Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

MailItemsAccessed : ce que ce journal prouve (ou non)

Lire MailItemsAccessed dans un BEC : Sync ou Bind, InternetMessageId, limitation, licences, et séparer les lectures de l'attaquant de celles de l'utilisateur.

Publié le 7 min de lecture

En bref. MailItemsAccessed est l'enregistrement d'audit qui répond à la question « qu'a lu l'attaquant ? ». Les enregistrements Bind listent les messages un par un par InternetMessageId (regroupés par tranches de deux minutes, avec un compteur dans OperationCount) ; les enregistrements Sync signifient qu'un client Outlook de bureau a téléchargé tout un dossier, qu'il faut alors considérer comme entièrement exposé. Distinguez l'accès de l'attaquant de celui de l'utilisateur par l'IP, ClientInfoString, AppId et SessionId. Vérifiez IsThrottled : au-delà d'un certain volume, la boîte cesse d'être journalisée. Il montre un accès, pas une lecture humaine.

Une fois le confinement fait, la question qui conditionne les obligations de notification est toujours la même : quels messages ont-ils vus ? La recommandation de Microsoft est de partir du principe que plus de courrier a été compromis que ce que la présence visible de l'attaquant laisse penser, et d'utiliser MailItemsAccessed pour affiner (Microsoft Learn).

Disponibilité

Microsoft documente MailItemsAccessed comme faisant partie d'Audit (Standard) et de l'audit des boîtes Exchange, activé par défaut pour les utilisateurs disposant d'une licence Office 365 ou Microsoft 365 E3/E5. C'était auparavant une fonction Premium ; Microsoft l'a étendue aux clients Standard entre septembre 2023 et juin 2024, comme le rappelle le guide de la CISA sur la journalisation étendue. Sur d'autres offres, vérifiez les paramètres d'audit des boîtes avant de tirer une conclusion de son absence. L'article rétention et lacunes en parle.

Il couvre tous les protocoles de messagerie : POP, IMAP, MAPI, EWS, Exchange ActiveSync et REST.

Sync ou Bind

SyncBind
SignificationLe client a téléchargé les éléments d'un dossierUn message individuel a été consulté
Enregistré pourOutlook de bureau (Windows / Mac)Web, mobile, API, IMAP/POP…
GranularitéUn enregistrement par dossierMessages listés par InternetMessageId dans Folders[].FolderItems[] ; les accès sur une fenêtre de 2 minutes sont regroupés en un enregistrement
Compteurn/aOperationCount
Comment le traiterTout le dossier est exposéLes messages listés sont exposés
Où voir le typeOperationProperties → MailAccessTypeidem

Le raisonnement de Microsoft pour le cas Sync mérite d'être retenu : une fois qu'un client a synchronisé un dossier, l'attaquant peut le lire hors ligne sans que rien d'autre ne soit audité, donc tous les éléments de ce dossier sont présumés compromis.

Dédoublonnage. Exchange écarte les enregistrements Bind en double pour un même message dans l'heure, et les enregistrements Sync par intervalles d'une heure, sauf si l'une de ces valeurs diffère : ClientIPAddress, ClientInfoString, ParentFolder, Logon_type, MailAccessType, MailboxUPN, User, SessionId. En pratique, une nouvelle IP ou une nouvelle session produit de nouveaux enregistrements, et c'est précisément ce qui permet de séparer attaquant et utilisateur.

Séparer les lectures de l'attaquant de celles de l'utilisateur

La même boîte est consultée par l'utilisateur légitime et par l'intrus, parfois dans la même minute. Séparez-les par contexte :

ChampExemple attaquantExemple utilisateur
ClientIPAddressIP de rejeu chez un hébergeurIP du bureau ou du domicile
ClientInfoStringClient=REST;… ou un client inhabituelClient=MSExchangeRPC (Outlook), Client=OWA
AppId / ClientAppIdUne application inconnue, ou une application Microsoft jamais utilisée par cet utilisateurLes identifiants d'application habituels d'Outlook
SessionId / AppAccessContext.AADSessionIdLa session rejouéeLes sessions propres de l'utilisateur
LogonTypePropriétaire (0), administrateur (1), délégué (2)Généralement propriétaire

L'avis CISA/FBI sur l'intrusion Exchange Online de 2023 indique que ce sont des valeurs ClientAppID et AppID inattendues dans les événements MailItemsAccessed qui ont permis de détecter l'activité (AA23-193A). La même idée vaut pour un BEC : l'accès de l'attaquant a un contexte que l'utilisateur n'utilise jamais.

La limitation (throttling)

Si une boîte génère plus de 1 000 enregistrements MailItemsAccessed en moins de 24 heures, Exchange cesse de l'auditer pendant 24 heures. Les enregistrements limités portent IsThrottled = True dans OperationProperties (voir la requête de chasse de Microsoft et le guide de la CISA). La CISA note que la limitation est rare : sa présence est donc un signal en soi. Pendant la fenêtre limitée, l'absence d'enregistrement ne prouve rien.

Une procédure pratique

  1. À partir de l'analyse des connexions, listez les IP et les Session ID de l'attaquant (détection AiTM).
  2. Extrayez MailItemsAccessed pour la boîte de la victime (et toute boîte à laquelle le compte avait un accès délégué) sur la fenêtre d'attaque.
  3. Séparez par MailAccessType. Pour les Sync issus d'un contexte attaquant : listez les dossiers et déclarez-les entièrement exposés.
  4. Pour les Bind issus d'un contexte attaquant : collectez chaque InternetMessageId, puis retrouvez les messages (eDiscovery ou recherche de contenu) pour évaluer leur sensibilité.
  5. Vérifiez IsThrottled et notez toute fenêtre limitée comme une lacune.
  6. Consignez dans le rapport ce qui ne peut pas être établi (licence manquante, audit désactivé, limitation).

C'est aussi la donnée d'entrée de toute évaluation de notification de violation : au titre du RGPD (article 33), par exemple, une violation de données à caractère personnel doit en règle générale être notifiée à l'autorité de contrôle dans les 72 heures après en avoir pris connaissance, et c'est la liste des messages exposés qui dit si des données personnelles sont concernées.

Ce qu'il ne prouve pas

  • Qu'une personne a lu le message. Un accès par un client ou une API suffit à créer un enregistrement.
  • Ce qui s'est passé après une synchronisation hors ligne. Plus rien n'est visible après la synchronisation.
  • Le contenu. L'enregistrement contient des identifiants de messages (et des tailles), pas le corps ni, pour les Bind, l'objet. Il faut la boîte pour savoir ce qu'ils contenaient.
  • Les accès non audités. L'absence d'enregistrement due à la licence, à la configuration ou à la limitation ne prouve pas l'absence d'accès.

Comment M365 Forensics l'utilise

L'analyseur dans le navigateur lève le constat « Volume inhabituel d'éléments de boîte consultés » (élevé) quand le total MailItemsAccessed d'un compte atteint 300 éléments en une heure, en additionnant OperationCount plutôt qu'en comptant les enregistrements. Il liste tous les enregistrements de la fenêtre comme preuves, ce qui peut inclure l'activité Outlook de l'utilisateur à côté de celle de l'attaquant : utilisez les colonnes IP et client pour les séparer. Quand des enregistrements portent une IP ou une session de l'attaquant, ils figurent aussi sous le constat critique lié à la session de l'attaquant. Si aucun enregistrement MailItemsAccessed n'existe dans l'export de l'UAL, le panneau de couverture le signale. La version actuelle ne pondère pas différemment Sync et Bind.

Questions fréquentes

MailItemsAccessed prouve-t-il qu'un e-mail a été lu ?

Il prouve que le message a été consulté par un client ou un protocole, pas qu'un humain l'a lu. Pour les enregistrements Bind, considérez les messages listés comme exposés. Pour les enregistrements Sync, considérez tout le dossier comme exposé.

Quelle est la différence entre Sync et Bind ?

Sync signifie qu'un client Outlook de bureau a téléchargé un dossier ; un enregistrement est écrit par dossier, pas par message. Bind signifie qu'un message individuel a été consulté ; son InternetMessageId est enregistré, et les accès Bind sur deux minutes sont regroupés dans un seul enregistrement.

Quelle licence faut-il pour MailItemsAccessed ?

Microsoft le documente comme faisant partie d'Audit (Standard), activé par défaut pour les utilisateurs disposant d'une licence Office 365 ou Microsoft 365 E3/E5. D'autres offres peuvent nécessiter une configuration de l'audit des boîtes.

Pour aller plus loin

Articles liés