Spoofing del dominio
Lo spoofing del dominio è la falsificazione del tuo esatto dominio nell'indirizzo From di un'email così il messaggio sembra davvero tuo. Poiché l'aggressore usa il tuo dominio reale, SPF, DKIM e una policy DMARC p=reject lo fermano del tutto — i riceventi rifiutano ogni messaggio che afferma il tuo dominio ma fallisce l'autenticazione.
Questa guida fa parte della nostra guida completa allo spoofing delle email. Correlati: come prevenire lo spoofing delle email e spoofing del nome visualizzato.
Lo spoofing del dominio è la forma più dannosa di falsificazione delle email: l’aggressore inserisce il tuo esatto dominio nell’indirizzo From — accounts@yourcompany.com, non un dominio simile — così il messaggio è indistinguibile dalla posta reale a prima vista. È la tecnica alla base delle frodi con fatture e degli attacchi di impersonificazione del CEO più convincenti, ed è anche quella che i tuoi record DNS possono fermare del tutto.
Perché lo spoofing del dominio è possibile
Il Simple Mail Transfer Protocol è stato progettato in un’epoca di fiducia implicita e non ha mai richiesto a un mittente di dimostrare la proprietà del dominio che afferma di usare. Due indirizzi distinti viaggiano in ogni messaggio — il MAIL FROM della busta e il From dell’intestazione che il tuo destinatario vede davvero — e per impostazione predefinita un server ricevente non convalida nessuno dei due rispetto al DNS del dominio. Un aggressore semplicemente scrive il tuo dominio in quei campi. Nessun account viene compromesso; il dominio viene semplicemente impersonato.
Come capire se il tuo dominio è oggetto di spoofing
- Backscatter: ricevi notifiche di mancato recapito per email che non hai mai inviato, perché la posta con spoofing verso indirizzi non validi rimbalza al mittente falsificato — cioè a te.
- Segnalazioni dei destinatari: clienti o partner ti inoltrano messaggi “tuoi” che non hai inviato.
- Report aggregati DMARC: il segnale definitivo. Una volta pubblicato DMARC, i riceventi ti inviano report XML che mostrano esattamente quali indirizzi IP stanno inviando posta che afferma di appartenere al tuo dominio — lo spoofing appare come fallimenti dell’autenticazione da indirizzi che non possiedi.
Come fermare lo spoofing del dominio
Poiché l’aggressore sta usando il tuo dominio reale, questo è esattamente ciò per cui l’autenticazione delle email è stata creata per sconfiggere:
- Pubblica SPF elencando ogni server autorizzato a inviare per il tuo dominio, terminando con
-allin modo che tutto il resto venga rifiutato. Mantienilo valido e sotto il limite di 10 lookup — un record SPF corrotto disabilita silenziosamente questa protezione. Verificalo con lo SPF Checker. - Aggiungi DKIM così ogni messaggio porta una firma crittografica legata al tuo dominio.
- Pubblica DMARC con allineamento e portalo a
p=rejectuna volta che i tuoi report sono puliti. Questo dice ai riceventi di tutto il mondo di rifiutare qualsiasi messaggio che falsifica il tuo dominio ma fallisce l’autenticazione.
Con tutti e tre configurati e applicati, un messaggio che falsifica il tuo esatto dominio fallisce l’allineamento SPF e DKIM e viene rifiutato prima di raggiungere una casella di posta. Il motivo più comune per cui questa protezione viene meno è un record SPF che è silenziosamente cresciuto oltre i 10 lookup — che è esattamente ciò che AutoSPF previene mantenendo il record appiattito automaticamente.
Domande frequenti
Qual è la differenza tra spoofing del dominio e spoofing del nome visualizzato?
Lo spoofing del dominio falsifica il tuo esatto dominio nell’indirizzo From, quindi SPF, DKIM e DMARC possono rilevarlo e rifiutarlo. Lo spoofing del nome visualizzato falsifica solo il nome visibile del mittente inviando dal dominio (autenticato) dell’aggressore, quindi i record DNS non possono bloccarlo da soli.
Come faccio a impedire a qualcuno di fare spoofing del mio dominio?
Pubblica SPF (terminante in -all), DKIM e una policy DMARC impostata su p=reject. Insieme consentono ai server riceventi di verificare che la posta che afferma di appartenere al tuo dominio provenga davvero da un server autorizzato, e di rifiutarla quando non è così. Mantieni il record SPF sotto il limite di 10 lookup così rimane valido.
DMARC previene lo spoofing del dominio?
Sì — DMARC con una policy p=reject è ciò che istruisce i riceventi a rifiutare i messaggi che falsificano il tuo dominio ma falliscono l’allineamento SPF e DKIM. DMARC ha bisogno di SPF e/o DKIM validi sotto di esso per funzionare, ed è per questo che i tre vengono implementati insieme.
Posso vedere chi sta facendo spoofing del mio dominio?
Sì. I report aggregati DMARC (rua) elencano gli indirizzi IP che inviano posta che afferma di appartenere al tuo dominio, insieme all’indicazione se ciascuno ha superato o fallito l’autenticazione. Esaminarli rivela sia le fonti di spoofing sia eventuali mittenti legittimi che hai dimenticato di autorizzare.