Une adresse Mail piraté ? + soucis techniques
BMPCreated with Sketch.BMPZIPCreated with Sketch.ZIPXLSCreated with Sketch.XLSTXTCreated with Sketch.TXTPPTCreated with Sketch.PPTPNGCreated with Sketch.PNGPDFCreated with Sketch.PDFJPGCreated with Sketch.JPGGIFCreated with Sketch.GIFDOCCreated with Sketch.DOC Error Created with Sketch.
Question

Une adresse Mail piraté ? + soucis techniques

Par
XavierD58
Créé le 2018-03-07 10:32:10 (edited on 2024-09-04 11:10:56) dans 🇫🇷 Bare Metal Products

Bonjour,

Je suis employé au sein d'une TPE dans le domaine de la culture. Nous avons plusieurs mails pro utilisés sous un seul nom de domaine.
**Contexte**
Il y a plusieurs semaines mon patron a eux des problèmes ( plus d'envoi ni reception) avec ces mails. L'érreur était liée à un incident OVH qui depuis est résolu mais il n'as pas récupéré l'usage de sa boite mail réservée à l'administratif. Il travaille sur Mac et utilise Mail comme gestionnaire de boites mail.
Il s'est rendu dans un Apple Store où ils lui ont supprimé la dite adresse mail de son appli Mail pour la re-faire rentrer mais alors il est notifié que les identifiants ne sont pas les bons ( donc n'as pu récuperer la dite boite mail supprimée). En revanche il parvient à s'y connecter via son Iphone mais ne peux que recevoir et pas envoyer de mail. Il a aussi accès à la boite depuis le Webmail OVH ( pas effectué de tests d'envoi/reception).
**Problème majeur**
Le sujet traîne mais j'ai reçu hier un mail SPAM sur notre adresse publique ( contact @ ... )
_" Chère contact_
_Nous avons remarqué une ERREUR le 22 MARS 2021, sur votre compte._
_Il doit être mis à jour et vérifié sinon votre compte de messagerie sera définitivement fermé._
_Mettez à jour et vérifiez votre adresse e-mail_
_Thanks,_
_Le service de messagerie continuera normalement si la connexion réussit_
_REMARQUE: votre compte sera désactivé s'il est ignoré!"_

bref rien de nouveau pour les mail frauduleux **_le problème c'est que l'adresse de l'expéditeur est justement la fameuse adresse administrative que nous ne parvenons pas a rétablir._**

Pouvez-vous m'indiquer la marche a suivre et vérifier si elle est victime de piratage ?


14 réponses ( Latest reply on 2021-06-10 06:15:57 Par
janus57
)

Bonjour,

il faudrait le header du mail reçus, mais il y a +90% de chance que ce soit une usurpation.

Cordialement, janus57

Bonjour, par Header vous entendez d'objet du mail ?
si oui c'est "_La fermeture du compte_"


Bonjour, par Header vous entendez d'objet du mail ?


Voici un exemple de header, provenant d'un authentique spammeur qui m'emm* depuis des mois et OVH n'a toujours pas passé à la H.

Received: from ltf.tickeam.properties (unknown [92.222.50.168])
by in50.mail.ovh.net (Postfix) with ESMTPS id 4F5C1N042zz11qnn0
for ; Wed, 24 Mar 2021 15:33:11 +0000 (UTC)
Received: by ticam.properties (Postfix, from userid 48)
id B7F893A5C; Wed, 24 Mar 2021 16:33:11 +0100 (CET)
To: x
Subject: =?UTF-8?B?RW52aWUgZCdlYXUgZnJhaWNoZSA/?=
Content-Type: multipart/alternative;
boundary="------------x"
Reply-To: fontaine@ltf.tickeam.properties
From: Eau Reseau ou Bonbonne
MIME-Version: 1.0
Message-Id:
Date: Wed, 24 Mar 2021 16:33:11 +0100 (CET)
X-Ovh-Remote: 92.222.50.168 ([92.222.50.168])
X-Ovh-Tracer-Id: x
X-VR-SPAMSTATE: MCE
X-VR-SPAMSCORE: 17
X-VR-SPAMCAUSE: x
X-Ovh-Spam-Status: OK
X-Ovh-Spam-Reason: vr: OK; dkim: disabled; spf: disabled
X-Ovh-Message-Type: MCE
X-VR-SPAMSTATE: OK
X-VR-SPAMSCORE: 17
X-VR-SPAMCAUSE: x
X-Spam: Yes

Ok désolé avec une petit recherche c'est fait oui voici le header :
(Edit : il m'est indiqué que je ne peux inserer que 2 liens par page lorsque j'insere le header dans le corps du message je ne vois pourtant pas de lien à l'interieur de celui ci).


(Edit : il m'est indiqué que je ne peux inserer que 2 liens par page lorsque j'insere le header dans le corps du message je ne vois pourtant pas de lien à l'interieur de celui ci).


Mettez tout entre balises \< /\>
et rempalcez @ par X dans les adresses mail et message ID.



> Return-Path: <adminXxavierderichemont.com>
> Delivered-To: contactXxavierderichemont.com
> Received: from localhost (HELO queue) (127.0.0.1)
> by localhost with SMTP; 22 Mar 2021 16:42:08 +0200
> Received: from unknown (HELO output28.mail.ovh.net) (10.110.103.204)
> by mail263.mgra1.mail.ovh.net with AES256-GCM-SHA384 encrypted SMTP; 22 Mar 2021 16:42:08 +0200
> Received: from vr38.mail.ovh.net (unknown [10.101.8.38])
> by out28.mail.ovh.net (Postfix) with ESMTP id 4F3xzN37J0zDj0Zyv
> for <contactXxavierderichemont.com>; Mon, 22 Mar 2021 14:42:08 +0000 (UTC)
> Received: from in77.mail.ovh.net (unknown [10.101.4.77])
> by vr38.mail.ovh.net (Postfix) with ESMTP id 4F3xzJ08vZz1X6BkL
> for <contactXxavierderichemont.com>; Mon, 22 Mar 2021 14:42:04 +0000 (UTC)
> Received-SPF: Softfail (mailfrom) identity=mailfrom; client-ip=45.137.22.41; helo=xavierderichemont.com; envelope-from=adminXxavierderichemont.com; receiver=contactXxavierderichemont.com
> Authentication-Results: in77.mail.ovh.net; dkim=none; dkim-atps=neutral
> Received: from xavierderichemont.com (unknown [45.137.22.41])
> by in77.mail.ovh.net (Postfix) with ESMTP id 4F3xzH6sttz11WsSl
> for <contactXxavierderichemont.com>; Mon, 22 Mar 2021 14:42:03 +0000 (UTC)
> From: xavierderichemont.com <adminXxavierderichemont.com>
> To: contactXxavierderichemont.com
> Subject: [SPAM] La fermeture du compte
> Date: 22 Mar 2021 07:42:03 -0700
> Message-ID: <20210322074203.99D96653523FFE2AXxavierderichemont.com>
> MIME-Version: 1.0
> Content-Type: multipart/alternative;
> boundary="----=_NextPart_000_0012_FB4D147A.A32DF4DA"
> X-Ovh-Remote: 45.137.22.41 ([45.137.22.41])
> X-Ovh-Tracer-Id: 12446823472331438010
> X-VR-SPAMSTATE: SPAM
> X-VR-SPAMSCORE: 649
> X-VR-SPAMCAUSE: gggruggvucftvghtrhhoucdtuddrgeduledrudeggedgieeiucetufdoteggodetrfdotffvucfrrhhofhhilhgvmecuqfggjfdpvefjgfevmfevgfenuceurghilhhouhhtmecuhedttdenucgorfhhihhshhhinhhgqdfkphculdeftddtmdenogfuuhhsphgvtghtffhomhgrihhnucdlgeelmdenogfuphgrmhfuuhgsjhgvtghtucdlfedttddmnecujfgurhephffvufffkfggtgesrgdtfecvtddtudenucfhrhhomhepgigrvhhivghruggvrhhitghhvghmohhnthdrtghomhcuoegrughmihhnseigrghvihgvrhguvghrihgthhgvmhhonhhtrdgtohhmqeenucggtffrrghtthgvrhhnpefghfekgffgtddugeeftefgkeelgeevgfelvdehvddtieekuefhieektdeuvdefgeenucffohhmrghinhepghhoohhglhgvrghpihhsrdgtohhmnecukfhppeeghedrudefjedrvddvrdegudenucfrhhhishhhihhnghfkphepgeehrddufeejrddvvddrgedunecurfhhihhshhhinhhgkfhppfgvthifohhrkhepgeehrddufeejrddvvddrgedunecuufhprghmufhusghjvggtthepnfgruchfvghrmhgvthhurhgvucguuhcutghomhhpthgvnecuvehluhhsthgvrhfuihiivgeptdenucfrrghrrghmpehmohguvgepshhmthhppdhhvghlohepihhnjeejrdhmrghilhdrohhvhhdrnhgvthdpihhnvghtpeeghedrudefjedrvddvrdeguddpmhgrihhlfhhrohhmpegrughmihhnseigrghvihgvrhguvghrihgthhgvmhhonh
> htrdgtohhmpdhrtghpthhtoheptghonhhtrggtthesgigrvhhivghruggvrhhitghhvghmohhnthdrtghomh
> X-Ovh-Spam-Status: SPAM
> X-Ovh-Spam-Reason: vr: SPAM; dkim: disabled; spf: disabled
> X-Ovh-Message-Type: SPAM
> X-Spam-Tag: YES


45.137.22.41



Subject: [SPAM] La fermeture du compte



X-VR-SPAMSTATE: SPAM
X-VR-SPAMSCORE: 649



X-Ovh-Spam-Status: SPAM
X-Ovh-Spam-Reason: vr: SPAM; dkim: disabled; spf: disabled
X-Ovh-Message-Type: SPAM
X-Spam-Tag: YES


L'adress IP 45.137.22.41 est au Bangladesh...

Bon, y'a pas photo.

Ok donc c'est un simple détournement de l'affichage ou il a vraiment utilisé mon adresse ?
SVP je suis vraiment néophyte.
Merci.


ou il a vraiment utilisé mon adresse


Technique fréquente, un spammeur met ce qu'il veut.
Dans un mail tout peut être falsifié.

ok merci mais est-ce que cela veux dire qu'il as accès à ma boite mail et qu'il l'as piraté pour autant ?
Selon vos propos ce n'est qu'une falsification de l'identité ?


il as accès à ma boite mail


non

ce n'est qu'une falsification de l'identité


oui

Merci pour votre aide.

Bjr à tous,
J'ai le même soucis que XAVIER 58 sur une de mes adresses ou le nom de domaine du Spameur a été réservé chez OVH :

domain: 1comparateur.frcomparateur.fr
status: ACTIVE
hold: NO
holder-c: YA6516-FRNIC
admin-c: YA6517-FRNIC
tech-c: OVH5-FRNIC
zone-c: NFC1-FRNIC
nsl-id: NSL486543-FRNIC
registrar: OVH
Expiry Date: 2021-10-26T16:11:48Z
created: 2020-10-26T16:11:48Z
last-update: 2020-11-02T18:07:25Z
source: FRNIC
ns-list: NSL486543-FRNIC
nserver: ns2.1comparateur.frcomparateur.fr [45.130.222.225]
nserver: **_ns1.1comparateur.frcomparateur.fr [45.130.222.224]_**
source: FRNIC
registrar: OVH
type: Isp Option 1
address: 2 Rue Kellermann
address: 59100 ROUBAIX

Identification de IP du spameur par tracert :

* Tracert tracing
11 15 ms 15 ms 15 ms mail.1comparateur.frcomparateur.fr [45.130.222.224]
Du coût, j'ai adressé un mel à OVH qui m'a retourné le lien pour faire une action contre un abus et contenu illicite et là impossible de faire accepter l'adresse 45.130.222.224. Fin de l'histoire. Que faire ?

Bonjour,

Normal il faut faire la dénonciation à l'hébergeur de l'IP et non du domaine.

Donc il faut contacter le gestionnaire du serveur mail ou à défaut l'hébergeur du serveur mail qui n'est pas OVH dans votre cas.

Cordialement, janus57