Un email demande à votre équipe comptable de modifier les coordonnées bancaires d’un fournisseur. Un autre invite un salarié à se connecter avant la suspension de sa messagerie. Quelqu’un transmet le message au service informatique avec une question familière : est-ce du phishing ?
Cette personne attend une réponse utile. L’analyste a besoin du contexte d’origine. L’organisation doit savoir si d’autres personnes ont reçu le même message. Répondre à ces trois besoins est l’objectif de Karst, la plateforme de signalement du phishing et des escroqueries que nous développons chez ObsidianCorps au Luxembourg.
Karst réunit inspection des emails, signalement, filtrage des données personnelles et revue par un analyste. La plateforme peut être auto-hébergée, avec un déploiement isolé pour chaque opérateur. Au 22 septembre 2026, elle reste en préproduction : le cœur du signalement est implémenté, mais la validation en production et plusieurs fonctions prévues demandent encore du travail.
Comment vérifier si un email est une tentative de phishing ?
Commencez par l’action demandée. Un changement de paiement inattendu, une demande d’identifiants ou une pièce jointe mérite une vérification par un canal que vous connaissez déjà. Évitez de suivre les liens ou d’utiliser les coordonnées du message pour vérifier ce même message. C’est également l’approche décrite dans les conseils du NIST sur le phishing.
Conservez ensuite le message sous une forme exploitable. Une capture d’écran montre ce que le destinataire a vu, mais omet les en-têtes et une grande partie de la structure sous-jacente. La source originale de l’email ou un fichier .eml exporté apporte davantage de contexte sur l’expéditeur, l’acheminement, les liens et les pièces jointes.
Une analyse utile croise plusieurs observations : l’identité revendiquée par l’expéditeur, l’adresse de réponse, les résultats d’authentification inscrits dans les en-têtes, les destinations des liens et le langage employé pour demander une action. Aucune observation isolée ne prouve la légitimité du message. Notre article sur l’ingénierie sociale dans la Grande Région aborde le contexte humain de ces sollicitations.
Utiliser l’inspecteur Karst pour une vérification ponctuelle
L’inspecteur d’emails Karst, accessible publiquement, accepte un fichier .eml ou la source brute d’un email, avec ses en-têtes et son corps, jusqu’à 10 Mo. Il examine les indices observables et fournit une explication. Cette inspection ne nécessite pas de créer un signalement.
- Exportez le message suspect ou copiez sa source originale depuis votre logiciel de messagerie.
- Ouvrez l’inspecteur, puis importez le fichier ou collez la source.
- Lisez les observations et leur contexte, notamment les limites dues à des informations manquantes.
- Suivez la procédure de signalement de votre organisation si le message nécessite une investigation ou si vous avez déjà interagi avec lui.
L’inspecteur traite le contenu soumis en mémoire. Il ne l’écrit ni dans la base des signalements ni dans le coffre de preuves, ne crée aucun signalement et ne diffuse aucun renseignement sur les menaces. Des métadonnées de connexion, comme l’adresse IP, l’heure de la requête et le statut de la réponse, peuvent figurer dans les journaux d’accès. Le service reçoit votre envoi pour l’analyser ; le traitement ne se déroule pas uniquement dans votre navigateur.
L’inspection porte sur les résultats d’authentification enregistrés, le contexte du message, les liens, des vérifications limitées des pièces jointes et les règles intégrées de détection du phishing, des escroqueries et du spam. Elle ne visite pas les liens. Les contrôles des pièces jointes ne signifient pas que chaque fichier a été exécuté dans un environnement d’analyse de malware. L’absence de signe d’alerte détecté ne garantit pas la sécurité.
Que se passe-t-il lorsque vous signalez un email de phishing ?
Le signalement répond à un autre besoin que l’inspection ponctuelle. Il remet à un opérateur des éléments à examiner et à rapprocher d’autres signalements. Les clients de signalement implémentés comprennent une application web, un module Thunderbird et une extension de navigateur MV3. Leur utilisation dépend du déploiement de l’opérateur et de la configuration des clients.
Le parcours de signalement comporte cinq étapes :
- Soumettre : la personne transmet le message suspect à l’opérateur Karst choisi.
- Protéger : la plateforme conserve l’email original comme preuve chiffrée.
- Analyser : l’extraction, le filtrage des données personnelles et la classification évaluent les indices pertinents.
- Examiner : un analyste consulte les résultats, accède aux preuves s’il y est autorisé et prend des décisions traçables.
- Agir : des indicateurs revus peuvent être diffusés via des webhooks signés et des listes de blocage locales.
Ce parcours crée un contexte commun au signalement et à l’investigation. Il rend aussi les responsabilités visibles : un résultat automatique, la décision d’un analyste et la publication d’un indicateur sont des étapes distinctes. Un signalement dans Karst ne notifie pas automatiquement une autorité nationale et ne remplace pas la procédure d’escalade des incidents de l’organisation.
Comprendre l’analyse des en-têtes d’email
Les résultats d’authentification demandent une interprétation attentive, surtout lorsqu’un email a été transféré. Karst relève les résultats SPF, DKIM et DMARC présents dans les en-têtes soumis. Ce sont des observations rapportées, et non une vérification indépendante de la réception originale.
La dernière implémentation distingue les messages signalés directement, les originaux joints et les messages de transfert qui les enveloppent. Lorsqu’un original est joint, son contexte d’authentification reste séparé de celui du transfert. Une authentification réussie du message de transfert ne doit pas être présentée comme celle de l’original.
Cette distinction compte au quotidien pour le support informatique. Un collègue peut transférer un email suspect par une messagerie d’entreprise correctement configurée. Ce transfert peut passer les contrôles d’authentification sans apporter de conclusion sur la demande de l’expéditeur initial. Inversement, l’absence d’information d’authentification n’équivaut pas à un échec.
Karst rend ces différences visibles pour que l’analyste comprenne ce que les preuves permettent réellement de conclure. Des échecs d’authentification ou des marqueurs de spam ne suffisent pas, seuls, à établir un verdict malveillant. Une authentification réussie ne prouve pas non plus la légitimité du contenu.
Relier les signalements à des campagnes de phishing
Un signalement isolé peut répondre à la question d’un salarié. Des signalements liés peuvent montrer que plusieurs personnes sont ciblées. La console analyste de Karst propose des vues par incident et par campagne, afin de réunir des observations connexes dans un contexte d’investigation commun.
L’équipe peut alors poser des questions opérationnelles : ces messages sont-ils liés, quels éléments soutiennent l’évaluation, et que faut-il examiner avant de publier un indicateur ? La corrélation aide l’investigation ; elle n’identifie pas l’auteur de l’attaque et ne prouve pas que tout message similaire est malveillant.
La console comprend aussi le triage, l’accès aux preuves, les corrections par les analystes, les approbations, les contestations et l’historique d’audit. Ces contrôles sont utiles lorsqu’un message légitime est signalé à tort ou qu’une première analyse doit être corrigée. Le déclarant et l’analyste doivent pouvoir revenir sur la décision en conservant son contexte.
Qu’apporte la dernière implémentation de Karst ?
Les travaux de septembre 2026 comprennent une présentation plus explicite des transferts et de leur authentification, une évolution du calcul des scores et une vue de comparaison pour les analystes. Il s’agit d’évolutions de l’implémentation ; leur disponibilité sur une instance dépend de la version déployée.
Les indices apparentés sont regroupés avant le calcul du score. Plusieurs règles décrivant une même famille de preuves ne doivent pas gonfler la confiance comme s’il s’agissait d’observations indépendantes. L’agrégation mise à jour retient la contribution la plus forte de chaque groupe avant de combiner les groupes. Ces scores restent heuristiques, et non des probabilités calibrées de malveillance.
Les analystes peuvent prévisualiser les changements de détection. La vue de comparaison applique les règles locales actuelles aux champs filtrés des signalements conservés et montre les différences avec les évaluations enregistrées. Elle préserve les classifications et les corrections humaines. Les données historiques manquantes sont indiquées ; l’accord avec un ancien verdict humain n’est pas présenté comme une mesure de précision.
Les signalements conservés peuvent être réexaminés lorsque les renseignements sur les URL évoluent. Une réévaluation facultative et limitée peut ajouter une nouvelle analyse et sa trace d’audit. Elle utilise les informations filtrées conservées et se distingue d’une réexécution complète de toutes les données originales. Ces évolutions facilitent une revue attentive sans transformer chaque nouvel indice en alerte publique automatique.
Confidentialité et maîtrise des emails signalés
Un email suspect peut contenir des informations professionnelles confidentielles. La conception du signalement dans Karst sépare la preuve originale des indices structurés utilisés pendant le traitement. L’email original est chiffré au repos, et les données personnelles sont filtrées avant les analyses en aval.
Le corps brut des messages ne circule pas sur le bus de messages. Les accès autorisés aux preuves sont inscrits dans l’historique d’audit. Les contrôles de conservation, les gels de suppression pour conservation légale et les sauvegardes chiffrées font partie des outils opérationnels implémentés. Le filtrage est une protection ; il ne garantit pas que chaque donnée sensible possible a été reconnue ou que le texte restant est anonyme.
Chaque opérateur dispose d’une instance isolée avec sa propre base, son stockage de preuves et ses secrets. L’auto-hébergement permet de choisir où le déploiement fonctionne et qui l’exploite. Il implique aussi des responsabilités d’accès, de maintenance, de conservation et de restauration. Nos services technologiques traitent ces décisions d’infrastructure avec les besoins de l’application.
La place de Karst dans la sécurité de la messagerie
Karst se concentre sur les messages soumis et l’investigation qui suit. Le filtrage de messagerie existant, la protection des identités, les contrôles des postes et la réponse aux incidents restent nécessaires dans le dispositif global. Un déploiement doit préciser qui reçoit les signalements, qui peut accéder aux originaux et qui approuve les indicateurs publiés.
Pour une entreprise luxembourgeoise ou un opérateur communautaire ailleurs dans le monde, un pilote utile commence par ce processus. Définissez le canal accepté, désignez les analystes, convenez des règles de conservation et testez ce qui se passe lorsqu’une personne conteste un résultat. Nos services de sécurité peuvent relier ces choix aux responsabilités existantes.
Les équipes doivent aussi savoir quand alerter et quel retour attendre. Les formations et exercices permettent de pratiquer le parcours complet, y compris avec un message finalement légitime. Une procédure de signalement utilisable doit soutenir les personnes qui demandent de l’aide de bonne foi.
Questions fréquentes sur Karst
Inspecter un email crée-t-il aussi un signalement ?
Non. L’inspecteur public analyse l’email soumis sans créer de signalement ni conserver de preuve. Le signalement constitue un parcours séparé pour l’investigation d’un opérateur.
Karst peut-il garantir qu’un email est sûr ?
Non. Ses résultats expliquent des indices observables. Un résultat inconnu ou sans alerte ne prouve pas la légitimité, surtout si le contexte original est incomplet.
Karst est-il open source ou prêt pour la production ?
Karst est actuellement propriétaire et en préproduction. Aucune publication open source n’est actuellement prévue. La validation en production dépend de l’environnement de l’opérateur, et aucun véritable modèle de classification n’a encore franchi toutes les étapes de promotion.
Karst s’intègre-t-il à MISP ou à STIX/TAXII ?
Ces canaux de fédération restent prévus. Les sorties implémentées sont les webhooks signés et les listes de blocage locales. Les extensions natives de partage sur mobile figurent également dans la feuille de route.
Découvrir Karst ou préparer un pilote de signalement
Consultez le site de Karst pour son état d’implémentation public et son inspecteur d’emails. Pour discuter d’un pilote adapté à vos canaux de signalement, au travail des analystes et à vos besoins d’hébergement, contactez ObsidianCorps.