{"id":21484,"date":"2026-09-25T10:45:56","date_gmt":"2026-09-25T02:45:56","guid":{"rendered":"https:\/\/synopower.club\/?post_type=docs&#038;p=21484"},"modified":"2026-09-25T10:46:01","modified_gmt":"2026-09-25T02:46:01","password":"","slug":"email-bombing-contact-form-synology-nas","status":"publish","type":"docs","link":"https:\/\/synopower.club\/fr\/docs\/email-bombing-contact-form-synology-nas\/","title":{"rendered":"Envoi massif d&#039;emails via un formulaire de contact\u00a0: ce que nous avons appris en h\u00e9bergeant sur Synology"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Le bombardement d&#039;emails consiste \u00e0 inonder la bo\u00eete de r\u00e9ception d&#039;un destinataire avec des centaines d&#039;emails d&#039;apparence l\u00e9gitime provenant de sites web authentiques, g\u00e9n\u00e9ralement pour noyer un message que l&#039;on souhaite cacher \u00e0 la victime. Les 24 et 25 septembre 2026, notre formulaire de contact a \u00e9t\u00e9 pris pour cible. Notre serveur SynoPower Club fonctionne enti\u00e8rement sur Synology\u00a0: WordPress est h\u00e9berg\u00e9 dans Container Manager, lui-m\u00eame int\u00e9gr\u00e9 \u00e0 Virtual DSM, sur Virtual Machine Manager, et les emails sont envoy\u00e9s via Synology MailPlus. Dix spams sont arriv\u00e9s pendant la nuit\u00a0; chacun a d\u00e9clench\u00e9 l&#039;envoi d&#039;un email de confirmation \u00e0 un inconnu, et tous avaient pass\u00e9 notre contr\u00f4le anti-bot. Ce premier article de notre s\u00e9rie \u00ab\u00a0H\u00e9bergement NAS 101\u00a0\u00bb explique comment nous avons rep\u00e9r\u00e9 ce bombardement d&#039;emails, comment nous l&#039;avons localis\u00e9 sur le NAS en quelques minutes et quelles modifications nous avons apport\u00e9es pour que nos clients l\u00e9gitimes re\u00e7oivent toujours leurs confirmations.<\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\"><strong>Point SynoPower Club\u00a0:<\/strong> J&#039;ai pass\u00e9 des ann\u00e9es au support technique de Synology, et la principale pr\u00e9occupation concernant l&#039;auto-h\u00e9bergement \u00e9tait qu&#039;une mauvaise nuit suffise \u00e0 rendre le site inaccessible. Ce ne fut pas le cas ici. Le NAS a continu\u00e9 \u00e0 servir les pages, la boutique \u00e0 prendre les commandes, et le seul sympt\u00f4me \u00e9tait une dizaine de lignes manquantes dans les formulaires. La cl\u00e9 du succ\u00e8s r\u00e9sidait dans le fait que tout \u00e9tait centralis\u00e9\u00a0: les formulaires, le journal des e-mails et les adresses IP des visiteurs \u00e9taient tous h\u00e9berg\u00e9s sur le m\u00eame serveur Synology. Ainsi, le tra\u00e7age de l&#039;attaque par e-mail a pu \u00eatre effectu\u00e9 en une seule session, au lieu de trois tickets de support aupr\u00e8s de trois h\u00e9bergeurs diff\u00e9rents.<\/p>\n<\/blockquote>\n\n\n\n<h2 id=\"what-email-bombing-is-and-why-contact-forms-are-targets\" class=\"wp-block-heading\">Qu\u2019est-ce que le bombardement d\u2019emails et pourquoi les formulaires de contact sont-ils cibl\u00e9s\u00a0?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#039;envoi massif d&#039;emails ne n\u00e9cessite aucun piratage. L&#039;attaquant r\u00e9cup\u00e8re l&#039;adresse de sa victime et la saisit dans un maximum de formulaires publics\u00a0: inscriptions \u00e0 des newsletters, cr\u00e9ations de comptes et formulaires de contact renvoyant une copie du message \u00e0 l&#039;exp\u00e9diteur. Chaque site web envoie alors un email l\u00e9gitime et correctement sign\u00e9 \u00e0 la victime. Techniquement, aucun de ces messages n&#039;est consid\u00e9r\u00e9 comme du spam\u00a0; ils passent donc les filtres et s&#039;accumulent dans la bo\u00eete de r\u00e9ception.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#039;objectif est rarement l&#039;inondation en elle-m\u00eame. Microsoft Threat Intelligence a recens\u00e9 des groupes qui utilisent le spamming comme premi\u00e8re \u00e9tape, puis contactent la victime par t\u00e9l\u00e9phone en se faisant passer pour le service d&#039;assistance informatique cens\u00e9 r\u00e9soudre le probl\u00e8me de spam. D&#039;autres attaquants utilisent cette inondation pour masquer une alerte bancaire, une confirmation d&#039;achat ou un avis de changement de mot de passe, tout en utilisant abusivement un compte vol\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les formulaires de contact sont attrayants car beaucoup d&#039;entre eux r\u00e9pondent automatiquement \u00e0 l&#039;adresse \u00e9lectronique saisie. Pour un pirate, il s&#039;agit d&#039;un relais de messagerie gratuit et anonyme, avec un nom d&#039;exp\u00e9diteur fiable. Pour le propri\u00e9taire du site, cela signifie que son domaine envoie des courriels \u00e0 des personnes qui ne les ont jamais demand\u00e9s, et que certaines d&#039;entre elles cliqueront sur le bouton \u00ab\u00a0spam\u00a0\u00bb.<\/p>\n\n\n\n<h2 id=\"how-email-bombing-showed-up-on-our-synology-hosted-store\" class=\"wp-block-heading\">Comment le bombardement d&#039;emails est apparu sur notre boutique h\u00e9berg\u00e9e par Synology<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La tendance \u00e9tait flagrante une fois les dossiers compar\u00e9s. Entre le soir du 24 septembre et le lendemain matin, notre formulaire de soutien a re\u00e7u dix demandes, espac\u00e9es d&#039;une \u00e0 deux heures. Ce rythme lent est d\u00e9lib\u00e9r\u00e9\u00a0: il permet de rester sous les limites de trafic et de se fondre dans le trafic habituel.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Le nom et le message \u00e9taient des cha\u00eenes de caract\u00e8res al\u00e9atoires.<\/strong> de 17 \u00e0 24 lettres majuscules et minuscules, sans aucun mot r\u00e9el.<\/li>\n\n\n\n<li><strong>Les adresses e-mail semblaient r\u00e9elles.<\/strong>, r\u00e9partis entre de grands fournisseurs grand public et quelques domaines d&#039;entreprise dans diff\u00e9rents pays.<\/li>\n\n\n\n<li><strong>Certaines adresses Gmail \u00e9taient compl\u00e9t\u00e9es par des points.<\/strong>, Par exemple, Gmail ignore les points, donc le message arrive toujours dans une seule bo\u00eete de r\u00e9ception, tandis que le formulaire voit une nouvelle adresse \u00e0 chaque fois.<\/li>\n\n\n\n<li><strong>Chaque contribution portait sur le m\u00eame sujet.<\/strong>, Demande d&#039;informations sur le produit, la premi\u00e8re option de la liste.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"2000\" height=\"452\" sizes=\"auto, (max-width: 2000px) 100vw, 2000px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-form-entries.webp\" alt=\"Envoi massif d&#039;emails ind\u00e9sirables via un formulaire de contact WordPress\u00a0: noms et messages al\u00e9atoires avec adresses email masqu\u00e9es.\" class=\"wp-image-21487\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-form-entries.webp 2000w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-form-entries-300x68.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-form-entries-1024x231.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-form-entries-768x174.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-form-entries-1536x347.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-form-entries-18x4.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-form-entries-400x90.webp 400w\" \/><figcaption class=\"wp-element-caption\">Voici les dix messages ind\u00e9sirables re\u00e7us via notre formulaire, adresses e-mail masqu\u00e9es. Noms et messages al\u00e9atoires, un seul sujet, espac\u00e9s d&#039;une \u00e0 deux heures.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Aucune de ces personnes n&#039;avait jamais visit\u00e9 SynoPower Club. Notre courriel de confirmation, avec un objet du type SynoPower #1234 : Demande de renseignements sur le produit, leur a \u00e9t\u00e9 envoy\u00e9 \u00e0 chacun. Si vous avez re\u00e7u l&#039;un de ces messages et que vous ne nous avez jamais contact\u00e9s, vous avez \u00e9t\u00e9 victime d&#039;une campagne de spam\u00a0: votre adresse a \u00e9t\u00e9 saisie par une autre personne. Aucun compte n&#039;a \u00e9t\u00e9 cr\u00e9\u00e9 pour vous et aucun pr\u00e9l\u00e8vement n&#039;a \u00e9t\u00e9 effectu\u00e9. Consultez notre guide sur <a href=\"\/fr\/documents\/how-to-tell-if-an-email-is-really-from-synopower-club\/\">Comment savoir si un courriel provient r\u00e9ellement de SynoPower Club ?<\/a> liste toutes les adresses d&#039;exp\u00e9dition.<\/p>\n\n\n\n<h2 id=\"why-turnstile-and-a-honeypot-did-not-stop-it\" class=\"wp-block-heading\">Pourquoi un tourniquet et un pot de miel n&#039;ont pas emp\u00each\u00e9 cela<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Notre formulaire disposait d\u00e9j\u00e0 de deux protections anti-spam activ\u00e9es, pourtant l&#039;attaque massive d&#039;emails les a contourn\u00e9es\u00a0: Cloudflare Turnstile et un champ honeypot cach\u00e9. Les deux ont fonctionn\u00e9 correctement, mais aucune n&#039;\u00e9tait con\u00e7ue pour ce type d&#039;attaque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un honeypot intercepte les scripts qui remplissent tous les champs d&#039;une page, y compris un champ invisible aux humains. Ces requ\u00eates provenaient d&#039;un navigateur l\u00e9gitime qui n&#039;a rempli que les champs visibles\u00a0; le pi\u00e8ge est donc rest\u00e9 vide. Turnstile v\u00e9rifie si le visiteur se comporte comme un utilisateur humain. Chacune des dix requ\u00eates contenait un jeton Turnstile valide, ce qui indique que l&#039;exp\u00e9diteur utilisait un navigateur authentique et une navigation naturelle, et non un script rudimentaire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">C&#039;est la limite acceptable des contr\u00f4les de robots contre le spamming. Ils rendent les abus automatis\u00e9s de masse co\u00fbteux, mais un exp\u00e9diteur patient qui soumet un formulaire par heure via un navigateur classique ressemble en tout point \u00e0 un client. Pour bloquer ces abus, il faut un signal indiquant la provenance de la requ\u00eate, et pas seulement son comportement.<\/p>\n\n\n\n<h2 id=\"tracing-email-bombing-on-a-synology-nas-in-4-steps\" class=\"wp-block-heading\">D\u00e9tection des attaques par e-mail en masse sur un NAS Synology en 4 \u00e9tapes<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#039;ensemble de la pile \u00e9tant h\u00e9berg\u00e9 sur un seul syst\u00e8me Synology, l&#039;investigation s&#039;est d\u00e9roul\u00e9e exclusivement sur le NAS. Voici les quatre v\u00e9rifications effectu\u00e9es, dans l&#039;ordre\u00a0; elles sont compatibles avec tout site WordPress h\u00e9berg\u00e9 sur Container Manager ou Web Station.<\/p>\n\n\n<div id=\"rank-math-howto\" class=\"rank-math-block\" >\n<div class=\"rank-math-howto-description\">\n\n<\/div>\n\n<div class=\"rank-math-steps\">\n<div id=\"step-1\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Lisez les entr\u00e9es du formulaire<\/h3>\n<div class=\"rank-math-step-content\"><p>Ouvrez la liste des entr\u00e9es de votre extension de formulaire et triez-la par date. Recherchez les noms ou messages al\u00e9atoires, les sujets r\u00e9currents et un intervalle r\u00e9gulier entre les soumissions, puis notez l&#039;adresse IP enregistr\u00e9e avec chaque entr\u00e9e.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-2\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">V\u00e9rifiez qui a re\u00e7u du courrier<\/h3>\n<div class=\"rank-math-step-content\"><p>Ouvrez le journal des e-mails de votre plugin SMTP ou le journal de distribution du serveur Synology MailPlus et recherchez les num\u00e9ros d&#039;entr\u00e9e. Cela vous indiquera si votre site a bien envoy\u00e9 une confirmation \u00e0 chaque adresse et si elle a \u00e9t\u00e9 distribu\u00e9e.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-3\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">Comparer les adresses IP avec la liste Tor<\/h3>\n<div class=\"rank-math-step-content\"><p>T\u00e9l\u00e9chargez la liste de sortie du projet Tor et recherchez-y chaque adresse IP figurant dans les entr\u00e9es. Dans notre cas, les dix adresses \u00e9taient des n\u0153uds de sortie Tor, tandis qu&#039;aucune des 199 entr\u00e9es l\u00e9gitimes depuis 2024 ne provenait d&#039;une adresse pr\u00e9sente dans cette liste.<\/p>\n<\/div>\n<\/div>\n<div id=\"step-4\" class=\"rank-math-step\">\n<h3 class=\"rank-math-step-title\">V\u00e9rifiez que les adresses IP correspondent \u00e0 de v\u00e9ritables visiteurs.<\/h3>\n<div class=\"rank-math-step-content\"><p>V\u00e9rifiez que les adresses IP figurant dans vos journaux appartiennent bien aux visiteurs et non \u00e0 Cloudflare ou \u00e0 votre proxy inverse. Si les m\u00eames adresses apparaissent syst\u00e9matiquement, r\u00e9tablissez l&#039;adresse IP d&#039;origine du visiteur avant d&#039;en tirer des conclusions.<\/p>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"1568\" height=\"322\" sizes=\"auto, (max-width: 1568px) 100vw, 1568px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-mail-log.webp\" alt=\"Journal d&#039;envoi WordPress montrant dix e-mails de confirmation de formulaire de contact envoy\u00e9s pendant l&#039;attaque par e-mail massivement, destinataires masqu\u00e9s\" class=\"wp-image-21489\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-mail-log.webp 1568w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-mail-log-300x62.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-mail-log-1024x210.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-mail-log-768x158.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-mail-log-1536x315.webp 1536w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-mail-log-18x4.webp 18w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/email-bombing-mail-log-400x82.webp 400w\" \/><figcaption class=\"wp-element-caption\">\u00c9tape 2 en pratique\u00a0: le journal des courriers ind\u00e9sirables a confirm\u00e9 que chaque entr\u00e9e a g\u00e9n\u00e9r\u00e9 un courriel de confirmation de livraison. Les destinataires sont masqu\u00e9s.<\/figcaption><\/figure>\n\n\n\n<h2 id=\"what-we-changed-after-the-investigation\" class=\"wp-block-heading\">Ce que nous avons chang\u00e9 apr\u00e8s l&#039;enqu\u00eate<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La solution au probl\u00e8me des envois massifs d&#039;e-mails devait r\u00e9pondre \u00e0 deux conditions\u00a0: bloquer compl\u00e8tement cet exp\u00e9diteur et ne pas perturber les clients qui utilisent le formulaire chaque semaine pour se renseigner sur les licences. Nous avons opt\u00e9 pour une modification cibl\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les formulaires envoy\u00e9s via le r\u00e9seau Tor sont d\u00e9sormais syst\u00e9matiquement refus\u00e9s sur l&#039;ensemble du site. Cloudflare identifie le trafic Tor avec le code pays T1, et nous v\u00e9rifions \u00e9galement l&#039;adresse IP du visiteur par rapport \u00e0 la liste de sortie du projet Tor, mise \u00e0 jour quotidiennement. Ainsi, la r\u00e8gle reste applicable m\u00eame si une requ\u00eate atteint le NAS sans passer par Cloudflare. En cas de refus, un court message contenant notre adresse de support s&#039;affiche, permettant ainsi \u00e0 un client l\u00e9gitime pr\u00e9f\u00e9rant Tor de nous contacter par e-mail.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les pages de navigation, de paiement et de compte restent inchang\u00e9es. La modification s&#039;applique uniquement au moment de la soumission d&#039;un formulaire, l\u00e0 o\u00f9 l&#039;abus a eu lieu.<\/p>\n\n\n\n<h2 id=\"should-you-keep-the-auto-reply-after-email-bombing\" class=\"wp-block-heading\">Faut-il conserver la r\u00e9ponse automatique apr\u00e8s un envoi massif d&#039;e-mails\u00a0?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La meilleure fa\u00e7on de se pr\u00e9munir contre les attaques par spam via un formulaire est de ne plus envoyer de courriels \u00e0 l&#039;adresse saisie. Si le formulaire sert uniquement \u00e0 vous notifier, un attaquant n&#039;a aucun int\u00e9r\u00eat \u00e0 y saisir l&#039;adresse d&#039;un inconnu. Nous avons s\u00e9rieusement envisag\u00e9 cette option.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nous avons choisi de maintenir la confirmation. Nombre de nos clients nous contactent car leur cl\u00e9 de licence n&#039;a pas \u00e9t\u00e9 activ\u00e9e ou qu&#039;un courriel de commande a \u00e9t\u00e9 class\u00e9 comme spam. Une r\u00e9ponse imm\u00e9diate confirmant la r\u00e9ception de leur message, accompagn\u00e9e d&#039;un num\u00e9ro de ticket, les rassure consid\u00e9rablement. La supprimer p\u00e9naliserait tous nos clients l\u00e9gitimes pour le d\u00e9sagr\u00e9ment caus\u00e9 \u00e0 un seul exp\u00e9diteur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le compromis est \u00e9vident. Bloquer Tor emp\u00eache l&#039;exp\u00e9diteur d&#039;acc\u00e9der \u00e0 la route utilis\u00e9e par Tor, mais un attaquant d\u00e9termin\u00e9 pourrait se rabattre sur des proxys classiques. Si des messages ind\u00e9sirables sont renvoy\u00e9s depuis des adresses non Tor, il faut alors rendre la confirmation facultative ou la d\u00e9sactiver. Cette d\u00e9cision doit \u00eatre prise en amont, et non apr\u00e8s un incident.<\/p>\n\n\n\n<h2 id=\"getting-the-real-visitor-ip-behind-cloudflare-and-synology-reverse-proxy\" class=\"wp-block-heading\">R\u00e9cup\u00e9ration de l&#039;adresse IP r\u00e9elle du visiteur derri\u00e8re Cloudflare et le proxy inverse Synology<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#039;\u00e9tape 4 de l&#039;enqu\u00eate m\u00e9rite une section \u00e0 part enti\u00e8re, car il s&#039;agit du pi\u00e8ge le plus courant lorsqu&#039;un site auto-h\u00e9berg\u00e9 est victime d&#039;envoi massif d&#039;emails ou d&#039;autres abus. Une requ\u00eate adress\u00e9e \u00e0 SynoPower Club transite par Cloudflare, puis par le proxy inverse de Synology DSM, avant d&#039;atteindre WordPress dans son conteneur. Sans configuration suppl\u00e9mentaire, WordPress voit l&#039;adresse du dernier saut\u00a0; ainsi, chaque formulaire, commentaire et commande est enregistr\u00e9 avec l&#039;adresse IP de Cloudflare ou du proxy.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cloudflare transmet l&#039;adresse d&#039;origine dans l&#039;en-t\u00eate CF-Connecting-IP, et Apache peut \u00eatre configur\u00e9 pour ne faire confiance \u00e0 cet en-t\u00eate que lorsque la requ\u00eate provient de Cloudflare ou de votre propre proxy. Nous avions corrig\u00e9 cette faille quelques jours auparavant pour la d\u00e9tection des fraudes aux commandes, et cela a port\u00e9 ses fruits imm\u00e9diatement\u00a0: les formulaires affichaient les v\u00e9ritables adresses de sortie Tor, ce qui a permis de d\u00e9celer le probl\u00e8me en quelques minutes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si votre serveur est un NAS Synology prot\u00e9g\u00e9 par Cloudflare, v\u00e9rifiez ce point avant utilisation. Effectuez un test en envoyant une requ\u00eate depuis votre t\u00e9l\u00e9phone via les donn\u00e9es mobiles et assurez-vous que l&#039;adresse IP enregistr\u00e9e correspond bien \u00e0 celle affich\u00e9e par votre t\u00e9l\u00e9phone.<\/p>\n\n\n\n<h2 id=\"why-we-run-synopower-club-on-synology\" class=\"wp-block-heading\">Pourquoi utilisons-nous SynoPower Club sur Synology ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un magasin qui vend des licences Synology devrait pouvoir les ex\u00e9cuter, et le n\u00f4tre le fait, dans son int\u00e9gralit\u00e9. <a href=\"https:\/\/synopower.club\/fr\/synology-vmm-pro-license\/\" target=\"_blank\" rel=\"noreferrer noopener\">Virtual Machine Manager<\/a> Il h\u00e9berge l&#039;instance Virtual DSM qui contient le site, Container Manager ex\u00e9cute WordPress et sa base de donn\u00e9es, et <a href=\"https:\/\/synopower.club\/fr\/compte-synology-mailplus-5-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">Synology MailPlus<\/a> envoie toutes les confirmations de commande, les livraisons de licences et les r\u00e9ponses aux formulaires.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"1207\" height=\"1116\" sizes=\"auto, (max-width: 1207px) 100vw, 1207px\" src=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/synopower-club-on-virtual-dsm.webp\" alt=\"Gestionnaire de conteneurs Synology sur Virtual DSM, avec moniteur de ressources\" class=\"wp-image-21491\" srcset=\"https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/synopower-club-on-virtual-dsm.webp 1207w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/synopower-club-on-virtual-dsm-300x277.webp 300w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/synopower-club-on-virtual-dsm-1024x947.webp 1024w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/synopower-club-on-virtual-dsm-768x710.webp 768w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/synopower-club-on-virtual-dsm-13x12.webp 13w, https:\/\/synopower.club\/wp-content\/uploads\/2026\/09\/synopower-club-on-virtual-dsm-400x370.webp 400w\" \/><figcaption class=\"wp-element-caption\">SynoPower Club en production\u00a0: WordPress et sa base de donn\u00e9es MariaDB sont h\u00e9berg\u00e9s dans Container Manager sur Virtual DSM. Le moniteur de ressources indique que l\u2019instance enti\u00e8re utilise 16% de CPU et 43% de m\u00e9moire.<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Courir \u00e0 l&#039;int\u00e9rieur <a href=\"https:\/\/synopower.club\/fr\/pack-vdsm\/\" target=\"_blank\" rel=\"noreferrer noopener\">DSM virtuel<\/a> MailPlus nous offre un avantage rare en h\u00e9bergement mutualis\u00e9\u00a0: une sauvegarde compl\u00e8te du site, base de donn\u00e9es et configuration comprises, restaurable en quelques minutes. Les modifications comme la correction de notre faille dans la protection contre les envois massifs d&#039;e-mails sont peu risqu\u00e9es, car la restauration est toujours accessible en un clic. De plus, MailPlus stocke nos e-mails et leurs historiques de distribution sur notre propre infrastructure, et non chez un prestataire tiers. Ainsi, v\u00e9rifier quels messages ont \u00e9t\u00e9 envoy\u00e9s et \u00e0 qui s&#039;effectue localement est une simple recherche.<\/p>\n\n\n\n<div class=\"wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-a221f4eb wp-block-buttons-is-layout-flex\" style=\"border-style:none;border-width:0px;border-radius:0px;margin-top:var(--wp--preset--spacing--50);margin-bottom:var(--wp--preset--spacing--50);padding-top:var(--wp--preset--spacing--40);padding-right:0;padding-bottom:var(--wp--preset--spacing--40);padding-left:0\">\n<div class=\"wp-block-button is-style-fill\"><a class=\"wp-block-button__link has-palette-color-4-color has-luminous-vivid-amber-background-color has-text-color has-background has-link-color wp-element-button\" href=\"https:\/\/synopower.club\/fr\/synology-vmm-pro-license\/\" style=\"border-radius:15px\" target=\"_blank\" rel=\"noreferrer noopener\">Obtenez une licence VMM Pro<\/a><\/div>\n<\/div>\n\n\n\n<h2 id=\"a-checklist-for-your-own-synology-hosted-forms\" class=\"wp-block-heading\">Liste de v\u00e9rification pour vos propres formulaires h\u00e9berg\u00e9s sur Synology<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il n&#039;est pas n\u00e9cessaire d&#039;attendre une attaque par spam pour renforcer la s\u00e9curit\u00e9 de vos formulaires. Ces v\u00e9rifications prennent moins d&#039;une heure sur un site WordPress h\u00e9berg\u00e9 chez Synology.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Dressez la liste de tous les formulaires pr\u00e9sents sur le site et notez ceux qui envoient un courrier \u00e0 l&#039;adresse saisie par le visiteur.<\/li>\n\n\n\n<li>Laissez Turnstile et un honeypot activ\u00e9s, car ils bloquent toujours la majeure partie du spam automatis\u00e9.<\/li>\n\n\n\n<li>V\u00e9rifiez que vos journaux enregistrent bien les adresses IP r\u00e9elles des visiteurs, et non celles de Cloudflare ou des serveurs proxy inverses.<\/li>\n\n\n\n<li>D\u00e9cidez \u00e0 l&#039;avance si vous bloquerez Tor ou les r\u00e9seaux anonymes sur les forums en cas d&#039;abus.<\/li>\n\n\n\n<li>Surveillez le volume de confirmations de formulaire dans votre journal MailPlus ou SMTP et d\u00e9finissez un nombre approximatif qui serait consid\u00e9r\u00e9 comme inhabituel.<\/li>\n\n\n\n<li>Prenez un instantan\u00e9 Virtual DSM ou Btrfs avant de modifier les r\u00e8gles de s\u00e9curit\u00e9, afin de pouvoir revenir en arri\u00e8re instantan\u00e9ment.<\/li>\n<\/ul>\n\n\n\n<h2 id=\"email-bombing-limits-and-caveats\" class=\"wp-block-heading\">Limites et mises en garde concernant le bombardement de courriels<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Notre modification concerne cet incident pr\u00e9cis, et non toutes les formes possibles d&#039;attaques par spam, et il est important de pr\u00e9ciser ce qu&#039;elle ne couvre pas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bloquer Tor sur les formulaires dissuadera \u00e9galement le petit nombre de visiteurs l\u00e9gitimes qui utilisent Tor pour pr\u00e9server leur confidentialit\u00e9. Pour une plateforme de gestion de licences, ce compromis est facile \u00e0 accepter, car aucune des 199 entr\u00e9es l\u00e9gitimes via un formulaire depuis 2024 n&#039;est pass\u00e9e par Tor. En revanche, un site destin\u00e9 aux journalistes ou aux militants devrait faire un choix diff\u00e9rent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une campagne de spamming qui se d\u00e9place vers des serveurs proxy r\u00e9sidentiels ou des routeurs domestiques compromis ne sera pas bloqu\u00e9e par une r\u00e8gle Tor, et il n&#039;existe aucune liste exhaustive de ces adresses. Dans ce cas, la d\u00e9cision de r\u00e9ponse automatique prise pr\u00e9c\u00e9demment prime sur toute liste de blocage.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Enfin, rien ne prot\u00e8ge les victimes des spams provenant d&#039;autres sites web. Si votre bo\u00eete de r\u00e9ception est soudainement satur\u00e9e d&#039;inscriptions et de confirmations de sites que vous n&#039;avez jamais visit\u00e9s, v\u00e9rifiez d&#039;abord vos comptes bancaires, de carte de cr\u00e9dit et de messagerie pour d\u00e9tecter toute activit\u00e9 inhabituelle. Ce spam est souvent une diversion.<\/p>\n\n\n\n<h2 id=\"frequently-asked-questions\" class=\"wp-block-heading\">Questions fr\u00e9quemment pos\u00e9es<\/h2>\n\n\n<div id=\"rank-math-faq\" class=\"rank-math-block\">\n<div class=\"rank-math-list\">\n<div id=\"faq-1\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Qu&#039;est-ce que le bombardement d&#039;emails\u00a0?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Le bombardement d&#039;emails consiste \u00e0 inonder une personne d&#039;un grand nombre d&#039;emails authentiques en saisissant son adresse dans de nombreux formulaires, inscriptions et newsletters. Chaque message \u00e9tant l\u00e9gitime, les filtres les laissent passer, et ce d\u00e9luge peut masquer une alerte importante.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-2\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Pourquoi un bombardement d&#039;emails ciblerait-il un simple formulaire de contact\u00a0?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Tout formulaire renvoyant une copie du message \u00e0 l&#039;adresse saisie sert de relais de messagerie gratuit pour un attaquant. Les petits sites sont particuli\u00e8rement utiles car leur messagerie est digne de confiance et ils v\u00e9rifient rarement les confirmations de formulaires.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-3\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Cloudflare Turnstile emp\u00eache-t-il le bombardement d&#039;emails\u00a0?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Pas \u00e0 lui seul. Turnstile v\u00e9rifie qu&#039;un navigateur l\u00e9gitime se comporte comme un humain. Un exp\u00e9diteur patient utilisant un navigateur normal et effectuant un envoi par heure r\u00e9ussit le test, comme ce fut le cas pour nos dix tentatives de spam.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-4\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Le fait que mes formulaires contiennent un nombre important d&#039;emails signifie-t-il que mon site a \u00e9t\u00e9 pirat\u00e9\u00a0?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Non. L&#039;attaquant a uniquement utilis\u00e9 le formulaire public accessible \u00e0 tous. Dans notre cas, aucun compte, commande ou donn\u00e9e de paiement n&#039;a \u00e9t\u00e9 concern\u00e9, et le NAS a continu\u00e9 \u00e0 servir les clients normalement.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-5\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Dois-je d\u00e9sactiver l&#039;envoi de l&#039;e-mail de confirmation par mon formulaire\u00a0?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>C&#039;est la meilleure d\u00e9fense, car l&#039;attaquant n&#039;y gagne rien si le formulaire se contente de vous notifier. Nous avons conserv\u00e9 le n\u00f4tre car nos clients appr\u00e9cient la r\u00e9ception imm\u00e9diate du re\u00e7u, et nous avons bloqu\u00e9 le r\u00e9seau \u00e0 l&#039;origine de l&#039;abus.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-6\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Le blocage de Tor sur les formulaires va-t-il dissuader les vrais clients\u00a0?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Tr\u00e8s rarement. La navigation et le paiement restent fonctionnels via Tor, et toute personne dont l&#039;acc\u00e8s au formulaire est refus\u00e9 voit notre adresse e-mail d&#039;assistance. Sur les 199 inscriptions valides enregistr\u00e9es dans notre historique de formulaires depuis 2024, aucune ne provient de Tor.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-7\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">J&#039;ai re\u00e7u une confirmation SynoPower Club que je n&#039;ai jamais demand\u00e9e. Que dois-je faire\u00a0?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Vous n&#039;avez rien \u00e0 faire avec nous. Aucun compte n&#039;a \u00e9t\u00e9 cr\u00e9\u00e9 et aucun pr\u00e9l\u00e8vement n&#039;a \u00e9t\u00e9 effectu\u00e9. Si vous avez re\u00e7u simultan\u00e9ment plusieurs courriels similaires provenant d&#039;autres sites, veuillez v\u00e9rifier vos comptes bancaires et de messagerie afin de d\u00e9tecter toute activit\u00e9 inhabituelle.<\/p>\n\n<\/div>\n<\/div>\n<div id=\"faq-8\" class=\"rank-math-list-item\">\n<h3 class=\"rank-math-question\">Un NAS Synology peut-il g\u00e9rer un bombardement d&#039;emails sur un site auto-h\u00e9berg\u00e9\u00a0?<\/h3>\n<div class=\"rank-math-answer\">\n\n<p>Oui. L&#039;attaque a g\u00e9n\u00e9r\u00e9 quelques requ\u00eates, largement inf\u00e9rieures \u00e0 la capacit\u00e9 d&#039;un NAS Synology. Le plus difficile est la d\u00e9tection, et le fait de centraliser les entr\u00e9es de formulaires, les journaux de messagerie et les adresses IP des visiteurs sur un seul syst\u00e8me Synology permet d&#039;effectuer cette d\u00e9tection rapidement.<\/p>\n\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n\n\n<h2 id=\"references-and-video-walkthroughs\" class=\"wp-block-heading\">R\u00e9f\u00e9rences et visites guid\u00e9es vid\u00e9o<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2024\/05\/15\/threat-actors-misusing-quick-assist-in-social-engineering-attacks-leading-to-ransomware\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Microsoft Threat Intelligence sur le spam par e-mail<\/a>, d\u00e9montrant comment un afflux massif d&#039;inscriptions est utilis\u00e9 comme premi\u00e8re \u00e9tape d&#039;une arnaque au faux service d&#039;assistance.<\/li>\n\n\n\n<li><a href=\"https:\/\/developers.cloudflare.com\/fundamentals\/reference\/http-headers\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">En-t\u00eates HTTP de Cloudflare<\/a>, qui documente le code pays T1 que Cloudflare attribue au trafic Tor.<\/li>\n\n\n\n<li><a href=\"https:\/\/check.torproject.org\/torbulkexitlist\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Liste de sortie en masse du projet Tor<\/a>, la liste publi\u00e9e des adresses actuelles des n\u0153uds de sortie Tor.<\/li>\n\n\n\n<li><a href=\"https:\/\/support.google.com\/mail\/answer\/7436150\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Les points n&#039;ont pas d&#039;importance dans les adresses Gmail.<\/a>, expliquant pourquoi toutes les variantes \u00e0 points arrivent dans la m\u00eame bo\u00eete de r\u00e9ception.<\/li>\n\n\n\n<li><a href=\"https:\/\/developers.cloudflare.com\/support\/troubleshooting\/restoring-visitor-ips\/restoring-original-visitor-ips\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Restauration des adresses IP d&#039;origine des visiteurs<\/a>, les instructions de Cloudflare pour enregistrer les v\u00e9ritables adresses des visiteurs derri\u00e8re le proxy.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ces vid\u00e9os pr\u00e9sentent les \u00e9l\u00e9ments Synology sur lesquels ce site fonctionne\u00a0: le MailPlus, qui envoie nos e-mails, et l\u2019h\u00e9bergement de WordPress sur un NAS Synology.<\/p>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe loading=\"lazy\" title=\"Pr\u00e9sentation des Synology MailPlus et Synology\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/3XGTSb3D3TA?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">Pr\u00e9sentation du Synology MailPlus<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe loading=\"lazy\" title=\"Comment configurer le serveur Synology MailPlus pour prot\u00e9ger votre service de messagerie\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/I_ap-K0Y9jg?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">Comment configurer le serveur Synology MailPlus pour prot\u00e9ger votre service de messagerie<\/figcaption><\/figure>\n\n\n\n<figure class=\"wp-block-embed is-type-video is-provider-youtube wp-block-embed-youtube wp-embed-aspect-16-9 wp-has-aspect-ratio\"><div class=\"wp-block-embed__wrapper\">\n<iframe loading=\"lazy\" title=\"Comment h\u00e9berger soi-m\u00eame un site web WordPress sur un NAS Synology (mise \u00e0 jour 2024)\" width=\"1200\" height=\"675\" src=\"https:\/\/www.youtube.com\/embed\/8sa9KeBH38g?feature=oembed\" frameborder=\"0\" allow=\"accelerometer; autoplay; clipboard-write; encrypted-media; gyroscope; picture-in-picture; web-share\" referrerpolicy=\"strict-origin-when-cross-origin\" allowfullscreen><\/iframe>\n<\/div><figcaption class=\"wp-element-caption\">Comment h\u00e9berger soi-m\u00eame un site web WordPress sur un NAS Synology<\/figcaption><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Vous pr\u00e9voyez d&#039;h\u00e9berger votre propre site web ou votre messagerie sur Synology\u00a0? Commencez par <a href=\"https:\/\/synopower.club\/fr\/pack-vdsm\/\" target=\"_blank\" rel=\"noreferrer noopener\">une licence Virtual DSM<\/a> pour une instance isol\u00e9e et prot\u00e9g\u00e9e par instantan\u00e9, ou consultez toutes les licences sur <a href=\"https:\/\/synopower.club\/fr\/\" target=\"_blank\" rel=\"noreferrer noopener\">SynoPower Club<\/a>.<\/p>","protected":false},"excerpt":{"rendered":"<p>Email bombing is when someone floods a person&#8217;s inbox with hundreds of genuine-looking emails from real websites, usually to bury one message they do not want the victim to see. On 24 and 25 September 2026 our own contact form became one of those websites. SynoPower Club runs entirely on Synology: WordPress in Container Manager, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":21491,"comment_status":"open","ping_status":"closed","template":"","meta":{"_eb_attr":"","footnotes":""},"doc_category":[197],"doc_tag":[],"class_list":["post-21484","docs","type-docs","status-publish","has-post-thumbnail","hentry","doc_category-nas-hosting-101"],"blocksy_meta":{"styles_descriptor":{"styles":{"desktop":"","tablet":"","mobile":""},"google_fonts":[],"version":8}},"year_month":"2026-09","word_count":2608,"total_views":"6","reactions":{"happy":"0","normal":"0","sad":"0"},"author_info":{"name":"Adair Hsu","author_nicename":"adairpk17","author_url":"https:\/\/synopower.club\/fr\/author\/adairpk17\/"},"doc_category_info":[{"term_name":"NAS Hosting 101","term_url":"https:\/\/synopower.club\/fr\/docs-category\/nas-hosting-101\/"}],"doc_tag_info":[],"_links":{"self":[{"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/docs\/21484","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/docs"}],"about":[{"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/types\/docs"}],"author":[{"embeddable":true,"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/comments?post=21484"}],"version-history":[{"count":4,"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/docs\/21484\/revisions"}],"predecessor-version":[{"id":21492,"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/docs\/21484\/revisions\/21492"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/media\/21491"}],"wp:attachment":[{"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/media?parent=21484"}],"wp:term":[{"taxonomy":"doc_category","embeddable":true,"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/doc_category?post=21484"},{"taxonomy":"doc_tag","embeddable":true,"href":"https:\/\/synopower.club\/fr\/wp-json\/wp\/v2\/doc_tag?post=21484"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}