhabituellement élevé d’adresses IP ou de domaines d’envoi pour leur volume, des enregistrements WHOIS anonymisés, de nombreux ESP précédents, et le moindre indice d’un changement d’infrastructure pour échapper à une inscription (un signal d’alerte explicite du Vetting BCP). En exploitation, des changements fréquents de domaine, des envois qui s’arrêtent et reprennent pour répartir les indicateurs entre plateformes, et des inscriptions Spamhaus CSS (« de nombreux domaines changeant fréquemment constituent en soi le signal »).
- Acteur : un client intentionnel, par définition. Le snowshoeing est une organisation délibérée, jamais un accident.
- Réponse : voir Inscriptions Spamhaus en détail pour le fonctionnement de l’inscription et le retrait de liste. Résiliez plutôt que de corriger, car une opération de snowshoeing n’a aucune configuration légitime à restaurer. Prévenez-le par la vérification et par un modèle de droits par paliers, dans lequel les nouveaux comptes n’obtiennent pas de grands ensembles d’adresses IP ou de domaines.
Bombardement d’inscriptions (list bombing / subscription bombing)
Définition : une attaque par déni de service (DoS) contre une boîte de réception. Un script soumet l’adresse de la victime à des milliers de formulaires d’inscription non protégés, et l’avalanche d’emails légitimes de confirmation et de bienvenue noie la boîte, souvent afin de masquer des notifications de fraude.
- Victime : le titulaire de la boîte ciblée. Les victimes secondaires sont les propriétaires des formulaires (leurs listes sont empoisonnées et reçoivent des soumissions d’adresses pièges) et l’ESP (Spamhaus a inscrit des adresses IP d’envoi d’ESP lors de la vague de 2016).
- Signaux côté ESP : des taux d’inscription inhabituels vers une même adresse ou un même domaine à travers les formulaires de nombreux clients de la plateforme, des avalanches de messages de confirmation vers une même adresse, et un démarrage brutal, sans montée progressive.
- Acteur : un attaquant externe. Les clients dont les formulaires ne sont pas protégés sont des intermédiaires négligents.
- Réponse : Subscription Bombing & Signup-Form Abuse donne la procédure complète : signatures de détection, exigences de CAPTCHA et d’opt-in confirmé (COI), suppression de chaque adresse ciblée pendant une attaque, et coordination au sein du secteur.
Distribution de logiciels malveillants et de rançongiciels
Définition : des emails qui livrent des charges malveillantes, soit en pièces jointes (droppers, documents à macros), soit par des liens vers des sites qui hébergent des exploits ou des téléchargements. Cela inclut la diffusion de rançongiciels et le recrutement dans des botnets.
- Victime : les machines et les organisations des destinataires. La réputation de l’ESP s’effondre vite, car la distribution de logiciels malveillants déclenche les réactions les plus sévères des serveurs de réception et des listes de blocage.
- Signaux côté ESP : des détections lors de l’analyse des pièces jointes sortantes à la recherche de logiciels malveillants (le Web Messaging BCP recommande de restreindre les types de fichiers qui peuvent être téléversés et de les analyser), des correspondances sur les listes de logiciels malveillants de SURBL ou sur Spamhaus HBL pour les domaines liés, et des avis urgents de signaleurs de confiance et d’équipes d’intervention en cas d’urgence informatique (CERT). Côté hébergement, cherchez des logiciels malveillants déposés sur les sites des clients (P2 dans les niveaux de priorité de l’hébergement).
- Acteur : rarement un client d’ESP délibéré, car les outils des ESP grand public sont un mauvais canal pour les logiciels malveillants (les pièces jointes sont limitées et le contenu est inspecté). En général, l’acteur est un site ou un compte client compromis, ou une inscription frauduleuse qui abuse de l’envoi en offre gratuite.
- Réponse : P2 dans le service abus. Arrêtez immédiatement les envois, sans délai de correction pour le trafic lui-même. Déterminez ensuite si le compte est compromis ou frauduleux, comme le décrit Compromised Accounts. Pour la détection dans le contenu, voir Réputation des URL et empreintes de contenu.
Fraude 419 (avance de frais) et autres contenus frauduleux
Définition : des fraudes où le contenu lui-même constitue le délit. Il s’agit par exemple de la fraude à l’avance de frais (appelée « 419 », d’après l’article du code pénal nigérian sur la fraude), qui promet des gains importants contre un paiement préalable ; des arnaques à la loterie et à l’héritage ; des fraudes aux faux emplois et au trop-perçu ; des arnaques sentimentales qui se développent dans la durée ; et de l’appel du « voyageur en détresse », envoyé depuis un compte piraté à ses propres contacts.
- Victime : les destinataires, financièrement. Le volume est généralement faible par rapport au spam en masse (UBE). Ce qui rend ce type grave, c’est le préjudice que chaque message peut causer.
- Signaux côté ESP : des heuristiques de contenu et des signatures de filtrage anciennes (ces arnaques existent depuis des décennies et leur formulation change à peine), un texte de plainte qui décrit l’arnaque, et des comptes à faible volume qui envoient des messages de style personnel à des destinataires dispersés. Pour la variante du voyageur en détresse, cherchez un compte établi qui écrit soudain à toute sa liste de contacts.
- Acteur : une inscription frauduleuse intentionnelle, ou un compte compromis pour les variantes personnalisées. Le Compromised User ID BCP classe les arnaques du voyageur en détresse dans la catégorie « identifiant permanent, exploitation personnalisée », qui exige toujours une intervention humaine.
- Réponse : tri par le service abus. Les signalements de fraude peuvent aussi arriver par les forces de l’ordre, et ils passent avant le spam dans la file d’attente. Les comptes frauduleux sont résiliés sans les étapes de courtoisie.
Génération de backscatter
Définition : des rebonds mal dirigés. Un serveur accepte un message portant une adresse de retour falsifiée, puis envoie le rebond à cette adresse innocente, au lieu de rejeter le message pendant la session SMTP. En volume, ces rebonds constituent eux-mêmes du spam en masse (UBE), et l’opérateur qui les envoie est inscrit sur des listes de blocage.
- Victime : les titulaires des adresses falsifiées (souvent les vrais utilisateurs d’une marque usurpée), puis l’ESP qui génère les rebonds, par les listes de blocage spécialisées dans le backscatter et par l’atteinte à sa réputation.
- Signaux côté ESP : des notifications d’état de livraison (DSN) ou des réponses automatiques sortantes vers des adresses auxquelles vous n’avez jamais livré de messages, des plaintes du type « des rebonds pour des emails que je n’ai jamais envoyés », et des inscriptions sur des DNSBL qui ciblent le backscatter.
- Acteur : aucun au sens habituel. Le backscatter est une erreur de configuration : accepter un message puis le renvoyer en rebond plus tard, des répondeurs automatiques sans garde-fous, ou des systèmes de challenge-response. Le spammeur externe qui falsifie les adresses de vos clients fournit le déclencheur, mais ne touche jamais à vos systèmes.
- Réponse : Abuse Desk : backscatter décrit les contre-mesures : rejeter pendant la session SMTP, Bounce Address Tag Validation (BATV), supprimer les rebonds en fonction de SPF, et nettoyer la file d’attente. Pour le fonctionnement des rebonds, voir DSN.
Rejeu DKIM
Définition : un attaquant obtient un seul message portant une signature DKIM légitime (par exemple via une offre d’essai gratuite ou une confirmation d’inscription envoyée à une boîte qu’il contrôle) et le renvoie tel quel à des millions de destinataires. Chaque copie porte une signature valide, si bien que la réputation du domaine d= est dépensée pour des messages que ce domaine n’a jamais envoyés à ces destinataires.
- Victime : le domaine signataire. C’est l’ESP lui-même quand les clients signent avec des domaines que l’ESP partage entre eux, ou sinon le propre domaine du client. Les destinataires sont les victimes secondaires du spam.
- Signaux côté ESP : l’anomalie caractéristique est une atteinte à la réputation sans trace d’envoi correspondante. Vous recevez des plaintes et des blocages pour des messages, des destinataires ou des volumes absents de vos journaux, vous voyez un même Message-ID à une échelle massive dans les retours des serveurs de réception, ou vous voyez la réputation du domaine s’effondrer sur un flux dont les propres indicateurs semblent sains.
- Acteur : externe. L’attaquant n’a besoin de recevoir qu’un seul message signé, et une inscription à une offre gratuite suffit. C’est pourquoi le rejeu est précisément une attaque contre les ESP qui proposent des essais en libre-service.
- Réponse : DKIM Replay Attacks couvre les contre-mesures et leurs compromis : un
x=court, des sélecteurs et des clés distincts pour chaque flux, la sursignature, et des contrôles sur les comptes d’essai. L’hygiène des clés est traitée dans DKIM Key Rotation. La vérification des inscriptions aux essais limite l’accès de l’attaquant à des messages fraîchement signés (Customer Vetting).
Prise de contrôle de compte / envoi compromis
Définition : un compte client légitime entièrement ou partiellement sous contrôle non autorisé (un « compte utilisateur compromis » selon les termes du Compromised User ID BCP). L’attaquant l’utilise pour envoyer du spam, du phishing ou des fraudes en profitant de la réputation acquise par le client et de l’infrastructure de l’ESP.
- Victime : d’abord le client (sa réputation, ses données et ses contacts), puis tous les locataires qui partagent ses adresses IP ou ses domaines, puis les destinataires.
- Signaux côté ESP : une rupture avec le comportement habituel du compte lui-même. Par exemple, des connexions depuis de nouvelles zones géographiques ou depuis des lieux trop éloignés pour qu’on puisse passer de l’un à l’autre, des user-agents inconnus, des changements soudains de volume ou de l’ensemble des destinataires, de nouveaux types de contenu, des messages envoyés supprimés, et des réglages de transfert ou de reply-to modifiés. D’autres signaux sont une hausse brutale des plaintes FBL sur un compte à l’historique sain, et des renseignements issus de fuites d’identifiants qui mentionnent des adresses email de clients.
- Acteur : un client compromis, par définition. Le test de l’historique d’utilisation légitime antérieure distingue ce cas de l’abus à l’inscription.
- Réponse : Compromised Accounts & Outbound Abuse couvre tout le cycle de vie : sources de détection, contre-mesures pour les quatre types de compromission, réauthentification forcée des utilisateurs, et gestion des compromissions répétées. Les signalements arrivent souvent par le service abus. Pour le fonctionnement des FBL, voir Complaint Feedback Loops.
Abus de clés d’API
Définition : des envois abusifs réalisés avec des identifiants d’API volés ou divulgués plutôt que par une connexion interactive. Les clés peuvent avoir été publiées dans des dépôts publics, récupérées sur des serveurs clients compromis, ou hameçonnées. L’abus de clés d’API est un sous-type de prise de contrôle de compte (ATO) avec son propre profil de détection. Il est traité à part parce que le trafic d’API échappe aux anomalies de connexion sur lesquelles repose l’essentiel de la détection des prises de contrôle. Cette distinction reflète la pratique des plateformes d’envoi (recommandations de sécurité des éditeurs sur la révocation des clés divulguées, et analyse des secrets du type de celle que propose GitHub), et non une catégorie formellement définie par le M3AAWG.
- Victime : le client titulaire de la clé, et l’infrastructure partagée.
- Signaux côté ESP : des envois par l’API sans activité correspondante sur le tableau de bord, de nouvelles adresses IP ou de nouveaux ASN sources sur le chemin de l’API, des notifications d’analyse des secrets (clés divulguées dans des dépôts publics), et une intégration d’API nouvelle ou modifiée juste avant un pic d’adresses pièges touchées ou de plaintes. Spam-Trap Incident Response cite explicitement ce dernier signal comme une raison de vérifier à nouveau le client. Des profils de volume sans rapport avec l’historique de l’intégration sont un autre signal.
- Acteur : un client compromis (identifiant divulgué). Distinguez ce cas d’un client intentionnel qui scripte des abus avec sa propre clé, ce qui est du spam ordinaire envoyé par une API.
- Réponse : Compromised Accounts. Cela applique le modèle « identifiant temporaire ou permanent » aux identifiants machine. Révoquez immédiatement la clé (une réinitialisation du mot de passe ne suffit pas, car la clé survit aux changements de mot de passe), émettez des clés de remplacement à portée limitée, et auditez ce que la clé a touché. Pour prévenir cet abus sur toute la plateforme, donnez aux nouveaux comptes des droits par paliers, avec un accès à l’API restreint tant que l’ancienneté et la réputation n’en justifient pas davantage (Customer Vetting, fraud-prevention practices), et appliquez des limites pour chaque locataire afin de contenir les dégâts (Multi-Tenant Architecture).
Spam d’affiliation
Définition : du spam envoyé par des affiliés tiers qui font la promotion de l’offre d’un client ou d’un annonceur contre commission. L’annonceur peut être parfaitement légitime. L’abus vient d’affiliés dont personne n’a vérifié les listes ni les méthodes. Le Vetting BCP désigne cette catégorie comme une source historique d’abus, et note que les programmes qu’une entreprise gère elle-même sont plus risqués que ceux gérés par des réseaux tiers réputés.
- Victime : les destinataires (qui n’ont jamais consenti à recevoir des messages de l’expéditeur réel), la marque de l’annonceur, et l’ESP si les emails des affiliés ou le trafic vers les pages promues touchent son infrastructure. Le « spamvertising sur le réseau » a sa propre ligne dans les niveaux de priorité des abus d’hébergement.
- Signaux côté ESP : des réponses lors de la vérification qui reconnaissent des programmes d’affiliation, un contenu chargé de redirecteurs et de chaînes de suivi qui aboutissent à des offres tierces (Réputation des URL et empreintes de contenu traite des redirecteurs), des taux de plaintes et d’adresses pièges touchées très supérieurs à ceux des flux du même client vers sa propre liste, et des inscriptions Spamhaus DBL des domaines promus, même quand vos adresses IP d’envoi restent propres.
- Acteur : un client intentionnel (qui achète sciemment du trafic généré par du spam) ou un client négligent (qui gère un programme sans contrôler ses affiliés). Les affiliés eux-mêmes sont extérieurs à la relation avec l’ESP, et c’est précisément ce vide de responsabilité qui rend la catégorie dangereuse.
- Réponse : Customer Vetting (examen renforcé lors de l’intégration, et questions sur la gestion du programme). Méthodes de consentement explique pourquoi les listes d’affiliés produisent des profils de plaintes proches de ceux des listes achetées. Faites appliquer les règles par la boucle habituelle du service abus, et tenez le client responsable de ses affiliés.
Email froid / prospection sans consentement
Définition (M3AAWG, novembre 2025) : des emails non sollicités envoyés par des expéditeurs par ailleurs légitimes et identifiables, qui cherchent à nouer une relation d’affaires avec des destinataires sans relation, lien ni consentement préalable. Ils sont envoyés avec des tactiques trompeuses pour imiter des emails individuels : petits lots aléatoires, domaines sosies ou jetables, et une authentification techniquement valide qui sert de camouflage. La position du M3AAWG est que l’email froid livré de manière trompeuse est du spam.
Les Sender Best Common Practices du M3AAWG (version 4.0, août 2026, section 4.5) résument la position de façon plus large : elles présentent l’email froid comme abusif sans la réserve sur la livraison trompeuse, et renvoient à la prise de position pour le détail complet.
- Victime : les destinataires, et l’ESP. Les opérations d’email froid répartissent délibérément le volume entre comptes, sous-domaines et fournisseurs pour éviter la détection. Elles consomment la réputation partagée et, à l’échelle des comptes, ressemblent beaucoup au snowshoeing.
- Signaux côté ESP : de nombreux petits envois « personnalisés » construits sur le même modèle, des listes B2B achetées ou collectées par scraping (comptes de rôle, aucune preuve d’opt-in), la création rapide de domaines ou de sous-comptes, des intégrations d’outils d’envoi vendus pour des « séquences outbound », et des taux de plaintes modestes en valeur absolue mais extrêmes au regard du volume.
- Acteur : un client intentionnel, généralement sincèrement convaincu que ses messages sont légitimes. C’est pourquoi la position du M3AAWG existe : elle donne aux services abus une réponse de consensus du secteur à l’argument « mais ce n’est pas du spam, c’est de la prospection commerciale ».
- Réponse : Position du M3AAWG sur l’email froid expose l’argumentaire sur la définition et les indicateurs de détection. L’application des règles relève de la politique (une interdiction dans la politique d’utilisation acceptable, et un filtrage lors de la vérification), via Customer Vetting et le service abus. Pour comprendre pourquoi le consentement ne peut pas être transféré, voir Méthodes de consentement.
Collecte d’adresses / scraping
Définition : la collecte d’adresses email sans consentement, en explorant des sites web, en faisant du scraping de plateformes et de fuites de données, ou en générant des adresses à partir de dictionnaires, pour constituer ou vendre des listes. L’abus que rencontre un ESP vient ensuite : un client qui écrit à une liste collectée.
- Victime : les titulaires des adresses, puis le client qui écrit à la liste et l’ESP. Les listes collectées sont pleines de pièges vierges (placés précisément pour attraper les collecteurs), d’adresses invalides et de comptes de rôle.
- Signaux côté ESP : à l’import de la liste, une forte proportion de comptes de rôle, des répartitions de domaines invraisemblables, et aucune métadonnée d’opt-in. Au premier envoi, des taux élevés de rebonds définitifs accompagnés de pièges vierges touchés. Cette combinaison est la signature, car les pièges vierges indiquent presque exclusivement des données collectées ou achetées. Un autre signal est un client incapable de produire une preuve d’opt-in pour des adresses que vous contrôlez par sondage (la technique d’audit utilisée lors des incidents d’adresses pièges).
- Acteur : le collecteur est externe. L’acteur auquel l’ESP doit faire face est le client intentionnel ou négligent qui a acheté ou collecté la liste.
- Réponse : Méthodes de consentement place la collecte d’adresses tout en bas de l’éventail des méthodes d’acquisition, et toutes les politiques d’utilisation acceptable l’interdisent. Adresses pièges et Spam-Trap Incident Response couvrent l’incident qui la révèle. CAN-SPAM aggrave les sanctions pour l’envoi à des listes collectées (CAN-SPAM).
Relais ouvert / abus de proxy
Définition : des tiers font transiter des emails par une infrastructure qui ne devrait pas les relayer pour eux. Le cas classique est un serveur SMTP qui accepte les messages de n’importe qui vers n’importe qui (un relais ouvert). Les équivalents modernes sont les proxys ouverts, les scripts de messagerie web ou PHP-mailer piratés, et les instances cloud mal configurées qui relaient sans authentification.
- Victime : tout l’écosystème de réception, car le relais masque l’origine de l’abus, et l’opérateur du relais, dont les adresses IP sont inscrites. Spamhaus les inscrit sur la SBL ou la XBL, et la PBL existe précisément parce que l’espace d’adresses IP des utilisateurs finaux ne devrait pas envoyer de messages directement aux serveurs MX (Listes de blocage et Spamhaus).
- Signaux côté ESP : c’est surtout une catégorie qui concerne les hébergeurs. Cherchez des serveurs virtuels ou dédiés de clients qui envoient des messages n’ayant jamais transité par le chemin de soumission de l’ESP, des anomalies d’analyse de trafic lors des autoanalyses du réseau, des inscriptions sur des listes de blocage des adresses IP des hôtes clients, et des plaintes qui attribuent des messages à une infrastructure client que le client ne reconnaît pas.
- Acteur : un abuseur externe qui exploite l’erreur de configuration ou les logiciels non mis à jour d’un client négligent. C’est le scénario central du Hosting Abuse BCP, dans lequel les systèmes de gestion de contenu et les scripts obsolètes sont la principale voie de compromission.
- Réponse : le socle de prévention des abus chez les hébergeurs dans Compromised Accounts (obligations contractuelles de mise à jour, pare-feu applicatifs web (WAF), et une plage d’adresses IPv6 distincte pour chaque client afin que les blocages puissent être précis), la boucle de remédiation du service abus, et le fonctionnement du retrait de liste dans Inscriptions Spamhaus en détail.
SMS et messagerie : abus par ricochet
Définition : l’abus des fonctions de messagerie autres que l’email sur des plateformes proches de l’email, comme les passerelles du web vers les SMS, les envois de cartes électroniques et d’invitations, les fonctions « partager cet article », les systèmes de notifications et de commentaires dans les applications, et les API REST de messagerie. Le Web Messaging BCP du M3AAWG traite ces fonctions et la messagerie web comme une seule surface d’attaque. Toute fonction qui relaie un contenu fourni par un utilisateur à un destinataire qu’il choisit sera scriptée pour du spam dès que le filtrage sur le chemin de l’email en fait le canal le moins coûteux.
- Victime : les destinataires sur l’autre canal. Le spam par SMS coûte plus cher et est plus intrusif, message par message, que l’email, et les opérateurs sanctionnent sévèrement la plateforme. Les relations de la plateforme avec les opérateurs et les agrégateurs jouent le rôle que jouent les listes de blocage pour l’email.
- Signaux côté ESP : un volume inhabituel pour une seule fonction (messages envoyés, invitations émises) par rapport aux références de ressources auditées que prescrit le Web Messaging BCP, des schémas d’abus d’inscription qui alimentent la fonction, des charges utiles identiques sur de nombreux comptes, et des messages courts chargés d’URL.
- Acteur : externe, par des inscriptions scriptées, ou des comptes compromis. Les acteurs sont les mêmes que pour les abus par email : le canal change, mais la procédure non.
- Réponse : Compromised Accounts. Les trois couches de défense du Web Messaging BCP (accès à l’interface utilisateur, filtrage du contenu et contrôles de diffusion) ont été écrites exactement pour cette surface. Appliquez des limites de débit à « presque tous les services web qui acceptent ou relaient du contenu généré par les utilisateurs ». Les régimes de conformité côté opérateurs (par exemple l’enregistrement 10DLC aux États-Unis) sortent du périmètre email de cette référence. L’entrée figure ici parce que l’abus arrive par les mêmes comptes et les mêmes formulaires que ceux que surveille le versant email.
Utiliser la typologie
Pour un signalement qui n’a pas encore été classé, suivez cette séquence :
- Identifiez le type d’abus à partir des signaux ci-dessus.
- Placez-le dans les niveaux de priorité du service abus. Les contenus pédopornographiques (CSAM) et les menaces passent avant tout, et les activités malveillantes (phishing, logiciels malveillants) passent avant le spam.
- Déterminez la catégorie d’acteur avant de choisir entre rétablissement et sanction. Les étapes de courtoisie que vous devez à un client compromis sont exactement celles que vous devez refuser à un client frauduleux.
- Transmettez le dossier aux recommandations propres à ce type.
Plusieurs types surviennent souvent ensemble : une prise de contrôle de compte qui mène au phishing, une collecte d’adresses qui mène au spam puis à un incident d’adresses pièges, ou une inscription frauduleuse qui mène au snowshoeing. Classez le dossier selon le mécanisme que vous devez neutraliser, et non selon le contenu que vous avez observé.
Vérifier votre propre enregistrement
Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.
Dans ce thème
- Glossaire de la délivrabilité
- Listes de blocage DNS et zones Spamhaus
- Inscriptions Spamhaus en détail : politiques SBL, CSS, PBL et DBL, et retrait de liste
- Adresses pièges : types et ce qu’elles révèlent