Skip to content

CyberClass > Partie 3 - Réseaux > Côté face > Fiche concept 3.1.2


📌 3.1.2 Messagerie et communication

#Email #PièceJointe #Phishing #MessagerieInstantanée #VoIP #ChiffrementDeBoutEnBout #Protocole #MessagerieÉlectronique #CourrierÉlectronique #Spoofing #DonnéesSensibles #Métadonnée

Résumé
  • Sur Internet, il n’y a pas que le Web, il y a aussi les messageries électroniques, par exemple.
  • Différents risques cyber sont liés à la messagerie électronique : téléchargement de pièces jointes malveillantes, vol d’informations, usurpation d’adresse email (spoofing email), etc.
  • Les messageries instantanées posent des questions quant à la sécurisation et la confidentialité des communications : chiffrement, stockage des métadonnées, multiplication des destinataires, etc.

→ Comment fonctionne une messagerie électronique ?

Une messagerie électronique désigne un mode de communication qui s’appuie sur des appareils électroniques pour envoyer et recevoir des messages (appelés emails, courriers électroniques ou courriels) via des réseaux informatiques.

Son fonctionnement repose sur trois protocoles principaux, qui interviennent à différentes étapes :

  • Le protocole SMTP(1) (Simple Mail Transfer Protocol) est utilisé pour envoyer les emails. Il permet à un email de partir d'un appareil - ordinateur ou smartphone - vers le serveur du destinataire.

    1. 🔎 Définition : Sigle de Simple Mail Transfer Protocol, littéralement "protocole simple de transfert de courrier", le SMTP est un protocole de communication utilisé pour transférer le courrier électronique (email) vers les serveurs de messagerie électronique.
  • Le protocole POP3(1) (Post Office Protocol) permet de consulter les emails en les téléchargeant sur un appareil, souvent en les supprimant du serveur.

    1. 🔎 Définition : Sigle de Post Office Protocol, littéralement "protocole de bureau de poste", le POP3 est un protocole permettant de récupérer (depuis le poste de travail) les courriers électroniques situés sur un serveur de messagerie électronique. POP3 les stocke localement via un logiciel spécialisé (par défaut, les clients suppriment sur le serveur les messages récupérés). Tout comme IMAP, l'autre protocole de relève d'emails, POP3 permet tout à fait de lire ses emails depuis différents appareils, (ordinateurs, smartphones, messagerie web).
  • Le protocole IMAP(1) (Internet Message Access Protocol) permet également de consulter les emails, mais en les laissant sur le serveur, ce qui permet d’y accéder depuis plusieurs appareils.

    1. 🔎 Définition : Sigle de Internet Message Access Protocol avec IMAP 4, IMAP est un protocole permettant d'accéder à ses courriers électroniques directement sur les serveurs de messagerie (contrairement à POP récupèrant les messages qui sont alors effacés du serveur). La version 4 d'IMAP permet également de récupérer les messages localement. Ce protocole permet de laisser les courriels sur le serveur dans le but de pouvoir les consulter à partir de différents clients de messagerie ou de messageries web.

Ainsi, la messagerie électronique est l’ensemble du système qui permet d’envoyer / recevoir, de stocker et de consulter des emails, en s’appuyant principalement sur ces trois protocoles complémentaires1.

Il existe des versions sécurisées de POP3 et IMAP, souvent appelées POP3S et IMAPS. Elles utilisent le chiffrement via TLS (Transport Layer Security)(1) pour protéger les données échangées (contenu des messages, identifiants, mots de passe). En 2026, leur utilisation est fortement recommandée, en particulier lors de connexions sur des réseaux Wi-Fi publics ou non sécurisés.

  1. 🔎 Définition : SSL (Secure Sockets Layer) et TLS (Transport Layer Security) sont des protocoles qui sécurisent les échanges de données sur Internet en les chiffrant. Bien que les deux termes soient souvent utilisés ensemble (SSL/TLS), seul TLS est utilisé aujourd’hui, SSL étant obsolète. TLS protège les données échangées entre un utilisateur (par exemple un navigateur) et un serveur (comme un site web), qui pourraient sinon être interceptées ou modifiées. Il garantit : la confidentialité (les données sont illisibles pour un tiers), l’intégrité (les données ne sont pas modifiées), l’authentification (vérification de l’identité du serveur, et parfois du client). HTTPS est la version sécurisée de HTTP grâce à TLS. Mais TLS ne se limite pas au web : il sécurise aussi les emails, les VPN ou certaines messageries. En 2025, TLS est un pilier de la sécurité sur Internet : il protège contre l’espionnage, la falsification et l’usurpation d’identité, et sécurise ainsi les paiements en ligne, la consultation de comptes et l’envoi d’informations personnelles.

Pour envoyer ou recevoir des emails, il faut disposer d’une adresse électronique et d'un client de messagerie (ou d’une messagerie web permettant l'accès aux messages au moyen d'un navigateur web).

Processus de communication par email
Processus de communication par email
1. Le client de messagerie se connecte au serveur. 2. Le client s’authentifie avec ses identifiants. 3. Le client envoie l’email via SMTP. 4. Le serveur reçoit l’email. 5. Le client récupère l’email via POP3 ou IMAP. 6. Le client gère les emails localement ou sur le serveur.

Le courrier électronique est l’un des modes de communication numérique les plus populaires. Plus de 361 milliards d'emails ont été envoyés et reçus chaque jour dans le monde en 2024. Ce chiffre devrait dépasser 392.5 milliards en 20262. Cependant, cette popularité s’accompagne d’une exposition accrue aux risques informatiques (notamment via l’envoi de documents en pièces jointes), et ce d’autant plus que de nombreux emails contiennent des données sensibles(1) ou confidentielles.

  1. 🔎 Définition : Une donnée sensible est une catégorie particulière de données personnelles qui concerne les informations révèlant la prétendue origine raciale ou ethnique, les opinions politiques, les convictions religieuses/philosophiques/l'appartenance syndicale, ainsi que le traitement des données génétiques, des données biométriques aux fins d'identifier une personne physique de manière unique, des données concernant la santé/la vie sexuelle/l'orientation sexuelle d'une personne physique.

Les vulnérabilités des messageries électroniques en matière de sécurité en font des vecteurs attrayants pour les cyberattaques.

→ C'est quoi la principale vulnérabilité de ma messagerie électronique ?

La sécurité et la confidentialité n'ont pas été intégrées dans les messageries électroniques lors de leur invention, et malgré l'importance des emails aujourd’hui, elles ne le sont toujours pas par défaut. Par conséquent, les emails sont un vecteur d'attaque important quel que soit le public (particuliers, entreprises, collectivités, institutions, etc.).
Les principaux risques sont : (voir Partie 4 : Terminaux > Fiche Concept 4.2.2)

  • Les pièces jointes malveillantes : une pièce jointe peut contenir des malwares(1) qui infectent l’ordinateur dès leur ouverture.

    1. 🔎 Définition : Un malware (contraction de malicious software), ou "logiciel malveillant" / "programme malveillant" en français, est un programme dont le but est de survivre sur un système informatique (ordinateur, serveur, appareil mobile, ...) et, souvent, d'en atteindre ou d'en parasiter les ressources (données, mémoire, réseau). Il s'implante au sein de programmes, se duplique à l'insu des utilisateurs, et peut nécessiter l'intervention explicite de ces derniers pour se propager (ouverture d'un courrier électronique, lancement d'un programme exécutable, etc.).
  • Le phishing(1) : des liens présents dans les emails peuvent rediriger vers des sites frauduleux destinés à voler des données sensibles ou à installer des malwares.

    1. 🔎 Définition : Hameçonnage, ou phishing en anglais (contraction des mots "phreaking" qui veut dire "piratage de lignes téléphoniques" et "fishing" qui signifie "pêche"). Le phishing une technique frauduleuse destinée à leurrer l’internaute pour l’inciter à communiquer des informations confidentielles (codes d'accès, coordonnées bancaires…) en se faisant passer pour un tiers de confiance (assurance maladie, banque, fournisseur d'énergie, etc.). Il peut prendre de multiples formes : email, SMS (smishing), publication sur les réseaux sociaux, lien sponsorisé sur les moteurs de recherches, appel téléphonique (vishing), QR code frauduleux (QR phishing ou quishing).
  • La divulgation de données : une mauvaise gestion des destinataires et des personnes en copie peut entraîner la fuite d’informations confidentielles ou de données sensibles vers des tiers non autorisés.

  • L'usurpation de domaine : consiste à faire croire qu’un email provient d’un domaine légitime en utilisant un nom de domaine très proche (comme exemple@goog1e.com au lieu de exemple@google.com). Le domaine utilisé existe réellement, mais son nom a été conçu pour induire en erreur.
  • Le spoofing email (usurpation d’adresse email)3: consiste à falsifier l’adresse affichée dans l'en-tête de l'email (exemple@google.com), afin de faire croire que le message provient d’une source légitime alors qu'en réalité, l’email a été envoyé depuis un autre serveur de messagerie. En inspectant l'en-tête, la vraie adresse pourrait s'afficher (par exemple : hacker@malicious-server.xyz).
  • Les escroqueries ciblées de type BEC (Business Email Compromise ou compromission de messagerie professionnelle) : fraudes ciblées dans lesquelles un attaquant se fait passer pour un dirigeant, un collègue ou un partenaire de confiance afin d’inciter sa victime à effectuer une action urgente, comme un virement bancaire ou l’envoi d’informations sensibles.

→ Quelles sont les conséquences si ma messagerie est piratée ?

Le piratage de messagerie électronique peut entraîner les conséquences suivantes4 :

  • Prise de contrôle d’autres comptes de l'utilisateur (via la réception de liens pour réinitialiser un mot de passe ou l'interception de codes d'authentification multifacteur(1).

    1. 🔎 Définition : L’authentification multifacteur, Multi-Factor Authentication (MFA) en anglais, est une méthode de sécurité qui demande au moins deux preuves d’identité avant d’autoriser l’accès à un compte ou à un système. En plus du couple identifiant / mot de passe, d'autres facteurs sont requis, comme un code reçu par SMS ou via une application, une clé de sécurité ou une reconnaissance biométrique. Cette méthode renforce la sécurité car elle rend beaucoup plus difficile l’accès non autorisé, même si un mot de passe est volé ou compromis. L'authentification à deux facteurs, Two-Factor Authentication (2FA) en anglais, est un cas particulier de MFA.
  • Accès à des sites et applications tiers en profitant de connexions déjà établies (par exemple : Se connecter avec Google).

  • Usurpation de compte pour envoyer des messages piégés aux contacts.
  • Mise en place d'une redirection d’emails permettant au pirate de continuer à recevoir les messages, même après un changement de mot de passe.
  • Vol d'informations confidentielles, comme des coordonnées bancaires (par exemple un RIB transmis par email).
  • Usurpation d’identité rendue possible par la collecte d'informations dans les messages.
  • Tentative de chantage ou demande de rançon après la découverte de contenus compromettants (messages, photos, vidéos, etc.).

→ C’est pareil avec WhatsApp, Microsoft Teams, Zoom, etc. ?

Les logiciels de VoIP (Voice over Internet Protocol ou "voix sur IP") permettent aujourd’hui de gérer l’envoi de différents flux multimédias (voix, vidéo, fichiers et messagerie instantanée) via Internet, sous forme de données numériques, en temps réel. En conséquence, ils sont exposés aux mêmes cybermenaces que les autres applications utilisant Internet.

Avec la disparition du RTC (Réseau Téléphonique Commuté français)5 prévue en 2030, la téléphonie VoIP est amenée à remplacer le traditionnel réseau analogique. Elle est d’ores et déjà de plus en plus utilisée, notamment dans les entreprises.

→ Mes messages sont-ils confidentiels quand je communique via Internet ?

Certaines applications de messagerie offrent aujourd’hui par défaut un chiffrement de bout en bout(1). (Voir Partie 2 : Données > Fiche Concept 2.2.3). C’est-à-dire que les messages envoyés sont déchiffrables uniquement par les destinataires et les expéditeurs6, limitant de ce fait les attaques de type Man-in-the-Middle7(1) car même le fournisseur du service ne peut pas accéder aux contenus des communications.

  1. 🔎 Définition : Le chiffrement de bout en bout est une méthode permettant de protéger une communication en chiffrant les données de sorte que seules les parties engagées dans la communication puissent les déchiffrer. Avec le chiffrement de bout en bout, toutes les opérations cryptographiques (chiffrement, déchiffrement, génération et gestion des clés) sont strictement effectuées à la source ou à la destination.
  2. 🔎 Définition : Une attaque de type Man-in-the-middle - MitM ("Homme du milieu" en français), survient quand un attaquant s'insère entre deux parties communiquant entre elles, comme un utilisateur et un site web ou deux interlocuteurs échangeant des emails. L'attaquant agit comme un relais invisible, interceptant et relayant les messages à l'insu de l’expéditeur et du destinataire. L’objectif est de capter, lire ou même modifier les données transitant entre les deux parties pour voler des identifiants, des données sensibles ou des secrets professionnels.
Processus de chiffrement de bout en bout. Dans un processus de chiffrement de bout en bout, le texte envoyé en clair est rendu illisible par chiffrement, ainsi transmis de façon sécurisée. Il est déchiffré lors de la réception pour redevenir lisible.
Processus de chiffrement de bout en bout

Cependant aucun système n'est réellement infaillible comme le montre le cas ci-dessous.

Un cas à relever

En exploitant une faille de sécurité, des pirates informatiques ont réussi à infiltrer des téléphones Apple et Android simplement en passant un appel via WhatsApp. Une fois la brèche ouverte, ils ont accédé aux données personnelles sur les appareils infectés (comme les contacts, les messages et les photos par exemple) et ont même pu installer des outils permettant d’espionner l’environnement des utilisateurs, à leur insu. Pour masquer leur intrusion, ils ont effacé l’historique des appels, rendant leur présence encore plus difficile à détecter8. Bien que le cryptage de WhatsApp assure la confidentialité des échanges entre interlocuteurs, il ne peut rien contre une intrusion directe dans l’appareil ciblé, révélant une vulnérabilité au-delà du chiffrement.

Source : Après le piratage de WhatsApp, la sécurité des portables en question, Le Progrès.

De nombreux logiciels de communication collectent aussi des métadonnées(1), en plus des messages, qui sont stockées sur leurs serveurs6 : les numéros de téléphone, les contacts, parfois même la géolocalisation (voir Partie 3 : Réseaux > Fiche Concept 3.2.2). Toutes ces données donnent des informations supplémentaires sur les utilisateurs, et peuvent être volées ou interceptées par des personnes malveillantes.

  1. 🔎 Définition : Les métadonnées sont des données qui apportent des informations sur d’autres données. Par exemple, dans un email, les métadonnées sont la date, l'heure, l'expéditeur, le destinataire, l'objet, etc. ; dans une conversation en ligne, la date et l'heure de l’échange, les adresses IP des participants, la géolocalisation approximative sont des métadonnées.

→ Qu'est-ce qu'on peut conclure ?

Ainsi, comme tout usage sur Internet, les messageries ne sont pas dénuées de risques. Leur sécurité relative expose les utilisateurs au piratage de leur compte, avec à la clé des usurpations d’identité et le vol d’informations sensibles. Même la liste de contacts peut être compromise et, par un effet domino difficilement évitable, ceux-ci se retrouvent potentiellement la cible des attaquants du premier compte piraté. La traçabilité des utilisateurs, avec la collecte des métadonnées, pose également problème.
Mais à l’heure de la disparition programmée du réseau analogique traditionnel, l’utilisation des messageries n’est plus une option mais un impératif : d’où l’importance de connaître les risques et de s’en protéger pour pouvoir profiter des avantages de ces outils de communication avec un maximum de sécurité.



Qu’avez-vous pensé de ce contenu ? Clair : Utile :

Si vous souhaitez nous faire part de vos suggestions d'amélioration contactez-nous !

Envoyer un email à cyberclass@class-code.fr




Pour aller plus loin ?

Fiches concepts liées
Ressources complémentaires


Licence

 


🎯 Attribution : Une réalisation collective produite par Class’Code dans le cadre du programme TalCyb. Ce travail a bénéficié d’une aide de l’État gérée par l’Agence nationale de la recherche au titre de France 2030 portant la référence ANR-23-CMAS-0020.

Cette ressource éducative a été produite sous licence CC BY-SA Class’Code 4.0 FR (1) - Publication : janvier 2026 ; Dernière mise à jour : juin 2026.

  1. Creative Commons - Attribution obligatoire et crédit à l’auteur - Liberté d’utilisation et d’adaptation - Pas de restriction spécifique

Licences : CC BY-ND pour les vidéos; CC BY-SA pour l'ensemble des autres contenus

Sources

  1. Titre : Courrier électronique ; origine : Wikipédia - L'encyclopédie libre ; auteur(s) : contributeurs Wikipédia ; date de publication : [s.d.] ; mise à jour : 30 juin 2025 ; date de consultation : 2 février 2026

  2. Titre : Nombre d'e-mails envoyés et reçus chaque jour dans le monde de 2021 à 2026 ; origine : Statista ; date de publication : novembre 2022 ; date de consultation : 9 octobre 2025

  3. Titre : Qu'est-ce que le Spoofing ? ; origine : Mail in black ; auteur(s) : Juliette Pierre ; date de publication : 30 avril 202 ; date de consultation : 2 février 2026

  4. Titre : Pourquoi sécuriser au maximum le mot de passe de votre boite email ? ; origine : cnil.fr - Commission Nationale de l'Informatique et des Libertés ; date de publication : 26 janvier 2017 ; date de consultation : 2 février 2026

  5. Titre : Pourquoi utiliser la téléphonie VoIP ? ; origine : Orange professionnels ; auteur(s) : Orange ; date de publication : 25 novembre 2024 ; date de consultation : 2 février 2026

  6. Titre : Des applications de messagerie instantanée vraiment sécurisées ? ; origine : RiskInsight ; auteur(s) : Wajih Jmaiel et Paul Templier ; date de publication : 2019 ; date de consultation : 2 février 2026

  7. Titre : Qu'est-ce qu'une attaque man-in-the-middle (MITM) ? Définition et prévention ; origine : Panda Security ; date de publication : 12 avril 2022 ; date de consultation : 2 février 2026

  8. Titre : Après le piratage de WhatsApp, la sécurité des portables en question ; origine : Le Progrès ; date de publication : 18 mai 2022 ; mise à jour : 4 juillet 2029 ; date de consultation : 2 février 2026

  9. Titre : Comment reconnaître un mail de phishing ou d’hameçonnage ? ; origine : cybermalveillance.gouv.fr - Assistance aux victimes de cybermalveillance et prévention en sécurité numérique ; date de publication : 25 octobre 2021 ; mise à jour : 10 décembre 2025 ; date de consultation : 2 février 2026

See this page is the portal