Ce que fait cet outil
Google Workspace journalise chaque connexion, autorisation OAuth, distribution Gmail, action Drive et modification d'administration. Après un e-mail de phishing, ces journaux répondent à la seule question qui compte : quelqu'un est-il entré, et qu'a-t-il fait ?
Déposez les exports de la console d'administration (ou de l'API Reports / GAM) et l'analyseur applique des règles de détection à l'ensemble : il relie une connexion à risque à ce qui a suivi — transfert vers une adresse externe, filtres qui cachent des factures, application tierce qui lit les e-mails, téléchargements massifs, changements d'administration — et fournit un verdict global, les preuves, une chronologie et les étapes de remédiation.
Ce qu'il détecte
- Connexions : événements Google de connexion suspecte et de mot de passe divulgué, connexions depuis des réseaux d'hébergement / VPS (phishing adversary-in-the-middle), nouveaux pays, déplacements impossibles, rafales d'échecs, validation en deux étapes désactivée, e-mail ou téléphone de récupération modifié.
- Messagerie : transferts vers des adresses externes, filtres Gmail qui transfèrent ou cachent les e-mails de facture / paiement, délégués et alias d'envoi, messages transférés automatiquement, e-mails financiers mis à la corbeille en masse, e-mails sortants « nouvelles coordonnées bancaires ».
- OAuth : applications tierces autorisées sur Gmail, Drive ou des portées admin (consentement illicite), applications lisant la messagerie en volume, délégation au niveau du domaine et approbation d'applications.
- Drive : téléchargements massifs, rafales de partages externes, liens publics, transferts de propriété, exports Google Takeout.
- Admin : nouveaux super-administrateurs et rôles admin, changements SSO / SAML, réinitialisations de mot de passe par un admin, nouveaux utilisateurs, routage du courrier et surveillance des e-mails.
- Chaque constat indique ses techniques MITRE ATT&CK. Les règles sont en JSON (crates/gws-wasm/rules/rules.json dans le code source) : elles peuvent être relues et réutilisées.
Limites
- Le verdict ne vaut que par les journaux fournis : un résultat propre sur le seul journal de connexion ne dit rien de Drive ou d'OAuth. L'outil liste les sources manquantes.
- Les détections sont des heuristiques. Voyages, VPN et applications légitimes créent des faux positifs ; un attaquant prudent peut rester sous les seuils.
- Les exports CSV de la console dépendent des colonnes choisies et de la langue de la console : les noms de colonnes et d'événements en anglais sont pris en charge ; le JSON de l'API Reports est l'entrée la plus complète.
- Pays et ASN proviennent des informations réseau de Google : sans elles (certains exports CSV), les contrôles de nouveau pays et de déplacement impossible ne peuvent pas s'exécuter.
- Le contenu des messages, les exports Vault et les actions de l'outil d'investigation de sécurité (suppression d'e-mails) sont hors périmètre.
FAQ
Mes journaux sont-ils envoyés quelque part ?
Non. L'analyseur est écrit en Rust, compilé en WebAssembly et s'exécute dans un Web Worker de votre navigateur. Les fichiers sont lus par morceaux depuis votre disque ; il n'y a ni point d'envoi ni compte.
Comment savoir si un compte Google Workspace a été compromis ?
Cherchez une connexion qui ne colle pas (réseau d'hébergement, nouveau pays, déplacement impossible) suivie d'une persistance : transfert vers une adresse externe, filtre qui cache les e-mails de facture ou de paiement, nouvelle application tierce avec accès Gmail, validation en deux étapes désactivée. Cet outil vérifie ces schémas et les relie par compte.
Comment trouver une règle de transfert Gmail créée par un attaquant ?
Le journal utilisateur enregistre « Out of domain email forwarding enabled » avec la destination ; le journal Gmail montre les messages transférés automatiquement. Les filtres eux-mêmes ne sont visibles que dans les paramètres Gmail de l'utilisateur : exportez-les avec l'API Gmail ou GAM et déposez-les ici.
Qu'est-ce qu'une application OAuth suspecte dans Google Workspace ?
Une application autorisée par un utilisateur qui peut lire ou envoyer ses e-mails (https://mail.google.com/, gmail.readonly, gmail.settings…) ou accéder à tout Drive, surtout juste après une connexion à risque ou avec un nom-appât comme « PDF viewer ». Son jeton continue de fonctionner après une réinitialisation du mot de passe tant qu'il n'est pas révoqué.
Pourquoi un attaquant passe-t-il la validation en deux étapes ?
Les kits de phishing adversary-in-the-middle relaient la vraie page de connexion Google : la victime saisit son mot de passe et valide l'invite, et le kit garde la session. La connexion apparaît alors depuis le serveur du kit — généralement un hébergeur — ce que cet outil signale.
Le verdict indique une compromission. Que faire ?
Suivez l'onglet Remédiation dans l'ordre : isolez le compte (déconnexion des sessions), révoquez les jetons d'application, supprimez transferts et filtres, réinitialisez le mot de passe, prévenez les fournisseurs ou clients qui ont reçu des messages frauduleux et bloquez les paiements en attente. Faites-vous ensuite accompagner en réponse à incident pour mesurer ce qui a été consulté.
Cet outil est-il affilié à Google ?
Non. C'est un outil indépendant qui lit les formats d'export documentés par Google. Google Workspace et Gmail sont des marques de Google LLC.