Avant de partir en congés, presque tout le monde active un message d'absence : « Je suis absent du 12 au 26 août, pour toute urgence contactez Marie au 06... ». Le réflexe est poli et professionnel, mais il envoie aussi, automatiquement, des informations utiles à n'importe qui vous écrit, y compris une personne mal intentionnée. Cet article explique à quoi sert ce message pour un pirate, ce qu'il apporte réellement à l'utilisateur, les risques que vous prenez et comment configurer une réponse automatique sûre.
À quoi sert un message d'absence, pour vous
Un message d'absence a des bénéfices réels :
- Gérer les attentes : l'expéditeur sait qu'il n'aura pas de réponse immédiate ;
- Orienter les demandes urgentes vers une autre personne ou un service ;
- Donner une image professionnelle et réduire la pression au retour ;
- Éviter les relances inutiles.
Rien de cela n'exige de dévoiler des détails. C'est la manière de le rédiger et l'audience à laquelle il s'adresse qui font le risque.
Ce que le message révèle à un pirate
La plupart des attaques par e-mail commencent par une phase de reconnaissance : l'attaquant cherche des noms, des rôles, des relations et un bon moment pour agir. Un message d'absence détaillé fournit tout cela sans effort.
| Information dans le message | Ce qu'un attaquant peut en faire |
|---|---|
| Dates d'absence | Choisir la fenêtre où vous ne pourrez ni répondre ni vérifier une demande |
| Nom et fonction du remplaçant | Le cibler, ou se faire passer pour lui ou pour vous |
| Numéro de téléphone | Tenter un appel d'ingénierie sociale, ou collecter un contact |
| Motif (voyage, salon, déplacement) | Construire un prétexte crédible : « je suis en déplacement, fais vite » |
| Organisation interne (chef, équipe) | Reconstituer l'organigramme pour usurper une autorité |
| Signature complète | Reprendre le format officiel pour un e-mail frauduleux crédible |
| Existence même de la réponse | Confirmer que l'adresse est valide et active |
À retenir : un message d'absence est une source d'information gratuite pour l'attaquant. Il ne s'agit pas d'y renoncer, mais de limiter ce qu'il dit et à qui il le dit.
Les scénarios d'attaque
La fraude au président pendant votre absence
Dans une fraude au président, ou compromission de messagerie professionnelle (BEC), un fraudeur se fait passer pour un dirigeant afin de pousser un collaborateur à faire un virement ou à modifier des coordonnées bancaires. Le FBI estime, dans ses rapports sur la compromission de messagerie professionnelle, que ces fraudes se chiffrent en milliards de dollars, avec près de 8,5 milliards de pertes déclarées entre 2022 et 2024 d'après les données citées par Nacha. Si le message d'absence d'un dirigeant annonce des dates de voyage, l'attaquant sait quand l'usurper : « Je suis en déplacement, je ne peux pas appeler, fais ce virement aujourd'hui ». La personne qui pourrait démentir est justement injoignable.
L'usurpation du remplaçant
Le message indique « en cas d'urgence, contactez Julien (finance) ». L'attaquant sait désormais quel collaborateur cibler, et peut écrire en se présentant comme la personne absente pour lui faire exécuter une demande.
Le phishing ciblé
Connaissant le rôle, les contacts et le calendrier d'une personne, l'attaquant rédige un e-mail personnalisé (« suite à votre absence, voici le document à valider ») qui semble légitime. Notre guide pour analyser un e-mail de phishing explique comment repérer ces messages.
La collecte d'adresses valides
Une réponse automatique confirme qu'une adresse existe et qu'elle est active. En envoyant un message à des milliers d'adresses générées ou devinées, un spammeur ou un fraudeur peut trier celles qui répondent. Une réponse automatique envoyée à une adresse usurpée peut aussi atteindre une victime innocente, c'est le phénomène du « backscatter ».
L'ingénierie sociale contre votre vie privée
Pour une adresse personnelle ou une petite structure, « je suis en vacances du... » indique aussi que le domicile sera vide. Cette information peut suffire à une personne mal intentionnée qui connaît votre adresse, par exemple grâce à l'OSINT (voir nos outils OSINT gratuits).
Les avantages pour le pirate, en résumé
- Reconnaissance gratuite et automatisée, sans contact humain.
- Calendrier : il sait quand vous ne surveillez pas votre messagerie.
- Contexte crédible pour bâtir un prétexte.
- Cartographie de votre entourage professionnel.
- Validation des cibles : l'adresse est confirmée comme active.
Les risques que vous prenez
- Pour vous : usurpation de votre identité, sollicitations ciblées à votre retour, exposition de votre vie privée.
- Pour votre entreprise : fraude financière, fuite d'informations sur l'organisation, compromission d'un collaborateur désigné comme remplaçant.
- Pour vos contacts : e-mails frauduleux qui exploitent votre nom et votre absence.
Ces risques ne sont pas théoriques, mais ils ne signifient pas qu'il faut supprimer les réponses automatiques : il faut les écrire avec discernement.
Comment configurer un message d'absence sûr
1. Séparer interne et externe
La plupart des messageries permettent deux messages distincts : l'un pour les collègues, l'autre pour les expéditeurs extérieurs. Dans Microsoft 365 comme dans Google Workspace, on peut aussi limiter la réponse externe aux contacts connus. En interne, une date de retour et un remplaçant sont raisonnables. En externe, restez minimal.
2. Rester vague
Évitez les dates précises, le motif de l'absence, les détails de voyage, les numéros de téléphone personnels et les noms de plusieurs collègues.
3. Utiliser une boîte fonctionnelle
Plutôt que le nom d'un collègue, indiquez une adresse générique et surveillée (par exemple une boîte de support ou d'équipe). Elle ne révèle pas d'organigramme et reste active quand une personne est absente.
4. Limiter la signature
Retirez de la réponse automatique le numéro de mobile, le titre détaillé et les informations de la hiérarchie.
5. Adapter le paramétrage côté entreprise
Les administrateurs peuvent choisir de désactiver les réponses automatiques vers l'extérieur pour certains domaines ou adresses sensibles, et de ne pas en activer sur les adresses génériques exposées (contact, facturation, ressources humaines). C'est un arbitrage entre qualité de service et exposition, à décider avec la sécurité.
Exemple de message
À éviter (trop bavard) :
Bonjour, je suis en congés du 12 au 26 août, en voyage à l'étranger sans accès à mes e-mails. Pour toute urgence, contactez mon responsable Paul Martin au 06 12 34 56 78 ou Julien Durand (comptabilité).
À préférer (externe) :
Bonjour, votre message a bien été reçu. Je ne suis pas en mesure d'y répondre rapidement. Pour toute demande urgente, merci d'écrire à [email protected]. Cordialement.
En interne, on peut ajouter la date de retour et le collègue référent.
Compléter par des règles d'organisation
Un bon message d'absence ne suffit pas. Il faut aussi des règles qui rendent la fraude difficile :
- Vérifier toute demande financière inhabituelle par un canal secondaire : appel à un numéro connu, jamais celui indiqué dans le message reçu. C'est la recommandation constante des autorités contre la fraude au président.
- Exiger une double validation pour les virements et les changements de coordonnées bancaires.
- Former les équipes aux scénarios de fraude, notamment la pression « urgente » quand le dirigeant est absent.
- Protéger les comptes avec l'authentification multifacteur, pour éviter qu'un attaquant envoie des messages depuis une vraie boîte.
- Vérifier les en-têtes d'un message suspect avec l'analyseur d'e-mails de ForenShield. Les mêmes précautions valent pour l'usage de l'IA au travail : voir notre article sur l'IA et les fuites de données.
Checklist rapide
- Deux messages : un interne, un externe.
- Aucune date précise, aucun motif, aucun numéro personnel dans le message externe.
- Une boîte fonctionnelle plutôt qu'un nom de collègue.
- Réponse externe limitée aux contacts connus si possible.
- Procédure de vérification par rappel pour toute demande de virement.
- Sensibilisation régulière des équipes.
En résumé
Le message d'absence est utile, mais lorsqu'il est détaillé il devient un outil de reconnaissance pour les fraudeurs : il indique quand vous êtes injoignable, qui contacter à votre place et comment votre organisation fonctionne. La bonne pratique consiste à séparer interne et externe, rester vague, préférer une boîte fonctionnelle et accompagner le tout de procédures de vérification des demandes sensibles. Quelques minutes de configuration avant le départ réduisent sensiblement l'exposition.