Skip to content

Cet outil n'est ni affilié à Google LLC, ni approuvé ni sponsorisé par Google LLC. Google Workspace, Gmail et Google Drive sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.

Règle de transfert Gmail d'un pirate : filtres et transferts

Retrouver la règle de transfert Gmail ou le filtre caché laissé par un pirate dans une boîte Workspace : événements, paramètres à exporter, quoi supprimer.

Publié le 7 min de lecture

En bref. Après la prise de contrôle d'une boîte, l'attaquant met en place un transfert pour continuer à lire après la réinitialisation du mot de passe, et un filtre qui cache à l'utilisateur légitime les réponses sur les factures et les paiements. Les preuves sont réparties en trois endroits. Le journal des comptes utilisateur contient email_forwarding_out_of_domain avec la destination. Le journal Gmail contient les messages transférés automatiquement, archivés ou supprimés. Les paramètres Gmail contiennent le filtre lui-même, qu'aucun journal d'audit n'enregistre. Exportez les trois, déposez-les dans l'analyseur, puis supprimez le filtre après l'avoir relevé.

Les règles de transfert et de masquage sont la colonne vertébrale de la compromission de messagerie professionnelle (BEC). L'attaquant n'a pas besoin de rester connecté : la boîte lui envoie discrètement chaque échange qui parle d'argent, et cache les réponses qui trahiraient la fraude. MITRE ATT&CK les décrit sous T1114.003 Email Forwarding Rule et T1564.008 Email Hiding Rules.

Les trois mécanismes

MécanismeCe qu'il faitOù sont les preuves
Transfert automatique (paramètre du compte)Chaque message entrant est copié vers une adresseJournal des comptes utilisateur email_forwarding_out_of_domain ; paramètres Gmail autoForwarding et forwardingAddresses
Filtre avec action de transfertSeuls les messages correspondants (p. ex. « invoice ») sont transférésParamètres Gmail filters (action.forward) ; événements de transfert automatique dans le journal Gmail
Filtre de masquageLes messages correspondants évitent la boîte de réception, sont marqués comme lus ou partent en corbeille ou en spamParamètres Gmail filters (removeLabelIds: INBOX / UNREAD, addLabelIds: TRASH / SPAM) ; événements d'archivage et de corbeille dans le journal Gmail

Les attaquants les combinent souvent. Un seul filtre sur invoice OR payment OR "bank details" qui retire INBOX et UNREAD et transfère vers l'extérieur fait les deux.

Un détail utile : Gmail exige qu'une adresse de transfert soit vérifiée avant de pouvoir y transférer. La liste forwardingAddresses donne pour chaque adresse son verificationStatus. Une adresse externe accepted que personne ne reconnaît signifie que l'attaquant a contrôlé la boîte assez longtemps pour la confirmer.

Étape 1 : le journal des comptes utilisateur

Dans la console d'administration (Reporting → Audit and investigation → User log events, libellés de la console en anglais) ou dans l'API Reports (login / user_accounts), cherchez email_forwarding_out_of_domain. Google le range sous « Email forwarding settings changed » dans l'annexe des événements de connexion. L'événement porte l'adresse de destination et l'IP depuis laquelle le réglage a été fait. Cette IP devrait correspondre à la connexion de l'attaquant. Dans l'analyseur, cela déclenche le constat Transfert automatique vers une adresse externe activé (gravité élevée).

Étape 2 : le journal Gmail

Le journal Gmail (application gmail de l'API Reports) enregistre les événements de message avec un type : réception, envoi, transfert automatique, archivage, corbeille, etc. Pour une fraude BEC :

  • Les messages transférés automatiquement montrent quel courrier est parti, et vers qui. Le plus souvent des factures fournisseurs et des avis de paiement.
  • Les archivages et mises à la corbeille juste après réception, sur des objets financiers, sont le filtre de masquage à l'œuvre.
  • Les envois vers des destinataires externes avec des objets comme « updated bank details » ou « nouvelles instructions de paiement » sont la fraude elle-même.

L'analyseur signale les messages transférés automatiquement, trois messages ou plus à objet financier archivés ou supprimés en 24 heures, et les e-mails sortants de changement de coordonnées bancaires vers l'extérieur. Le vocabulaire financier couvre l'anglais, le français, l'allemand et l'espagnol (« facture », « virement », « RIB », « coordonnées bancaires »…). N'oubliez pas que les requêtes Gmail de l'API Reports doivent tenir dans des fenêtres de 30 jours au plus.

Étape 3 : les paramètres Gmail (le filtre lui-même)

Aucun événement d'audit ne décrit les critères et actions d'un filtre. Lisez-les dans la boîte :

  • API Gmail : users.settings.filters.list, plus forwardingAddresses.list, getAutoForwarding, delegates.list et sendAs.list. Enregistrez chaque réponse sous gmail-settings/<boîte>/<nom>.json.
  • GAM : gam user <email> show filters, show forwards, show forwardingaddresses pour un coup d'œil rapide.
  • Pas d'API ? Ouvrez avec l'utilisateur Paramètres → Filtres et adresses bloquées et Transfert et POP/IMAP, et faites des captures d'écran datées.

Dans l'analyseur, un filtre qui transfère hors de l'organisation est de gravité élevée. Un filtre dont les critères contiennent des mots financiers et dont les actions retirent INBOX/UNREAD ou ajoutent TRASH/SPAM est signalé comme masquant le courrier financier (élevée). Les alias « envoyer en tant que » externes et les délégués sont signalés en gravité moyenne : un délégué peut lire et envoyer au nom de l'utilisateur, et un alias externe aide à l'usurpation.

Un indice de plus se trouve dans le journal des jetons OAuth. Si une application leurre dispose de gmail.settings.basic ou de l'accès Gmail complet, vous verrez peut-être gmail.users.settings.filters.create parmi ses appels API. C'est alors l'application qui a créé le filtre, pas une personne dans un navigateur. Voir applications OAuth suspectes.

Sans oublier les règles au niveau admin

Les filtres utilisateur ne sont pas le seul moyen de copier le courrier. Un attaquant disposant de droits admin peut créer des règles de routage ou de conformité du contenu qui copient le courrier ou le mettent en copie cachée pour de nombreux utilisateurs. Rien de tout cela n'apparaît dans les paramètres d'une boîte. Google Threat Intelligence a documenté exactement ce cas en juin 2026 : une règle de conformité qui mettait en copie cachée les messages correspondants vers une adresse Gmail contrôlée par l'attaquant. Vérifiez les changements de paramètres Gmail dans le journal Admin. Voir abus de rôles admin et changements SSO.

Le nettoyage, dans l'ordre

  1. Relevez les filtres, adresses de transfert et paramètres (export ou capture d'écran). Votre suppression efface la preuve.
  2. Contenez la session et révoquez les jetons des applications, pour que l'attaquant ne recrée pas les règles pendant que vous travaillez.
  3. Supprimez les filtres malveillants et les adresses de transfert, et désactivez le transfert automatique.
  4. Récupérez ce que le filtre a caché : cherchez dans Tous les messages, la Corbeille et le Spam les objets et expéditeurs transférés. Ces échanges vous disent quels fournisseurs et clients ont été visés.
  5. Prévenez : sauf besoin métier, empêchez les utilisateurs de transférer automatiquement hors du domaine. Google documente le réglage Automatic forwarding sous Apps → Google Workspace → Gmail → End User Access.
  6. Alertez les interlocuteurs par téléphone, pas par e-mail.

La réponse complète : checklist de la première heure. Dans un tenant Microsoft 365, les artefacts équivalents sont les règles de boîte de réception et les règles de transport. Voir m365forensics.com pour ce versant.

À voir aussi : règle de masquage d'e-mails, transfert automatique externe et le déroulé BEC fictif, où les trois mécanismes apparaissent.

FAQ

Comment trouver une règle de transfert Gmail créée par un pirate ?

Cherchez email_forwarding_out_of_domain dans le journal des comptes utilisateur (il indique la destination), les messages transférés automatiquement dans le journal Gmail, et les paramètres de la boîte (filtres, adresses de transfert, transfert automatique) via l'API Gmail ou les paramètres Gmail de l'utilisateur. Les filtres ne sont visibles que dans les paramètres.

Un administrateur peut-il bloquer le transfert automatique externe dans Gmail ?

Oui. Dans la console d'administration, allez dans Apps → Google Workspace → Gmail → End User Access → Automatic forwarding et décochez l'option qui permet aux utilisateurs de transférer automatiquement leurs e-mails vers une autre adresse, pour toute l'organisation ou une unité organisationnelle.

Articles liés

Une compromission de messagerie fictive dans Google Workspace, analysée par les journaux : connexion AiTM, OAuth, filtre caché, fraude et vol Drive.
Checklist de la première heure pour un compte Google Workspace compromis : préserver les journaux, couper sessions et jetons, retirer transferts et filtres.
Savoir si un compte Google Workspace a été compromis : quels journaux d'audit extraire, les événements qui comptent, comment les corréler et quoi écarter.

Cet outil n'est ni affilié à Google LLC, ni approuvé ni sponsorisé par Google LLC. Google Workspace, Gmail et Google Drive sont des marques de Google LLC. Les autres noms sont des marques de leurs propriétaires respectifs.