
Usurpation d'identité d'entreprise : marque, domaine, dirigeant, et ce qu'on a mesuré
chez nous
Clone de site, domaine voisin, courriel forgé, faux dirigeant : les quatre formes d'usurpation d'identité d'entreprise, la posture anti-usurpation réelle de own2pwn.fr et ses trous, et l'ordre des recours.
Maxime J11 min de lectureMis à jour le
Un clone de votre marque est peut-être déjà en ligne
Domaines voisins, certificats fraîchement émis, MX actifs : la surveillance continue les repère avant la première campagne.
Surveiller les domaines qui usurpent ma marqueCette page traite l'usurpation d'identité d'une entreprise : sa marque, son nom de domaine, ses dirigeants. Pour une identité personnelle usurpée (papiers volés, compte ouvert à votre nom), la marche à suivre est ailleurs : cybermalveillance.gouv.fr et le réseau France Victimes (116 006). Côté entreprise, le sujet relève du droit des marques, du régime des hébergeurs et d'une configuration DNS que tout le monde peut lire. Pour cette dernière, plutôt que des exemples fictifs, cette page publie la posture réelle de notre propre domaine, own2pwn.fr, mesurée le 22 septembre 2026, y compris ce qui n'y est pas encore correct.
Usurpation d'identité d'entreprise : quatre choses sous un seul mot
Les quatre formes ne se détectent pas au même endroit et ne se traitent pas par les mêmes canaux. Une usurpation de marque se règle avec un hébergeur, une usurpation de domaine avec un registrar, une usurpation de dirigeant avec une procédure interne et un dépôt de plainte. Les confondre, c'est écrire au mauvais interlocuteur pendant que la campagne tourne.
Aucun de ces vecteurs ne touche vos serveurs, votre code ou votre annuaire. Un EDR à jour ne dira jamais qu'un domaine voisin du vôtre vient d'obtenir un certificat. C'est un problème de surface d'attaque externe, et il se traite avec les méthodes de la surface externe.
Usurpation de marque : le clone, le faux compte, le faux recruteur
Un aspirateur de site récupère une page de connexion en quelques secondes et un certificat gratuit lui ajoute le cadenas. Ce qui rend une copie dangereuse n'est pas la qualité du HTML mais le nom de domaine qui la porte et le canal qui y amène les visiteurs : le typosquatting fabrique la crédibilité, le phishing la monétise. Les faux comptes sociaux coûtent encore moins, faute de domaine à acheter. La variante qui usurpe un recruteur sert d'entrée à des attaques plus lourdes : en juin 2020, ESET a documenté sous le nom Operation In(ter)ception de faux recruteurs se présentant sur LinkedIn au nom de Collins Aerospace ou General Dynamics auprès de salariés d'entreprises de l'aérospatiale et de la défense en Europe et au Moyen-Orient, entre septembre et décembre 2019, avant de leur transmettre un descriptif de poste piégé.
La page que personne ne pense à publier
Usurpation de domaine : la posture réelle de own2pwn.fr
Rien dans le protocole de messagerie d'origine n'empêche d'écrire n'importe quelle adresse dans le champ From. SPF déclare les serveurs autorisés à émettre pour un domaine, DKIM signe les messages, DMARC dit au destinataire quoi faire quand l'alignement échoue. Ces enregistrements sont publics : voici ceux de own2pwn.fr, tels qu'un attaquant les lit avant de choisir sa méthode.
$ for q in 'TXT own2pwn.fr' 'TXT _dmarc.own2pwn.fr' 'MX own2pwn.fr' 'TXT _mta-sts.own2pwn.fr' 'TXT _smtp._tls.own2pwn.fr' 'TXT default._bimi.own2pwn.fr' 'CAA own2pwn.fr' 'NS own2pwn.fr' 'A mta-sts.own2pwn.fr'; do echo "## dig @1.1.1.1 +short $q"; dig @1.1.1.1 +short $q; echo " (status: $(dig @1.1.1.1 $q | grep -o 'status: [A-Z]*'))"; done
## dig @1.1.1.1 +short TXT own2pwn.fr
"hosted-email-verify=sd153zup"
"v=spf1 include:spf.migadu.com -all"
## dig @1.1.1.1 +short TXT _dmarc.own2pwn.fr
"v=DMARC1; p=quarantine; rua=mailto:dmarc@own2pwn.fr;ruf=mailto:dmarc@own2pwn.fr; fo=1; adkim=s; aspf=s;pct=100"
## dig @1.1.1.1 +short MX own2pwn.fr
10 aspmx1.migadu.com.
20 aspmx2.migadu.com.
## dig @1.1.1.1 +short TXT _mta-sts.own2pwn.fr
(status: status: NXDOMAIN)
## dig @1.1.1.1 +short TXT _smtp._tls.own2pwn.fr
(status: status: NXDOMAIN)
## dig @1.1.1.1 +short TXT default._bimi.own2pwn.fr
(status: status: NXDOMAIN)
## dig @1.1.1.1 +short CAA own2pwn.fr
0 iodef "mailto:security@own2pwn.fr"
0 issue "letsencrypt.org"
0 issuewild "letsencrypt.org"
...
# 2026-09-22T19:52:43Z. Sortie raccourcie (lignes de statut NOERROR, NS et A retirees).
# Meme TXT, DMARC, MX et CAA sur le serveur faisant autorite ns109.ovh.net.Les sélecteurs DKIM ne se listent pas : il faut les deviner. Sur seize noms courants essayés, quatre répondent (key1, key2, key3 délégués à Migadu, et resend pour les envois transactionnels). La taille des clés se lit avec openssl, et la signature DNSSEC avec delv :
$ for s in resend key1 key2 key3; do p=$(dig @1.1.1.1 +short TXT $s._domainkey.own2pwn.fr | grep -v "^[a-z0-9.]*\.$" | tr -d "\" \n" | sed "s/.*p=//"); printf "%s: " $s; printf -- "-----BEGIN PUBLIC KEY-----\n%s\n-----END PUBLIC KEY-----\n" "$(echo $p | fold -w64)" | openssl pkey -pubin -noout -text 2>&1 | head -1; done
resend: Public-Key: (1024 bit)
key1: Public-Key: (2048 bit)
key2: Public-Key: (2048 bit)
key3: Public-Key: (2048 bit)
$ dig @1.1.1.1 +short TXT send.own2pwn.fr
"v=spf1 include:amazonses.com ~all"
$ delv @1.1.1.1 own2pwn.fr A
; fully validated
own2pwn.fr. 3600 IN A 164.68.99.194
$ curl -sS -m 15 -o /dev/null -w "http_code=%{http_code}\n" https://mta-sts.own2pwn.fr/.well-known/mta-sts.txt
curl: (6) Could not resolve host: mta-sts.own2pwn.fr
http_code=000| Contrôle | État mesuré | Ce qu'un usurpateur peut faire |
|---|---|---|
| SPF | include:spf.migadu.com -all | Rien depuis un serveur tiers : l'échec SPF est franc. |
| DKIM | key1 à key3 en RSA 2048 (Migadu), resend en RSA 1024 | Forger une signature exige la clé privée. La clé de 1024 bits est la plus faible des quatre : à corriger. |
| DMARC | p=quarantine; pct=100; adkim=s; aspf=s | Un From en @own2pwn.fr forgé échoue DMARC et arrive en indésirables au lieu d'être refusé. Passage en p=reject : à corriger. |
| SPF de send.own2pwn.fr | include:amazonses.com ~all | Un envoi non autorisé en enveloppe sur ce sous-domaine n'est que marqué (softfail). Passage en -all : à corriger. |
| MTA-STS | Absent (_mta-sts en NXDOMAIN, mta-sts.own2pwn.fr ne résout pas) | Sur le chemin d'un courriel entrant, retirer STARTTLS et lire le message en clair : l'émetteur n'a aucune consigne de refuser. À corriger. |
| TLS-RPT | Absent | Ce déclassement ne remonte dans aucun rapport. À corriger avec MTA-STS. |
| DANE | Aucun TLSA sur les MX de Migadu | Même effet que l'absence de MTA-STS. Dépend de la zone de l'hébergeur de messagerie, pas de la nôtre. |
| CAA | letsencrypt.org seul, iodef vers security@ | Obtenir un certificat pour own2pwn.fr ailleurs : refusé par les autorités qui respectent CAA. Aucun effet sur un domaine sosie. |
| DNSSEC | Zone signée (algorithme 8), DS publié, delv : fully validated | Falsifier ces enregistrements, DMARC compris, auprès d'un résolveur qui valide : détecté. |
| BIMI | Absent | Rien sur le plan de la sécurité : aucun logo vérifié affiché. |
Deux points demandent une lecture attentive. D'abord, l'alignement strict (aspf=s) : les envois transactionnels utilisent send.own2pwn.fr comme adresse de retour, qui ne peut pas s'aligner strictement sur own2pwn.fr. Pour ces messages, DMARC ne passe donc que par la signature DKIM, et la présence du sélecteur resend sous le domaine principal indique que c'est la clé de 1024 bits qui porte cette charge. C'est la raison pour laquelle son remplacement passe avant le passage en rejet : durcir la politique sans vérifier cet alignement dans les rapports agrégés, c'est risquer de rejeter ses propres courriels. Ensuite, la quarantaine : elle protège réellement, puisqu'un message forgé n'atteint plus la boîte de réception chez les destinataires qui appliquent DMARC, mais il reste lisible dans les indésirables, où un destinataire pressé ira le chercher.
Ce que DMARC ne couvre pas, mesuré aussi
own2pwn.fr est déjà déposée par un tiers, own2pwn.xyz, sans MX ni TXT au moment de la mesure (le détail est dans l'article sur le typosquatting). Son titulaire, quel qu'il soit, peut y publier ses propres SPF, DKIM et DMARC : des courriels signés @own2pwn.xyz passeraient tous les contrôles sans que notre zone n'y puisse rien. Ce constat ne dit rien des intentions du titulaire ; il montre seulement où s'arrête la protection d'une zone DNS bien tenue.Faire le même relevé sur votre domaine
D=exemple.fr # votre domaine
dig +short TXT $D | grep -i 'v=spf1' # -all ou ~all ?
dig +short TXT _dmarc.$D # p=none, quarantine ou reject ? pct ?
dig +short MX $D
dig +short TXT _mta-sts.$D # vide = pas de MTA-STS
dig +short TXT _smtp._tls.$D # vide = pas de TLS-RPT
dig +short CAA $D
delv $D A | head -1 # "; fully validated" si DNSSEC tient
# Selecteurs DKIM : aucun moyen de les lister, on essaie les noms courants
for s in default google selector1 selector2 k1 s1 s2 mail dkim key1 key2 key3 resend; do
r=$(dig +short TXT $s._domainkey.$D); [ -n "$r" ] && echo "$s: $r" | cut -c1-80
doneLe point à surveiller n'est pas seulement la valeur de p= : c'est chaque service tiers qui envoie en votre nom (CRM, facturation, emailing), avec son propre sélecteur DKIM et sa propre adresse de retour. Tant qu'un seul n'est pas aligné, le passage en rejet bloque vos propres messages, et les rua sont là pour le montrer avant.
Usurpation d'identité du dirigeant : du faux profil au deepfake
Le matériau est public : mandat et date de nomination dans les annonces légales, photo et style d'écriture sur les réseaux professionnels, voix et visage dans la moindre interview vidéo. Sa collecte est un travail d'OSINT classique, mené à distance. Le faux profil sert à établir un premier contact ou à collecter des informations internes, et se repère à son historique plus qu'à son contenu : compte récent, relations presque toutes chez vous, photo qui remonte par recherche inversée vers un autre profil.
Le deepfake rend la même fraude plus convaincante. En février 2024, la police de Hong Kong a décrit une fraude dont la victime s'est révélée en mai être le bureau local du groupe d'ingénierie Arup : en janvier, un employé, seul participant réel d'une visioconférence où tous les autres visages étaient synthétiques, avait exécuté quinze virements pour 200 millions de dollars hongkongais. Aucune vulnérabilité logicielle n'a servi. Le levier reste celui de l'ingénierie sociale, et la seule parade robuste consiste à sortir du canal : rappeler sur un numéro connu à l'avance, jamais sur celui fourni dans la conversation.
Le faux fournisseur et le changement de RIB
Un tiers se fait passer pour un prestataire que vous payez déjà et annonce de nouvelles coordonnées bancaires, souvent en reprenant une facture réelle. La variante qui usurpe le dirigeant est l'arnaque au président. Sa version la plus dangereuse ne repose sur aucune usurpation technique : l'attaquant écrit depuis la vraie boîte du vrai fournisseur, dont il détient le mot de passe. Aucun domaine voisin, aucun échec DMARC, aucun indice dans l'en-tête. C'est là que le sujet rejoint celui des fuites de secrets et d'identifiants, et du credential stuffing qui les rejoue ailleurs.
Détecter une usurpation avant vos clients
La préparation d'une usurpation par domaine voisin laisse des traces publiques, et chacune se lit avec un outil gratuit. Leur ordre dépend de l'attaquant ; leur existence, non.
Les journaux de Certificate Transparency sont exhaustifs par construction, mais l'index qu'on interroge peut traîner : le 22 septembre, les six certificats des hôtes de own2pwn.fr émis les 13 et 14 septembre n'apparaissaient pas encore dans la réponse de crt.sh. Deux autres sources complètent cette veille. Les dépôts de marque, publiés au BOPI et au bulletin de l'EUIPO, ouvrent un délai d'opposition de deux mois devant l'INPI et de trois mois devant l'EUIPO, qui ne se rattrape pas. Restent les forums et canaux fermés où se revendent kits de phishing et accès pour une marque donnée.
Que faire en cas d'usurpation d'identité : l'ordre des opérations
Figer la preuve d'abord
Un signalement envoyé en premier fait souvent disparaître le site avant qu'il en reste autre chose qu'une capture floue. Conservez le code source de la page, les en-têtes intégraux des messages, les enregistrements DNS et le WHOIS au moment des faits, le certificat et son entrée dans les journaux de transparence. Pour un préjudice sérieux, un constat de commissaire de justice selon la norme AFNOR NF Z67-147 a une valeur probatoire qu'une capture personnelle n'aura pas.
Notifier l'hébergeur, puis le registrar
C'est la voie la plus rapide. L'hébergeur n'est pas responsable d'un contenu tant qu'il en ignore le caractère illicite, mais doit agir promptement une fois informé (LCEN du 21 juin 2004, articulée avec le règlement (UE) 2022/2065 sur les services numériques, applicable depuis le 17 février 2024). L'article 16 de ce règlement fixe le contenu d'un signalement recevable :
Objet : Notification de contenu illicite - <URL exacte du clone>
1. LOCALISATION : URL(s), adresse IP, date et heure de constatation.
2. EXPLICATION MOTIVEE : reproduction de <votre page>, marque <nom>
deposee a l'INPI sous le n° <numero> ; contrefacon (art. L.716-4 CPI),
escroquerie (art. 313-1 C. pen.), concurrence deloyale (art. 1240 C. civ.).
3. IDENTITE DU NOTIFIANT : raison sociale, SIREN, qualite du signataire, courriel.
4. DECLARATION DE BONNE FOI : informations exactes et completes.
Pieces jointes : constat, captures horodatees, extrait INPI, WHOIS.L'hébergeur s'identifie par le WHOIS de l'adresse IP, pas du domaine, et reçoit presque toujours sur abuse@. Le même dossier part au registrar : depuis les amendements ICANN sur l'abus DNS entrés en vigueur en avril 2024, il doit agir face à un signalement documenté de phishing. En parallèle, l'URL se déclare à Phishing Initiative, à Google Safe Browsing et sur la plateforme PHAROS, et un SMS frauduleux se transfère au 33700. Récupérer le nom lui-même relève de SYRELI pour un .fr et de l'UDRP pour un gTLD, détaillés avec le cybersquattage et ses recours.
Le volet pénal : articles 226-4-1 et 313-1 du code pénal
L'article 226-4-1 du code pénal punit d'un an d'emprisonnement et de 15 000 euros d'amende le fait d'usurper l'identité d'un tiers ou d'user de données permettant de l'identifier, pour troubler sa tranquillité ou porter atteinte à son honneur, y compris en ligne. Il vise directement le faux profil d'un dirigeant. Son application à une personne morale est moins établie ; quand la victime est la société, l'article 313-1 (escroquerie par faux nom ou fausse qualité : cinq ans et 375 000 euros) porte mieux, avec la contrefaçon de l'article L.716-4 du code de la propriété intellectuelle et la concurrence déloyale de l'article 1240 du code civil. Une entreprise dépose plainte auprès de la police, de la gendarmerie ou par courrier au procureur : le dispositif en ligne Thésée ne reçoit que les plaintes de particuliers.
Ce n'est pas un conseil juridique
Ce qui se prépare avant l'incident
- Une politique DMARC en rejet, après alignement de tous les émetteurs légitimes. Chez nous, c'est encore une quarantaine, et la correction passe d'abord par la clé DKIM de 1024 bits.
- MTA-STS et TLS-RPT pour que le courrier entrant ne puisse pas être déclassé en clair sans que personne le sache. Absents chez nous aujourd'hui : à corriger.
- Une marque déposée, sans laquelle la notification à l'hébergeur perd son argument le plus solide et l'UDRP est fermée.
- Une procédure de rappel hors bande pour tout virement au-delà d'un seuil et tout changement de coordonnées bancaires, écrite et connue de plusieurs personnes. C'est le contrôle qui aurait arrêté la fraude d'Arup.
Les noms voisins, eux, ne se règlent pas dans votre zone DNS : ils se surveillent. C'est ce que fait en continu notre plateforme de gestion de surface d'attaque externe. Pour relire la posture de votre domaine avec un pentester, la page contact mène directement à lui.
Questions fréquentes sur l'usurpation d'identité d'entreprise
Qu'est-ce que l'usurpation d'identité d'une entreprise ?
C'est le fait, pour un tiers, de se faire passer pour une société, sa marque ou l'un de ses dirigeants afin de tromper des clients, des salariés ou des partenaires. Elle recouvre quatre pratiques : la copie de la marque sur un faux site ou un faux compte, l'enregistrement d'un nom de domaine ressemblant, l'envoi de courriels qui prétendent venir du domaine de l'entreprise, et l'incarnation d'une personne précise, souvent un dirigeant. Elle ne suppose presque jamais le vol d'un document : le matériau nécessaire est public.
L'usurpation d'identité d'une entreprise est-elle un délit ?
Oui, sous plusieurs qualifications. L'article 226-4-1 du code pénal punit d'un an d'emprisonnement et de 15 000 euros d'amende l'usurpation de l'identité d'un tiers, y compris en ligne, et vise directement le faux profil d'un dirigeant. Quand l'usurpation sert à obtenir un paiement, l'escroquerie de l'article 313-1 s'applique : cinq ans et 375 000 euros. Si la marque est déposée, l'action en contrefaçon de l'article L.716-4 du code de la propriété intellectuelle s'y ajoute.
Une politique DMARC en quarantine suffit-elle ?
Elle protège, mais moins qu'un rejet. Avec p=quarantine, un courriel qui usurpe votre domaine et échoue DMARC est livré comme suspect, généralement dans le dossier des indésirables, au lieu d'être refusé. Le destinataire peut encore l'ouvrir. p=reject demande au serveur de refuser le message : c'est la cible une fois tous les émetteurs légitimes alignés.
Un domaine sosie peut-il passer les contrôles DMARC ?
Oui. DMARC vérifie qu'un message est authentique pour le domaine affiché, pas que ce domaine est le vôtre. Un tiers qui dépose un nom voisin peut y publier son propre SPF, son propre DKIM et son propre DMARC, et ses messages passent tous les contrôles. Ce risque se traite par la surveillance des noms ressemblants, pas par votre zone DNS.
Veille sécurité
La suite, une fois par mois
Ce qui bouge vraiment sur la surface d'attaque externe, NIS2 et la sécurité applicative, écrit par le pentester qui signe ces articles. Un envoi par mois, désinscription en un clic.
Votre adresse ne sert qu'à cet envoi. Voir la politique de confidentialité.
Dans le même dossier
appsec
Have I Been Pwned : notre avis, et comment il vérifie vos mots de passe sans les voir
Have I Been Pwned est-il fiable ? Peut-on y taper son mot de passe sans risque ? L'avis d'un pentester : ce qu'il détecte vraiment, son astuce k-anonymity, ses angles morts, et le moment où il ne suffit plus.
appsec
Mot de passe compromis : comment le savoir, et quoi faire dans l'ordre
Votre téléphone affiche "ce mot de passe est apparu dans une fuite" ? Voici ce que "mot de passe compromis" veut dire, comment vérifier, et quoi faire dans le bon ordre.
appsec
Surveillance du dark web : comment ça marche, et pour qui c'est utile
La surveillance dark web promet de repérer vos identifiants en vente avant l'attaquant. Ce qu'elle voit vraiment, comment elle fonctionne, et ses vraies limites.