Skip to content

64 % des organisations du Heartland américain exposées à l'usurpation d'e-mails

Red Sift a analysé 900 domaines du Heartland et a constaté que seulement 36 % ont atteint une application complète de DMARC. Découvrez la répartition par État et comment combler cet écart.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: April 28, 2026·14 min read

Red Sift a analysé 900 domaines appartenant aux plus grandes organisations de neuf États du Heartland, et a constaté que seulement 328 (36 %) ont atteint une application complète de DMARC. Le Heartland alimente en énergie le pays, nourrit sa population, et abrite certaines des installations militaires et de recherche les plus stratégiquement sensibles au monde. Malgré cette concentration d'infrastructures critiques, 64 % des principales organisations de la région ne bloquent pas les e-mails usurpés. Des recherches similaires menées par Red Sift sur d'autres régions incluent le Nord-Est (35 %), le Mid-Atlantique (44 %), et le Sud-Ouest (40 %).

Points clés à retenir

  • Seulement 328 des 900 domaines (36 %) dans neuf États du Heartland ont atteint l'application de DMARC (p=reject)
  • 287 domaines (31,9 %) appliquent des politiques p=none qui surveillent mais n'agissent pas contre les e-mails usurpés
  • 202 domaines (22,4 %) se situent en p=quarantine, proches d'une protection complète mais n'ayant pas terminé la transition vers reject
  • 83 domaines (9,2 %) n'ont aucun enregistrement DMARC publié
  • Le Nebraska est en tête de la région avec 46 % d'application. Le Nouveau-Mexique est à la traîne avec 25 %

Que révèle la recherche sur l'authentification des e-mails dans le Heartland ?

Red Sift a analysé 100 domaines appartenant aux plus grandes organisations dans chacun des neuf États du Heartland : l'Arkansas, le Colorado, le Kansas, la Louisiane, le Missouri, le Nebraska, le Nouveau-Mexique, l'Oklahoma et le Texas. Les résultats montrent une région où les taux d'application varient fortement d'un État à l'autre, et où l'écart entre l'exposition des infrastructures critiques et la posture de sécurité des e-mails est plus large que dans toute autre région étudiée jusqu'à présent par Red Sift.

Sur l'ensemble des 900 domaines, 36 % ont atteint le niveau p=reject, la politique DMARC qui bloque activement les e-mails usurpés. Cela place le Heartland juste un point au-dessus du Nord-Est (35 %) et bien derrière le Mid-Atlantique (44 %) et le Sud-Ouest (40 %) dans la comparaison inter-régionale continue de Red Sift.

Répartition par État

  • Nebraska (46 % en application) : Le Nebraska est en tête du Heartland avec 46 domaines en p=reject, le taux d'application le plus élevé de l'étude. L'État est un centre majeur pour l'assurance, les services financiers et le commerce des matières premières agricoles, Omaha servant de siège social à plusieurs entreprises du Fortune 500. 24 domaines appliquent p=none, 22 sont en p=quarantine, et 8 n'ont aucun enregistrement. Pour un État qui traite des milliards de transactions financières et de sinistres d'assurance, 46 % est un bon début, mais laisse encore plus de la moitié de ses principales organisations exposées.
  • Texas (45 % en application) : Le Texas arrive en deuxième position avec 45 domaines en p=reject. L'État est la capitale énergétique des États-Unis, abritant la plus grande concentration d'entreprises pétrolières et gazières au monde, un vaste système de santé, des installations militaires dont Fort Cavazos et Joint Base San Antonio, ainsi qu'un secteur technologique en pleine croissance à Austin et Dallas. Seulement 3 domaines n'ont pas d'enregistrement DMARC, le taux le plus bas de l'étude. Mais 34 domaines appliquent p=none, collectant des rapports sans agir dessus.
  • Kansas (42 % en application) : Le Kansas compte 42 domaines en p=reject et le deuxième nombre de domaines en quarantaine le plus élevé de l'étude, avec 25. L'État est central dans la chaîne d'approvisionnement agricole et alimentaire du pays, et abrite une importante industrie aéronautique à Wichita, ainsi qu'une présence militaire significative à Fort Riley et à la base aérienne McConnell. 28 domaines appliquent p=none et seulement 5 n'ont pas d'enregistrement. Ces 25 domaines en quarantaine ont déjà accompli l'essentiel du travail. L'étape finale vers reject est un projet de courte durée.
  • Missouri (40 % en application) : Le Missouri compte 40 domaines en p=reject. Saint-Louis et Kansas City ancrent un secteur des services financiers, de la santé et de la logistique qui relie les moitiés est et ouest du pays. 34 domaines appliquent p=none, le nombre le plus élevé de l'étude à égalité, et 6 n'ont aucun enregistrement. Un taux d'application de 40 % n'est pas mauvais en soi, mais les 34 domaines en p=none sont préoccupants. Ils ont publié un enregistrement DMARC. Les données affluent. Personne n'agit dessus.
  • Oklahoma (37 % en application) : L'Oklahoma compte 37 domaines en p=reject. L'économie de l'État repose sur l'énergie, avec une forte concentration d'entreprises pétrolières et gazières, d'exploitants de pipelines et de sociétés de services énergétiques, aux côtés d'un secteur aérospatial en croissance. 34 domaines appliquent p=none, 23 sont en p=quarantine, et 6 n'ont aucun enregistrement. Les instructions de virement, les contrats de forage et les accords de coentreprise transitent tous par e-mail dans cet État. Un domaine usurpé ciblant ces flux de travail peut détourner des paiements à six chiffres avant que quiconque ne s'en aperçoive.
  • Colorado (33 % en application) : Le Colorado compte 33 domaines en p=reject. L'État abrite NORAD, le Commandement spatial des États-Unis, l'Académie de l'Armée de l'air américaine, et une dense grappe d'entrepreneurs de la défense le long du Front Range. Le Colorado dispose aussi d'un secteur technologique en croissance et d'une importante industrie des ressources naturelles. 39 domaines appliquent p=none, le nombre le plus élevé de l'étude, et 7 n'ont aucun enregistrement. Un État qui abrite le centre de commandement responsable de la défense aérospatiale nord-américaine ne devrait pas voir les deux tiers de ses principales organisations incapables de bloquer les e-mails usurpés.
  • Louisiane (32 % en application) : La Louisiane compte 32 domaines en p=reject et le deuxième nombre de domaines en quarantaine le plus élevé, avec 30. L'État exploite l'un des plus grands corridors pétrochimiques au monde le long de la côte du Golfe, gère le Port of South Louisiana (le port le plus important en tonnage de l'hémisphère occidental), et dispose d'un important secteur de santé et d'enseignement supérieur. 23 domaines appliquent p=none et 15 n'ont aucun enregistrement. Ces 30 domaines en quarantaine se distinguent ici. Ils ont identifié leurs expéditeurs, configuré SPF et DKIM, et défini une politique de quarantaine. Le passage de la quarantaine au rejet se mesure en semaines.
  • Arkansas (28 % en application) : L'Arkansas compte 28 domaines en p=reject et le troisième taux de domaines sans enregistrement le plus élevé de l'étude, avec 13. L'État abrite le siège de Walmart et un important corridor de vente au détail et de logistique, ainsi que des industries avicoles et agricoles parmi les plus importantes du pays. 37 domaines appliquent p=none et 22 sont en p=quarantine. Avec 28 % d'application, l'Arkansas figure parmi les États les moins performants de toutes les régions étudiées par Red Sift.
  • Nouveau-Mexique (25 % en application) : Le Nouveau-Mexique se situe en dernière position avec 25 domaines en p=reject, le taux d'application le plus bas du Heartland et le deuxième taux le plus bas jamais enregistré par Red Sift pour un seul État, après Hawaï (29 % dans l'étude du Sud-Ouest). L'État abrite les Sandia National Laboratories et le Los Alamos National Laboratory, deux des installations de recherche nucléaire et de défense les plus importantes au monde, ainsi que la base aérienne de Kirtland et le champ de tir de White Sands. 34 domaines appliquent p=none et 20 n'ont aucun enregistrement DMARC, le taux le plus élevé de l'étude. L'écart entre l'importance du Nouveau-Mexique pour la sécurité nationale et sa posture d'authentification des e-mails est difficile à justifier.
heartland-dmarc-hex-mapheartland-dmarc-hex-map
Taux d'application de DMARC dans les États du Heartland américain

Évaluez votre domaine dès aujourd'hui

Utilisez notre outil gratuit Red Sift Investigate pour vérifier votre configuration DMARC, SPF et DKIM.

Utiliser Red Sift Investigate

Comparaison régionale

État

Reject

Quarantine

None

Aucun enregistrement

Nebraska

46%

22%

24%

8%

Texas

45%

18%

34%

3%

Kansas

42%

25%

28%

5%

Missouri

40%

20%

34%

6%

Oklahoma

37%

23%

34%

6%

Colorado

33%

21%

39%

7%

Louisiane

32%

30%

23%

15%

Arkansas

28%

22%

37%

13%

Nouveau-Mexique

25%

21%

34%

20%

Total régional

328 (36 %)

202 (22,4 %)

287 (31,9 %)

83 (9,2 %)

Nord-Est*

35%

22,6%

30,9%

11,6%

Mid-Atlantique*

44%

19,4%

27,3%

9,1%

Sud-Ouest*

40%

22,8%

27,6%

9,4%

New York*

73%

15%

12%

1%

*D'après les précédentes analyses régionales de Red Sift. Tailles d'échantillon et méthodologie cohérentes entre les études.

Comparaison régionale

Les 202 organisations en p=quarantine sont proches du but. Elles ont effectué le travail DNS, identifié leurs expéditeurs, et configuré SPF et DKIM. Passer de la quarantaine au rejet prend généralement 6 à 8 semaines. Ce sont 202 domaines pour lesquels un projet de courte durée permet d'achever un travail déjà largement accompli.

Pourquoi DMARC est essentiel pour le Heartland en 2026

Le Heartland repose sur des industries où un e-mail usurpé peut déclencher une fraude par virement, compromettre des recherches classifiées, perturber les chaînes d'approvisionnement énergétiques, ou contaminer les communications relatives à la sécurité alimentaire. La dispersion de la région à travers neuf États et de multiples secteurs critiques rend le risque diffus, mais tout aussi sévère.

Le secteur de l'énergie est la plus grande cible de fraude par e-mail du pays

Le Texas, l'Oklahoma, la Louisiane, le Colorado et le Nouveau-Mexique produisent la majorité du pétrole, du gaz et de l'énergie renouvelable du pays. Les instructions de virement, les contrats de forage, les accords de servitude de pipeline et les paiements de coentreprises transitent tous par e-mail. L'IC3 du FBI a enregistré 3,04 milliards de dollars de pertes liées au BEC en 2025, 86 % de ces fonds ayant transité par virement bancaire ou ACH. Les entreprises énergétiques sont des cibles de grande valeur, car leurs flux de paiement impliquent des sommes importantes, de multiples contreparties, et des approbations urgentes. Un e-mail usurpé envoyé d'un exploitant à une entreprise intermédiaire, ou d'un entrepreneur EPC à un propriétaire de projet, peut déplacer des sommes à sept chiffres avant que quiconque ne s'en rende compte. L'application de DMARC en p=reject arrête l'usurpation avant qu'elle n'atteigne la boîte de réception.

L'agriculture et les chaînes d'approvisionnement alimentaire relient tous les États de la région

Le Kansas, le Nebraska, le Missouri et l'Arkansas se trouvent au cœur de la production agricole du pays. Ces États gèrent le commerce des céréales, la transformation du bétail, la distribution alimentaire, et les réseaux de paiement des fournisseurs qui relient agriculteurs, transformateurs, distributeurs et détaillants. Les communications de la chaîne d'approvisionnement, y compris les bons de commande, les certificats phytosanitaires, les confirmations de livraison et les instructions de paiement, transitent par e-mail. Un domaine usurpé ciblant un silo à grains, une usine de transformation de viande, ou un distributeur alimentaire peut détourner des paiements, retarder des expéditions, ou introduire des instructions frauduleuses dans une chaîne d'approvisionnement qui nourrit des millions de personnes. Les 31,9 % des domaines du Heartland en p=none observent cela se produire dans leurs rapports DMARC sans rien bloquer.

Les laboratoires nationaux et les installations de défense exigent mieux

Le Nouveau-Mexique abrite les Sandia National Laboratories et le Los Alamos National Laboratory, deux installations responsables de la gestion des armes nucléaires, de la recherche avancée en matière de défense, et des programmes de sécurité nationale. Le Colorado abrite NORAD, le Commandement spatial des États-Unis, et l'Académie de l'Armée de l'air américaine. Le Texas possède l'une des plus fortes concentrations d'installations militaires du pays. Les entrepreneurs de la défense, les partenaires de recherche et les agences gouvernementales opérant dans ces États envoient des e-mails liés à des programmes classifiés, à des marchés publics, et à des opérations de renseignement. Le taux d'application de 25 % et le taux de 20 % de domaines sans enregistrement du Nouveau-Mexique sont les plus bas de l'étude, et ils appartiennent à un État où un domaine usurpé ciblant la chaîne d'approvisionnement de la défense n'est pas une simple tentative de phishing. C'est un risque pour la sécurité nationale.

Les fournisseurs de messagerie rejettent désormais les e-mails non authentifiés

Google et Yahoo ont commencé à exiger DMARC pour les expéditeurs en masse en février 2024. Microsoft a suivi en mai 2025 avec sa propre application pour les expéditeurs à fort volume vers les adresses Outlook, Hotmail et Live.com. Les messages non conformes sont désormais rejetés purement et simplement. Pour les organisations du Heartland qui envoient des contrats énergétiques, des factures agricoles, des sinistres d'assurance, ou des correspondances liées à la défense, une politique DMARC absente ou faible signifie que ces messages risquent de ne jamais arriver. Les 83 domaines sans aucun enregistrement DMARC sont les plus exposés, mais les 287 en p=none sont également à risque à mesure que l'application se renforce chez tous les principaux fournisseurs de messagerie.

La pression réglementaire touche tous les principaux secteurs du Heartland

PCI DSS 4.0.1 impose DMARC aux organisations traitant des données de cartes de paiement, ce qui touche le commerce de détail, les services financiers, et les entreprises énergétiques de toute la région. NIS2 s'applique à toute entreprise du Heartland ayant des activités ou des clients dans l'UE. Les normes NERC CIP régissent la cybersécurité des exploitants du réseau électrique en gros, et l'authentification des e-mails fait de plus en plus partie de ce cadre de conformité pour les services publics du Texas, de l'Oklahoma et du Colorado. Les assureurs cyber renforcent leurs exigences, certains excluant les indemnisations liées au BEC pour les organisations qui ne disposent pas d'une authentification des e-mails de base. Pour les entrepreneurs de la défense au Nouveau-Mexique et au Colorado, les cadres CMMC et NIST recommandent déjà DMARC comme contrôle de base.

Protégez votre domaine avec Red Sift OnDMARC

Le défi du Sud-Est n'a jamais été de démarrer DMARC, mais bien de finaliser le passage à l'application et de maintenir des enregistrements sains à mesure que l'infrastructure évolue. Deux produits rendent cela concret. Red Sift OnDMARC automatise le chemin vers une application complète, et Red Sift Radar, l'assistant IA intégré, diagnostique les mauvaises configurations et explique la solution en langage clair, afin que la protection d'un domaine ne dépende pas d'une expertise approfondie des protocoles, dans une région où un seul message usurpé peut détourner un paiement fournisseur, une réservation de fret, ou un fil de marché public de défense.

  • Atteignez l'application sans un déploiement de plusieurs mois : La partie la plus lente d'un déploiement consiste à cartographier tous les expéditeurs légitimes avant d'activer le rejet, ce qui étire les projets manuels sur plus d'un semestre. OnDMARC automatise cette découverte et compresse le passage à l'application complète en quelques semaines, transformant les 145 domaines du Sud-Est bloqués en quarantaine en une liste courte et réalisable.
  • Placez un analyste IA sur chaque enregistrement : Plutôt que d'assembler manuellement MXToolBox, des recherches DNS, et des fils RFC, Red Sift Radar inspecte votre configuration SPF, DMARC et DKIM, révèle les mauvaises configurations dès qu'elles apparaissent, et vous guide vers la résolution en langage courant. Le personnel technique comme non technique peut résoudre les expositions sans augmenter les effectifs.
  • Maintenez le bon fonctionnement de SPF à mesure que les expéditeurs se multiplient : Les fabricants, les ports et les entreprises de paiement autorisent régulièrement plus de services de messagerie que la limite de dix recherches de SPF ne le permet, et les enregistrements se cassent dès qu'ils dépassent cette limite. Dynamic SPF les maintient valides automatiquement à mesure que la pile s'agrandit.
  • Restez protégé face au changement : Les audits et les acquisitions sont constants dans la base automobile et logistique de la région. OnDMARC surveille en continu et signale toute dérive, tandis que Radar fournit une lecture en temps réel des domaines, des e-mails et des actifs exposés à internet, afin qu'un domaine qui atteint le rejet y reste.

Un taux d'application de 36 % dans le Heartland place la région derrière le Sud-Ouest (40 %) et le Mid-Atlantique (44 %), et à peine devant le Nord-Est (35 %). Les 46 % du Nebraska montrent que la démarche fonctionne. Les 25 % du Nouveau-Mexique montrent le chemin qu'il reste à parcourir pour certains États. Pour les 572 organisations qui n'ont pas encore atteint une application complète, Red Sift OnDMARC peut combler l'écart entre l'exposition au risque de la région et sa posture actuelle de sécurité des e-mails.

Obtenez un aperçu rapide de Red Sift OnDMARC

Réservez une démo dès aujourd'hui
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.