Emails qui partent en spam : le domaine sert-il à envoyer du frauduleux ?
Devis, confirmations de commande, mots de passe oubliés : tout atterrit en indésirables. Souvent, le site piraté a envoyé du spam à votre insu. Relancer le serveur mail sans nettoyer le site ne règle rien.
1. Vérifiez les listes et l'authentification, pas seulement « ça passe chez Gmail »
Un test vers votre propre boîte ne dit rien. Regardez si le domaine ou l'IP figurent sur des listes publiques, et si SPF, DKIM et DMARC sont encore valides. Un pirate qui envoie depuis le site ignore souvent ces enregistrements — et les casse parfois en les réécrivant.
2. Cherchez l'envoi depuis le site
Formulaire de contact détourné, script PHP qui envoie en masse, compte SMTP du CMS compromis, cron. Les journaux d'hébergement et la file d'envoi du serveur sont plus parlants qu'un antivirus de messagerie.
3. Coupez la source avant de « réchauffer » le domaine
Tant que le script tourne, chaque nouvel envoi aggrave la réputation. Coupez le formulaire, le cron et les accès SMTP du site. Changez les mots de passe de la boîte utilisée par le CMS.
4. Demandez le retrait des listes
Chaque liste a son formulaire. Joignez le constat : cause traitée, date, plus d'envoi frauduleux. Sans ça, le retrait est refusé. La délivrabilité met ensuite plusieurs jours à revenir, parfois plus si le volume de spam a été élevé.
5. Recollez SPF, DKIM et DMARC
Remettez les enregistrements dans l'état prévu par votre hébergeur mail. Un DMARC trop strict juste après l'incident peut jeter aussi vos vrais messages. On durcit ensuite, une fois la réputation stabilisée.