Vous ouvrez votre boîte de réception et le voilà : un e-mail austère et sans mise en forme provenant de [email protected] vous informant que quelqu’un s’est connecté à votre compte Microsoft depuis un pays où vous n’avez jamais mis les pieds. Ou c’est [email protected] qui vous avertit qu’un nouvel appareil vient d’accéder à votre Gmail. Ou c’est une adresse no-reply d’Amazon en japonais qui annonce que votre abonnement Prime est sur le point de se renouveler. Trois pensées arrivent, à peu près dans cet ordre : est-ce que c’est vrai, que se passe-t-il si j’ignore ce message, et que se passe-t-il si je clique.
L’intérêt de recherche pour ces questions précises est à son plus haut niveau depuis cinq ans. Les données Google Trends pour « noreply » ont atteint un nouveau sommet début 2026, et les requêtes montantes qui les composent sont dominées par des adresses de sécurité de compte spécifiques : [email protected], [email protected], [email protected]. Si elles progressent, c’est parce que ces trois adresses sont activement détournées en ce moment, et les différences visibles entre un e-mail vrai et un e-mail faux n’ont jamais été aussi minces.
Voici un guide de terrain pour les destinataires : comment distinguer les vrais des faux en 2026, pourquoi le vieux conseil (« vérifiez le domaine de l’expéditeur ») ne suffit plus, et que faire quand vous n’arrivez vraiment pas à trancher.
Pourquoi « il suffit de vérifier le domaine » ne fonctionne plus
La checklist traditionnelle pour repérer un e-mail de phishing — regarder le domaine de l’expéditeur, survoler les liens, guetter les fautes de frappe — a été conçue pour une époque où les escrocs ne pouvaient pas réellement envoyer de courrier depuis une vraie adresse @microsoft.com ou @google.com. Cette époque est révolue.
Deux attaques récentes l’ont bien montré.
L’attaque par rejeu DKIM sur Google. En avril 2025, des chercheurs en sécurité ont documenté une campagne de phishing qui livrait des messages entièrement signés DKIM depuis la véritable adresse [email protected]. Le mécanisme : un attaquant enregistrait une application OAuth dans son propre compte Google, avec le message de phishing intégré au nom de l’application, ce qui déclenchait un véritable e-mail d’alerte de sécurité Google envoyé à lui-même. Comme la signature cryptographique couvre le corps du message mais pas la liste des destinataires ni l’heure d’envoi, l’attaquant pouvait ensuite transférer ce message signé à des milliers de victimes sans casser la signature. SPF, DKIM et DMARC passaient tous les trois. Gmail l’affichait comme authentifié. Le champ expéditeur était réel.
Le détournement d’accountprotection.microsoft.com chez Microsoft. En mai 2026, TechCrunch a rapporté que des escrocs exploitaient depuis des mois un compte interne de Microsoft pour envoyer des liens de spam depuis un domaine que Microsoft utilise lui-même pour ses véritables codes à deux facteurs et ses confirmations de changement de mot de passe. L’adresse d’expédition — celle-là même que des millions d’utilisateurs ont appris à croire fiable — était la vraie.
La conséquence pour tous ceux qui ne travaillent pas dans une équipe sécurité, c’est que la question « le domaine de l’expéditeur est-il le bon ? » est désormais nécessaire, mais elle n’est plus suffisante. Un e-mail no-reply parfaitement aligné, entièrement authentifié, provenant du domaine d’une entreprise du Fortune 500, peut quand même être une arnaque. Il faut regarder ce qu’on vous demande de faire.
Un point de confusion à clarifier d’emblée : « noreply » n’est ni une entreprise, ni un service, ni un site web. Il n’existe pas de noreply.com sur lequel se connecter, ni de compte « noreply » auquel accéder. C’est simplement une convention de nommage — un préfixe de boîte aux lettres que les entreprises utilisent pour du courrier automatisé dont elles ne surveillent pas les réponses. Chaque expéditeur l’accole à son propre domaine (noreply@, no-reply@, notify-noreply@, microsoft-noreply@), ce qui explique précisément pourquoi c’est le domaine après le signe @, et non le mot « noreply », qui vous indique qui a réellement envoyé le message.
Les adresses no-reply à fort volume que tout le monde recherche en ce moment
Chacune des adresses no-reply les plus recherchées sur Google est légitime pour un usage bien précis, et cet usage est justement la clé pour repérer les imposteurs.
| Adresse | Son usage légitime | Schéma d’arnaque courant |
|---|---|---|
[email protected] | Codes 2FA, confirmations de changement de mot de passe, alertes de connexion inhabituelle pour les comptes Microsoft / Outlook / Xbox | Fausse pression du type « votre compte va être fermé », liens de spam glissés via la vraie adresse, domaines sosies comme accountprotection.microsoft.com.xyz |
[email protected] | Notifications générales de compte et de produit Microsoft — reçus, mises à jour d’abonnement et de récompenses | « Alertes de sécurité » usurpées envoyées depuis cette adresse ; le vrai courrier de sécurité Microsoft provient de l’adresse accountprotection.microsoft.com ci-dessus, donc un avertissement de connexion venant de l’adresse générique est en soi un signal d’alarme |
[email protected] | Alertes de sécurité, connexions depuis un nouvel appareil, réinitialisations de mot de passe pour Google / Gmail / Workspace | Messages rejoués par DKIM du type « citation à comparaître » ou « blocage légal » renvoyant vers des pages de phishing sur sites.google.com |
[email protected] / [email protected] | Confirmations de commande, avis d’expédition, renouvellements Prime | Faux e-mails de renouvellement/problème de paiement utilisant des domaines sosies (amaz0n.co.jp, amazon-billing.com), pression du type « votre compte est suspendu » |
Remarquez ce que les usages légitimes ont en commun : chacun d’eux est une notification passive ou un code à usage unique. Microsoft utilise l’adresse de sécurité de compte pour vous informer que quelque chose s’est produit, jamais pour vous demander d’agir via un lien dans l’e-mail. L’adresse [email protected] de Google envoie des codes 2FA et des alertes de connexion, jamais des factures ni des citations à comparaître. Les adresses no-reply d’Amazon confirment des commandes et des expéditions, jamais elles ne vous demandent de « vérifier votre moyen de paiement » via un lien intégré.
Cette asymétrie est le signal le plus fiable dont vous disposez.
La checklist de vérification 2026
Faites passer tout e-mail no-reply par ces vérifications, dans l’ordre. La première qui échoue met fin à la décision.
1. Vous demande-t-il de faire quelque chose en urgence ? Les vrais messages no-reply de Microsoft, Google et Amazon sont presque toujours informationnels. « Voici votre code. » « Nous avons remarqué une nouvelle connexion. » « Votre commande a été expédiée. » Si l’e-mail vous met la pression — « vérifiez sous 24 heures ou votre compte sera suspendu », « cliquez ici pour confirmer le paiement », « des poursuites judiciaires vont être engagées » — il s’agit presque certainement d’une arnaque, peu importe l’expéditeur apparent. Les vraies équipes sécurité ne vous menacent jamais dans un e-mail transactionnel.
2. Vous demande-t-il des identifiants, des informations de paiement ou des codes ? Microsoft, Google et Amazon ne vous demanderont jamais de saisir votre mot de passe via un lien dans un e-mail. Ils ne vous demanderont jamais de « confirmer » un code 2FA que vous n’avez pas demandé. Ils ne vous enverront jamais de lien par e-mail pour mettre à jour vos coordonnées de facturation. Le parcours légitime consiste toujours à aller vous-même sur le site, à vous connecter, et à mettre à jour ce qui doit l’être. Un e-mail no-reply qui demande l’une de ces choses est faux, même si tous les en-têtes semblent en règle.
3. Quelle est la vraie destination du lien ? Survolez (sans cliquer) et lisez la barre d’adresse. Un véritable e-mail Microsoft pointera vers microsoft.com, live.com ou office.com. Un véritable e-mail Google pointe vers google.com ou accounts.google.com. Un véritable e-mail Amazon pointe vers amazon.com ou le domaine Amazon de votre pays. Si le lien mène vers microsoft-verify.com, google-secure.net, amazon-prime-billing.co, ou n’importe quel raccourcisseur d’URL, arrêtez-vous là. L’attaque par rejeu DKIM sur Google en particulier redirigeait les victimes vers une page sites.google.com — techniquement un domaine Google, mais la destination réelle était un contenu contrôlé par l’attaquant. Si l’URL paraît inhabituelle par rapport au schéma normal de ce fournisseur, traitez-la comme hostile.
4. Avez-vous fait quelque chose qui a déclenché cet e-mail ? Une vraie alerte no-reply correspond presque toujours à une action que vous avez effectuée, ou que vous pouvez vérifier. Une alerte de connexion Microsoft doit correspondre à un appareil que vous avez réellement utilisé. Un avis d’expédition Amazon doit correspondre à une commande que vous avez réellement passée. Une alerte Google « nouvel appareil » doit correspondre à une connexion depuis un nouvel ordinateur. Si l’e-mail fait référence à une action que vous n’avez pas effectuée, la réponse n’est pas de cliquer sur le lien « ce n’était pas moi » dans l’e-mail — c’est d’aller directement sur le site du fournisseur pour vérifier.
5. Vérifiez à la source, jamais depuis l’e-mail. C’est l’échappatoire universelle. Ouvrez un nouvel onglet, tapez microsoft.com / google.com / amazon.com vous-même, connectez-vous, et regardez. Chaque alerte no-reply légitime de ces fournisseurs a une entrée correspondante dans votre compte : l’activité récente de Microsoft, la vérification de sécurité de Google, l’historique de commandes ou le centre de messages d’Amazon. Si l’e-mail existe mais que l’entrée correspondante n’existe pas dans le compte, l’e-mail est faux.
C’est cette dernière étape qu’il faut transformer en réflexe, car c’est la seule vérification qui fonctionne même quand l’e-mail est techniquement authentique — comme dans le cas du rejeu DKIM sur Google.
Que faire quand c’est une arnaque
Ne répondez pas. Ne cliquez pas sur « se désabonner » (les vrais e-mails de phishing traitent le lien de désabonnement comme une confirmation qu’une adresse fonctionne). Ne le transférez pas à des amis avec un avertissement — cela ne fait que propager les liens intégrés.
Signalez-le via le canal propre au fournisseur :
- Microsoft : transférez-le à
[email protected], puis supprimez-le. - Google / Gmail : ouvrez le message, cliquez sur le menu à trois points, choisissez « Signaler comme hameçonnage ».
- Amazon : transférez-le en pièce jointe à
[email protected], puis supprimez-le.
Si vous avez déjà cliqué, l’ordre des opérations est le suivant : changez le mot de passe concerné depuis un appareil que vous savez sain, activez la 2FA si ce n’était pas déjà fait, puis vérifiez l’activité récente et les appareils autorisés du compte à la recherche de tout ce que vous ne reconnaissez pas.
Ce que cela signifie pour les entreprises qui envoient des e-mails no-reply
Si vous êtes du côté de l’envoi — confirmer des commandes, envoyer des reçus, diffuser des alertes de compte — la montée du phishing no-reply est aussi votre problème. Chaque e-mail no-reply légitime que vous envoyez est un modèle qu’un escroc peut cloner, et chaque client qui s’est fait avoir par un faux mettra plus de temps à faire confiance au vrai. Les dégâts sont asymétriques : une seule mauvaise journée causée par des imposteurs peut éroder la confiance que votre vrai e-mail transactionnel a mis des années à construire.
Deux choses aident réellement. La première est technique : faire passer votre politique DMARC à p=reject, pour que le courrier non authentifié provenant de votre domaine ne puisse plus du tout atteindre les boîtes de réception. Cela n’arrête pas les domaines sosies, mais cela tue l’usurpation directe de votre vrai domaine. La seconde est comportementale : habituer vos clients, au fil de milliers de contacts légitimes, à reconnaître ce que vos vrais e-mails no-reply demandent — et ce qu’ils ne demandent jamais.
C’est sur le volet comportemental que la plupart des expéditeurs abandonnent, parce que cela ressemble à « envoyer moins d’e-mails » — ce qu’ils ne peuvent pas faire. Mais il s’agit en réalité de cohérence. Si chaque vrai e-mail no-reply de votre entreprise redirige les clients vers exactement un seul endroit lorsqu’ils ont une question, vos clients apprennent ce schéma. Les e-mails de phishing — qui pointent inévitablement vers de fausses pages de connexion ou de faux formulaires de paiement — commencent à paraître manifestement suspects.
C’est l’inverse du problème du no-reply côté marque : au lieu de vous demander comment capturer les réponses que les clients envoient à vos adresses no-reply, vous vous demandez comment leur offrir un chemin d’action si clair, si cohérent et si conforme à votre marque que les fausses versions ne peuvent pas rivaliser. Les deux démarches mènent à la même destination — un canal unique, maîtrisé et digne de confiance, attaché à chaque e-mail réel que vous envoyez.
Le phishing est un problème de confiance, et la confiance se construit canal par canal. Les marques qui sortiront grandies de 2026 sont celles dont les clients savent — par habitude, par répétition, par cohérence — exactement quel canal est le leur, et lequel ne l’est pas.
Créez votre chatbot gratuitement →
Aucune carte bancaire requise.



