Comment signaler les e-mails d'extorsion : repérer les bluffs

Savoir comment signaler les e-mails d'extorsion est plus important que jamais, car les e-mails de sextorsion, les menaces de ransomware, les messages du type « j'ai piraté votre ordinateur » et diverses variantes de chantage inondent les boîtes de réception par millions. La plupart ne sont que des bluffs issus de campagnes massives, quelques-uns sont des attaques ciblées avec du matériel réel. Dans les deux cas, les signaler correctement contribue au renseignement des forces de l'ordre, protège les futures cibles et crée le dossier dont vous aurez besoin en cas d'escalade. Ce guide détaille la procédure de signalement adéquate, la distinction entre les bluffs et les menaces crédibles, et les mesures de protection à prendre dans tous les cas.
Reconnaître les types d'e-mails d'extorsion les plus courants
L'extorsion par e-mail se regroupe en quelques catégories reconnaissables. Les e-mails de sextorsion prétendent généralement disposer d'une vidéo de vous en train de regarder du contenu pour adultes et menacent de l'envoyer à vos contacts sauf paiement, tandis que les revendications de compromission de compte affirment que l'expéditeur détient votre mot de passe et divulguera vos données dans le cas contraire. La compromission d'e-mails professionnels cible spécifiquement les entreprises, souvent par usurpation d'identité de dirigeants, et les notes de ransomware menacent de chiffrer des fichiers à moins que vous ne payiez pour obtenir les clés de déchiffrement. Les menaces de doxxing prétendent détenir votre adresse personnelle et menacent de la publier, et les menaces exploitant d'anciennes données utilisent des informations issues d'anciennes fuites sans rapport comme « preuve » fabriquée que l'expéditeur dispose d'un accès réel à vous. L'e-mail arnaque « Hello pervert » est l'une des versions les plus largement diffusées de ce modèle précis, réutilisée dans des millions de boîtes de réception avec seulement des variations mineures.
Distinguer les bluffs des menaces crédibles
La plupart des extorsions par e-mail sont des bluffs de campagnes massives, et quelques signes les trahissent : un même message envoyé à plusieurs destinataires, un ancien mot de passe issu d'une fuite connue utilisé comme fausse « preuve », une demande de paiement uniquement en cryptomonnaie, des menaces génériques sans aucun détail personnel, des variantes multilingues quasi identiques, des délais arbitraires du type « 48 heures », et aucun matériel réellement démontrable derrière la menace. Les menaces crédibles ont un autre visage. Elles tendent à inclure des informations personnelles spécifiques, comme votre adresse actuelle, votre activité récente ou des détails familiaux, ainsi que du matériel démontré comme des captures d'écran d'exemples ou des descriptions précises. Le moment choisi est souvent lié à un incident réel de votre vie, l'expéditeur montre qu'il connaît des événements récents, et la menace peut être coordonnée sur d'autres canaux comme les réseaux sociaux ou le téléphone. La plupart des e-mails sont des bluffs, mais dans les deux cas, la réponse qui suit reste la même.
Ne payez pas, ne répondez pas, et conservez l'e-mail
Que l'e-mail soit un bluff ou une menace réelle, ne payez jamais et n'entrez pas en dialogue. Répondre confirme simplement que votre adresse est active et vous vaut davantage de spam, et payer indique que vous êtes une cible viable ; les menaces réelles diffusent souvent le matériel de toute façon après paiement, et cet argent pourrait plutôt servir à une véritable protection. Ne supprimez pas non plus l'e-mail. Enregistrez-le avec ses en-têtes complets intacts (Afficher, Afficher l'original dans Gmail, Afficher la source dans Outlook), prenez des captures d'écran montrant la date, l'expéditeur, l'objet et le corps complet, et copiez le texte dans un document séparé en notant l'heure d'arrivée. Notez toute pièce jointe sans l'ouvrir, sauvegardez l'identifiant de message et tout numéro de référence figurant dans les en-têtes, et transférez l'e-mail avec ses en-têtes complets vers une adresse secondaire vous appartenant, à titre de sauvegarde. Les en-têtes d'e-mail contiennent des informations de routage qui peuvent parfois aider à identifier l'origine du message. Ces deux étapes, garder le silence et préserver les preuves, constituent le fondement pour arrêter les e-mails de chantage avant qu'ils ne se transforment en une campagne prolongée.
Signaler au FBI IC3 (États-Unis)
Le FBI IC3 traite les signalements d'extorsion cybernétique aux États-Unis. Déposez directement sur IC3.gov en choisissant la catégorie « Extortion » ou « Sextortion » selon le cas, et fournissez l'e-mail complet avec ses en-têtes ainsi que toutes les demandes de paiement et les paiements effectués. Inclure votre adresse IP et le contexte pertinent de votre historique de messagerie aide également, et conserver le numéro de référence IC3 s'avère utile pour tout suivi. IC3 agrège les signalements entre victimes, et de nombreuses campagnes d'extorsion sont démantelées grâce à ces signalements combinés qui révèlent des schémas communs, des adresses ou des portefeuilles partagés entre les affaires.
Signaler à l'international
Les victimes au Royaume-Uni peuvent signaler à Action Fraud, en utilisant la catégorie « Online Sextortion » lorsqu'elle s'applique. Dans l'UE, la police nationale ainsi que le Centre européen de lutte contre la cybercriminalité d'Europol traitent ces signalements, tandis que le Canada les oriente vers le Centre antifraude du Canada et l'Australie vers ReportCyber ou Scamwatch. La plupart des pays disposent d'un portail national de cybercriminalité. Il vaut la peine de déposer un signalement même pour des e-mails clairement de type bluff, car les schémas qu'ils révèlent alimentent des actions répressives plus larges.
Besoin d'aide experte ?
Notre equipe a resolu des milliers de cas. Obtenez un soutien confidentiel maintenant.
Signaler à votre fournisseur de messagerie
Les fournisseurs de messagerie peuvent bloquer des schémas et avertir d'autres utilisateurs une fois qu'ils en ont connaissance. Sur Gmail, utilisez Signaler, Hameçonnage ou Signaler, Spam en incluant le contenu complet ; sur Outlook, c'est Signaler, Courrier indésirable, Hameçonnage. Yahoo propose une option Spam, Signaler comme hameçonnage, et ProtonMail dispose d'un bouton dédié Report Phishing. Pour un compte professionnel, contactez directement votre équipe de sécurité informatique. Signaler ainsi aide le fournisseur à entraîner ses filtres anti-spam et à avertir d'autres cibles potentielles.
Traiter les revendications de compromission
Si l'e-mail prétend détenir votre mot de passe (surtout des mots de passe récents), évaluez la sécurité de vos comptes.
- Vérifiez sur Have I Been Pwned les fuites connues concernant votre e-mail
- Changez les mots de passe de tout compte utilisant le mot de passe divulgué
- Activez la double authentification sur tous les comptes importants
- Lancez des analyses antimalware sur vos appareils
- Vérifiez l'activité de connexion de votre compte de messagerie
- Surveillez les signaux de SIM swap (notifications de l'opérateur, perte de service mobile)
Même si la menace est un bluff, la divulgation du mot de passe est réelle : les données proviennent bien d'une fuite quelque part.
Transférer aux groupes de travail anti-hameçonnage
Plusieurs organisations collectent les schémas d'e-mails de spam et d'extorsion.
- Anti-Phishing Working Group : reportphishing@apwg.org
- FTC : spam@uce.gov (désormais reportfraud.ftc.gov)
- SpamCop : les signalements alimentent les listes de blocage
- Microsoft : phishing@office365.microsoft.com pour les menaces sur infrastructure Microsoft
Ces signalements alimentent le filtrage anti-spam sectoriel et les listes de blocage, ce qui signifie qu'un seul signalement peut aider à bloquer le même expéditeur avant qu'il n'atteigne des milliers d'autres boîtes de réception.
Protégez votre compte de messagerie et sollicitez un accompagnement professionnel
Même sans lien direct avec la menace, prendre quelques mesures de protection en vaut la peine. Activez la double authentification si ce n'est pas déjà fait, et utilisez un mot de passe fort et unique spécifiquement pour votre compte de messagerie. Vérifiez votre activité de connexion récente et déconnectez les sessions inconnues, et vérifiez les règles de transfert, car les attaquants en mettent parfois discrètement en place pour surveiller le courrier entrant. Vérifier les applications connectées et révoquer les autorisations inconnues, tout en mettant à jour votre e-mail de récupération et votre numéro de téléphone, complète les fondamentaux.
Pour une extorsion crédible et ciblée plutôt qu'un bluff de masse, un accompagnement professionnel vaut la peine d'être sollicité rapidement. L'aide face au chantage numérique vous met en relation avec un accompagnement conçu exactement pour ce type de situation, et travailler avec un spécialiste expérimenté en extorsion numérique renforce le poids juridique en cas d'escalade. Si du matériel intime est en jeu, coordonner en parallèle la préparation du retrait de contenu fait gagner du temps par la suite, et les systèmes professionnels susceptibles d'être compromis justifient de faire directement appel à des experts en sécurité informatique.
Passez à l'action en toute confiance
Savoir comment signaler les e-mails d'extorsion est une étape rapide mais à fort impact. Préservez l'e-mail, déposez plainte auprès du FBI IC3 ou de votre unité nationale de cybercriminalité, signalez un e-mail de chantage à votre fournisseur, protégez vos comptes, et ne payez pas. La plupart des e-mails sont des bluffs de campagnes massives qui perdent tout pouvoir dès que vous les identifiez ; les quelques cas réels exigent une réponse supplémentaire mais ne justifient toujours pas un paiement. Des ressources sont disponibles 24 h/24 et 7 j/7 pour l'évaluation des bluffs comme pour la réponse aux menaces crédibles. Le criminel compte sur la panique, une réponse claire et méthodique est la façon de reprendre le contrôle.
A propos de l'auteur
Equipe Altahonos
L'equipe Altahonos est composee de specialistes en cybersecurite et en gestion de reputation en ligne avec une vaste experience dans l'attenuation des menaces numeriques et les strategies de suppression de contenu, aidant les particuliers et les entreprises a proteger leur presence numerique.
