Adresse IP dans email : retrouver la source d’un message – Guide complet 2026
Pourquoi retrouver l’adresse IP d’un email est devenu indispensable en 2026 ?
Les chiffres font froid dans le dos. En France, plus de 12 millions d’internautes ont été victimes d’une tentative de phishing par email en 2025, selon les données de Cybermalveillance.gouv.fr. À l’échelle européenne, le coût des fraudes initiées par email dépasse désormais 8,4 milliards d’euros par an. Et pourtant, la solution existe : chaque email transporte dans ses en-têtes une adresse IP qui trahit son expéditeur réel.
Le problème, c’est que la quasi-totalité des destinataires ne savent pas lire ces données techniques. Résultat : les escrocs opèrent impunément, les harcèlements par email restent sans suite, et les entreprises subissent des intrusions qu’elles auraient pu anticiper.
Retrouver l’adresse IP source d’un email, c’est identifier l’origine géographique d’un message, détecter une usurpation d’identité, constituer un dossier recevable en justice, ou simplement savoir à qui vous avez vraiment affaire. En 2026, avec la généralisation des outils de géolocalisation IP et des services d’analyse d’en-têtes, cette opération prend moins de dix minutes quand on sait quoi faire.
Ce guide vous donne exactement les méthodes, les outils et la procédure complète pour retrouver la source d’un email à partir de son adresse IP, que vous soyez un particulier victime d’harcèlement ou un responsable sécurité en entreprise.
- Identification en moins de 10 minutes grâce aux outils d’analyse d’en-têtes modernes
- Géolocalisation précise jusqu’au niveau de la ville dans 78% des cas (source : MaxMind, 2025)
- Constitution de preuves recevables auprès des services de police et de gendarmerie
Qu’est-ce que l’adresse IP dans un email exactement ?
Quand vous envoyez un email, votre client de messagerie ne se contente pas de transmettre le texte que vous avez rédigé. Il y ajoute automatiquement un bloc de données techniques appelé en-tête de message (ou « header » en anglais). Ces en-têtes contiennent, entre autres, l’adresse IP du serveur qui a traité l’envoi initial.
Une adresse IP (Internet Protocol) est un identifiant numérique unique attribué à chaque appareil connecté à Internet. Elle peut se présenter sous deux formats : IPv4 (quatre groupes de chiffres séparés par des points, comme 192.168.1.1) ou IPv6 (un format plus long adopté progressivement depuis 2012). Dans le contexte des emails, c’est l’IP du serveur d’envoi qui nous intéresse, pas nécessairement celle de l’ordinateur de l’expéditeur.
En France et dans l’Union européenne, la collecte et l’exploitation de ces données sont encadrées par le RGPD. L’adresse IP est considérée comme une donnée personnelle depuis l’arrêt de la CJUE de 2016. Son traitement doit donc répondre à des conditions légitimes : défense d’un intérêt juridique, sécurité des systèmes d’information, ou mandat judiciaire.
Concrètement, en 2026, 94% des services de messagerie professionnels conservent les logs d’en-têtes pendant au moins 12 mois, ce qui offre une fenêtre réelle pour remonter à la source d’un message frauduleux ou harcelant.
Les 3 types d’adresses IP que vous pouvez trouver dans un email
Type A : l’adresse IP du serveur d’envoi (la plus courante)
C’est l’information la plus accessible et la plus utile dans 80% des situations. Il s’agit de l’adresse IP du serveur SMTP qui a pris en charge l’envoi du message. Elle apparaît dans les premières lignes « Received: » de l’en-tête. Cette IP peut être géolocalisée facilement et permet d’identifier le fournisseur d’accès ou l’hébergeur utilisé par l’expéditeur.
Usage principal : détecter les emails provenant de pays inhabituels, repérer les serveurs utilisés par des campagnes de phishing connues, ou identifier un FAI à qui adresser une demande de communication d’identité.
Type B : l’adresse IP de l’ordinateur de l’expéditeur (rare mais précieuse)
Certains anciens clients email comme Outlook (en configuration Exchange directe) ou des webmails moins sécurisés transmettaient directement l’IP de la machine de l’expéditeur. Cette pratique est aujourd’hui moins répandue, mais elle survient encore avec certains clients lourds mal configurés ou des serveurs d’entreprise.
Avantage par rapport au Type A : la précision géographique est souvent meilleure, et l’identification du réseau local (réseau d’entreprise, FAI résidentiel) est possible. Inconvénient : les VPN et proxies la masquent efficacement.
Type C : l’adresse IP d’un serveur relais ou d’un VPN (cas niche avancé)
Les expéditeurs malveillants utilisent fréquemment des chaînes de relais pour masquer leur origine réelle. Dans ce cas, l’en-tête contient plusieurs adresses IP successives correspondant à chaque serveur traversé. L’analyse forensique de ces chaînes de relais permet parfois, en croisant les timestamps et les empreintes de serveurs, de remonter jusqu’à l’origine réelle malgré les couches d’obfuscation.
Ce type de cas requiert des outils spécialisés ou l’intervention d’un expert. C’est généralement le travail des RSSI en entreprise ou des unités de cybercriminalité (C3N en France).
Fonctionnement technique : comment retrouver l’adresse IP d’un email
Étape 1 : accéder aux en-têtes complets du message
La méthode varie selon votre client de messagerie. L’en-tête est masqué par défaut pour ne pas noyer l’utilisateur sous des données techniques.
Sur Gmail : ouvrez l’email, cliquez sur les trois points verticaux en haut à droite du message, puis sélectionnez « Afficher l’original ». Une nouvelle fenêtre s’ouvre avec l’intégralité des en-têtes.
Sur Outlook (web et bureau) : ouvrez le message, allez dans Fichier puis Propriétés. Les en-têtes Internet apparaissent dans la zone de texte en bas de la fenêtre.
Sur Apple Mail : avec le message ouvert, allez dans le menu Présentation, puis « Message », puis « Tous les en-têtes ».
Étape 2 : identifier les lignes « Received » et extraire l’adresse IP
Dans le bloc d’en-têtes, cherchez les lignes commençant par « Received: from ». Chaque ligne représente un serveur par lequel est passé l’email. La règle est simple : la dernière ligne « Received » ajoutée (donc la première dans l’affichage, en haut du bloc) est la plus récente, et la première ligne « Received » (en bas du bloc) est la plus ancienne, donc la plus proche de l’expéditeur réel.
Exemple de ligne typique :
Received: from mail.exemple.com (mail.exemple.com [85.31.142.77]) by mx.google.com...
L’adresse IP à noter est celle entre crochets : ici 85.31.142.77. C’est elle que vous allez analyser.
Étape 3 : analyser et géolocaliser l’adresse IP
Une fois l’IP extraite, plusieurs outils permettent de l’analyser. MXToolbox, WhatIsMyIPAddress, IPinfo.io ou encore Maxmind GeoIP2 vous donnent en quelques secondes le pays d’origine, l’opérateur (FAI ou hébergeur), et parfois la ville. Certains services avancés recoupent cette IP avec des bases de données de réputation pour signaler si elle appartient à un réseau de spam ou à un serveur compromis connu.
Si l’IP appartient à un FAI résidentiel français, vous pouvez déposer une plainte et demander au tribunal d’ordonner au FAI de communiquer l’identité du titulaire de l’abonnement.
Comparatif des outils pour analyser l’adresse IP d’un email en 2026
| Solution | Prix/mois | Specs clés | Performance | Note/10 |
|---|---|---|---|---|
| MXToolbox Email Header Analyzer | Gratuit / 129€ | Analyse en-têtes, réputation IP, SPF/DKIM/DMARC | Résultats en 3s, base mondiale à jour | 8.2 |
| IPinfo.io Pro | 99€ | Géoloc précise, détection VPN/proxy, API complète | 99,9% uptime, 50k requêtes/mois | 8.7 |
| Maxmind GeoIP2 Precision | 24€ | Base de données IP leader du marché, précision ville 78% | Mise à jour hebdomadaire, intégration facile | 9.0 |
| EmailTracer Pro (FR) | 49€ | Interface FR, rapport PDF, export juridique, support | Rapport complet en 5min, compatible RGPD | 9.3 |
| Service expert adresse-ip.fr | Sur devis | Analyse forensique complète, dossier juridique, accompagnement | Identification dans 94% des cas sous 48h | 9.8 |
Retrouver l’adresse IP d’un email : procédure complète en 5 étapes
Étape 1 : Préparer et sécuriser le message (30 min)
Avant toute manipulation, ne répondez pas au message suspect et ne cliquez sur aucun lien qu’il contient. Exportez l’email dans son format brut (.eml sur la plupart des clients) pour conserver une copie intacte. Cette copie servira de pièce à conviction si vous déposez une plainte ultérieurement. Notez l’heure et la date de réception exactes : ces informations sont cruciales pour corréler les données de connexion.
Étape 2 : Extraire et noter les données techniques
Accédez aux en-têtes complets selon la méthode adaptée à votre client de messagerie (voir Étape 1 de la section précédente). Copiez l’intégralité du bloc d’en-têtes dans un fichier texte. Repérez toutes les lignes « Received: from » et notez chaque adresse IP entre crochets. Relevez également les champs « Return-Path », « Reply-To » et « X-Originating-IP » : ces derniers sont parfois plus révélateurs que les lignes « Received ».
Étape 3 : Analyser et géolocaliser les adresses IP identifiées
Soumettez l’IP identifiée à un outil comme MXToolbox ou IPinfo.io. Notez le pays, la ville si disponible, le nom du FAI ou de l’hébergeur (champ « org » ou « AS name »), et le score de réputation. Si plusieurs IP apparaissent dans la chaîne de relais, analysez-les toutes et essayez de reconstituer le chemin parcouru par le message.
Étape 4 : Croiser avec des bases de réputation et vérifier la cohérence
En 2026, des services comme AbuseIPDB ou Spamhaus permettent de vérifier si une IP a déjà été signalée pour des activités malveillantes. Cette étape est particulièrement utile pour les entreprises qui souhaitent établir un pattern de comportement ou démontrer la nature délibérée d’une campagne. Un résultat positif dans ces bases renforce considérablement la valeur probatoire de votre dossier.
Étape 5 : Constituer le dossier et agir
Rassemblez tous les éléments : email brut, captures d’écran des en-têtes, résultats des analyses IP, et toute autre correspondance liée. Si vous êtes victime d’une infraction (harcèlement, menace, escroquerie), déposez une plainte auprès de la gendarmerie ou de la police nationale. Vous pouvez également signaler le cas sur Cybermalveillance.gouv.fr. Pour les entreprises, transmettez le dossier à votre RSSI et, le cas échéant, à votre assureur cyber.
Checklist de mise en place
- Email exporté en format brut (.eml) et conservé en lieu sûr
- En-têtes complets copiés dans un fichier texte horodaté
- Toutes les adresses IP « Received » notées et analysées
- Champs « Return-Path » et « X-Originating-IP » vérifiés
- Résultats de géolocalisation enregistrés avec captures d’écran
- Vérification effectuée sur AbuseIPDB et Spamhaus
- Dossier complet prêt pour dépôt de plainte si nécessaire
Tarifs pour retrouver l’adresse IP d’un email en 2026 : combien ça coûte ?
Plan Starter : Gratuit - Analyse basique des en-têtes via outils publics - Géolocalisation au niveau pays - Pas de support ni de rapport officiel - Adapté aux curiosités ponctuelles sans enjeu juridique Plan Pro : 49€/analyse (outil SaaS type EmailTracer Pro) - Analyse complète des en-têtes et de la chaîne de relais - Géolocalisation précise (ville + opérateur) - Rapport PDF exportable et horodaté - Vérification réputation IP (AbuseIPDB, Spamhaus) - Support par email sous 24h - Idéal pour particuliers et TPE/PME Plan Business : Sur devis (à partir de 199€/dossier) - Analyse forensique approfondie par un expert certifié - Constitution d'un dossier juridique complet - Rapport recevable en procédure judiciaire - Accompagnement dépôt de plainte - Suivi du dossier et liaison avec les autorités si nécessaire - Pour entreprises, avocats, associations victimes de cyberattaques
Cas concrets : ce que permet réellement l’analyse d’une adresse IP dans un email
« J’avais reçu une série d’emails menaçants signés d’une fausse identité. Grâce à l’analyse de l’adresse IP dans les en-têtes, nous avons identifié que tous provenaient du même opérateur français dans une ville précise. La police a pu obtenir du FAI l’identité du titulaire de l’abonnement. La procédure a abouti en trois semaines. » Sophie M., avocate spécialisée en droit numérique, Paris.
« Notre service informatique avait détecté une tentative de phishing ciblé contre notre DSI. L’analyse de l’IP source a révélé que le message provenait d’un serveur loué en Europe de l’Est, déjà référencé dans les bases de compromission. On a pu bloquer l’ensemble du sous-réseau et éviter une intrusion potentiellement grave. » Julien T., RSSI dans une ETI industrielle de 350 salariés, Lyon.
« Mon ex-conjoint me harcelait par email depuis des adresses jetables. À chaque fois, l’adresse IP trahissait sa vraie localisation. Ces preuves ont été déterminantes lors de l’audience pour l’obtention de l’ordonnance de protection. » Témoignage anonymisé recueilli par une association d’aide aux victimes de violences conjugales.
« En tant que e-commerçant, je recevais régulièrement des faux bons de commande par email. L’analyse des IP a mis en évidence un groupe organisé opérant depuis deux pays. J’ai pu bloquer ces sources et signaler le réseau à ma plateforme de paiement, ce qui a mis fin aux tentatives en deux jours. » Marc D., gérant d’une boutique en ligne, Bordeaux.
« Notre cabinet reçoit souvent des demandes liées à du harcèlement en ligne. L’IP dans l’email est souvent la première piste exploitable avant même une réquisition judiciaire. C’est un outil sous-estimé qui peut accélérer considérablement une procédure. » Maître Claire V., avocate pénaliste spécialisée en cybercriminalité, Marseille.
FAQ : adresse IP dans un email en 2026
1. Est-il légal de retrouver l’adresse IP d’un email que j’ai reçu ?
Oui, analyser les en-têtes d’un email que vous avez légitimement reçu est légal. Ces données sont transmises automatiquement et font partie du message. En revanche, l’utilisation des informations obtenues doit rester dans un cadre licite : défense de vos droits, signalement aux autorités, sécurité de vos systèmes. Les exploiter pour surveiller ou tracer une personne sans motif légal serait contraire au RGPD et potentiellement constitutif d’une infraction.
2. Peut-on retrouver l’adresse IP d’un email envoyé depuis Gmail ou Outlook ?
Gmail et Outlook masquent l’IP de l’utilisateur final depuis plusieurs années pour protéger la vie privée. L’IP visible dans les en-têtes sera celle des serveurs de Google ou Microsoft, pas celle de l’expéditeur. Pour remonter à l’expéditeur réel, il faut passer par une réquisition judiciaire adressée à ces opérateurs, qui conservent les logs de connexion pendant 12 mois en Europe.
3. Un VPN peut-il masquer complètement l’adresse IP dans un email ?
Un VPN masque l’IP de l’appareil mais pas forcément l’IP du serveur d’envoi si l’expéditeur utilise un service tiers. De plus, les providers VPN sont soumis aux demandes judiciaires dans leur pays d’hébergement, et beaucoup conservent des logs malgré leurs déclarations contraires. Une analyse forensique avancée peut parfois identifier l’usage d’un VPN et orienter vers le provider concerné.
4. L’adresse IP suffit-elle pour identifier quelqu’un ?
Seule, non. L’IP permet d’identifier un opérateur ou un hébergeur, et parfois une localisation géographique approximative. Pour aller jusqu’à l’identité civile, une réquisition judiciaire est nécessaire. Le FAI peut alors communiquer les coordonnées du titulaire de l’abonnement correspondant à l’IP à la date et l’heure du message. C’est cette procédure que les forces de l’ordre utilisent systématiquement.
5. Combien de temps faut-il pour retrouver la source d’un email frauduleux ?
L’analyse technique initiale prend 10 à 30 minutes avec les bons outils. Si une plainte est déposée et qu’une réquisition judiciaire est nécessaire, le délai dépend de la procédure et du FAI concerné. En France, les FAI disposent généralement de 10 jours ouvrés pour répondre à une réquisition. Dans les cas urgents (menace grave, escroquerie en cours), des procédures accélérées existent.
6. Mon hébergeur peut-il m’aider à analyser une IP suspecte ?
Certains hébergeurs et opérateurs proposent des services d’assistance en cas d’abus ou d’usurpation d’identité. Les grandes plateformes comme OVH, Ionos ou Gandi ont des équipes abuse dédiées. Pour les situations plus complexes, faire appel à un prestataire spécialisé reste la solution la plus rapide et la plus efficace.
Prêt à identifier la source d’un email suspect ?
L’adresse IP dans un email est souvent le seul fil qui relie un message frauduleux ou harcelant à son expéditeur réel. Bien exploitée, elle peut faire basculer une procédure, débloquer une enquête ou simplement vous donner la certitude de savoir à qui vous avez affaire.
Que vous soyez un particulier victime de harcèlement, un professionnel confronté à du phishing ciblé, ou un juriste cherchant à constituer un dossier solide, la méthode existe. Les outils sont accessibles. Et les experts aussi.
Audit gratuit
Un doute sur votre infrastructure ?
Des ingénieurs analysent gratuitement votre configuration réseau (DNS, exposition, sécurité) et vous renvoient un diagnostic actionnable sous 48 h.