Spoofing poczty e-mail
Spoofing poczty e-mail to fałszowanie adresu nadawcy wiadomości, tak aby wyglądała, jakby pochodziła od kogoś, kto jej nie wysłał. Ponieważ klasyczny protokół SMTP nigdy nie weryfikował, kto ma prawo używać danej domeny w polu `From`, atakujący może umieścić *Twoją* domenę w wiadomości wysłanej z *własnego* serwera — a bez odpowiednich rekordów DNS
Spoofing poczty e-mail to fałszowanie adresu nadawcy wiadomości, tak aby wyglądała, jakby pochodziła od kogoś, kto jej nie wysłał. Ponieważ klasyczny protokół SMTP nigdy nie weryfikował, kto ma prawo używać danej domeny w polu From, atakujący może umieścić Twoją domenę w wiadomości wysłanej z własnego serwera — a bez odpowiednich rekordów DNS serwery odbiorcze nie mają wiarygodnego sposobu, by to wykryć. Spoofing to mechanizm napędzający większość ataków phishingowych, kompromitacji poczty biznesowej (BEC) i oszustw na fakturach, a obroną jest to samo trio rekordów DNS, wokół którego zbudowana jest ta witryna: SPF, DKIM i DMARC.
Jak działa spoofing poczty e-mail
Każda wiadomość e-mail w rzeczywistości niesie dwie tożsamości nadawcy. Jest nadawca koperty (adres MAIL FROM używany podczas komunikacji SMTP) oraz nagłówek From (przyjazny adres wyświetlany przez program pocztowy). Atakujący wykorzystują lukę między nimi:
- Atakujący łączy się z serwerem pocztowym i rozpoczyna zwykłą sesję SMTP.
- W nagłówkach wiadomości po prostu wpisuje Twoją domenę w polu
From— nic nie stoi na przeszkodzie, by wpisaćbilling@yourcompany.com. - Serwer odbiorczy dostarcza wiadomość. Jeśli Twoja domena nie publikuje rekordów uwierzytelniających, odbiorca widzi zaufanie budzącego nadawcę i żadnego ostrzeżenia.
W ataku spoofingowym nic nie zostaje “zhakowane” — nie kradnie się hasła ani nie włamuje na serwer. Atakujący nadużywa faktu, że domyślnie domena nie deklaruje, które serwery mają prawo wysyłać w jej imieniu. Dokładnie taką deklarację zapewniają SPF, DKIM i DMARC.
Główne typy spoofingu poczty e-mail
Spoofing występuje w kilku odrębnych formach, z których każda ma własny charakterystyczny ślad i własne rozwiązanie:
- Spoofing domeny — atakujący fałszuje Twoją dokładną domenę w adresie
From. To jest dokładnie to, czemu SPF, DKIM i DMARC zapobiegają bezpośrednio. - Spoofing nazwy wyświetlanej — widoczna nazwa brzmi “Twój prezes”, podczas gdy prawdziwy adres za nią to darmowe konto webmail. DMARC sam tego nie zablokuje, ponieważ domena nadawcza faktycznie należy do atakującego.
- Domeny łudząco podobne / kuzynowskie — wiadomości przychodzą z
yourcompany-support.comlubyourcompanny.com, czyli domen, które atakujący rzeczywiście posiada i może uwierzytelnić. Ich pokonanie wymaga monitorowania i świadomości użytkowników, a nie tylko SPF. - Spoofing echa / wątku odpowiedzi — atakujący ponownie wykorzystują prawdziwy, wcześniej wysłany wątek, aby sfałszowana odpowiedź wyglądała wiarygodnie.
Wiedza o tym, z jakim typem masz do czynienia, mówi Ci, czy rekordy uwierzytelniające zatrzymają go wprost, czy też potrzebujesz również narzędzi ochronnych i monitorowania.
Jak SPF, DKIM i DMARC powstrzymują spoofing
Te trzy rekordy działają jako warstwowa kontrola każdej przychodzącej wiadomości:
- SPF publikuje listę adresów IP uprawnionych do wysyłania poczty dla Twojej domeny. Odbiorca sprawdza, czy serwer wysyłający znajduje się na tej liście. Zbuduj i skontroluj swój za pomocą SPF Checker.
- DKIM dodaje podpis kryptograficzny, który dowodzi, że wiadomość nie została zmieniona i naprawdę pochodzi z Twojej domeny.
- DMARC wiąże SPF i DKIM z widocznym adresem
From(wyrównanie, ang. alignment) i mówi odbiorcom, co zrobić, gdy wiadomość nie przejdzie kontroli —none,quarantinelubreject.
Opublikowane razem z polityką SPF -all oraz polityką DMARC p=reject, sprawiają, że atakującemu praktycznie niemożliwe jest wysłanie poczty ze sfałszowaną domeną, która trafi do skrzynki odbiorczej. Nasz pełny przewodnik jak zapobiegać spoofingowi poczty e-mail omawia dokładnie te rekordy, które należy opublikować.
Haczyk: sam SPF nie wystarczy — a psuje się po cichu
Publikacja SPF to pierwszy krok, ale SPF ma twardy limit 10 zapytań DNS, a każdy ESP, CRM i narzędzie marketingowe, które autoryzujesz, uszczupla ten budżet. Przekrocz limit, a SPF zwróci PermError, co unieważnia cały rekord — i w tym momencie legalna poczta zaczyna zawodzić, a co gorsza, Twoja ochrona przed spoofingiem po cichu przestaje działać. To jest problem, który rozwiązuje AutoSPF: automatycznie utrzymuje Twój rekord SPF spłaszczony i poniżej limitu, tak aby uwierzytelnianie powstrzymujące spoofing pozostawało sprawne, gdy zmienia się Twój zestaw narzędzi wysyłkowych. Połącz to z DKIM i polityką DMARC p=reject, a spoofing domeny po prostu przestaje działać.
Nowy w temacie podstawowych rekordów? Zacznij od jak utworzyć rekord SPF oraz odniesienia do składni rekordu SPF, i upewnij się, że Twój pozostaje poniżej limitu 10 zapytań.
Najczęściej zadawane pytania
Czym jest spoofing poczty e-mail?
Spoofing poczty e-mail to fałszowanie adresu nadawcy wiadomości, tak aby wyglądała, jakby pochodziła od osoby lub z domeny, która faktycznie jej nie wysłała. Opiera się na fakcie, że podstawowy protokół SMTP nie weryfikuje adresu From, i jest główną techniką stojącą za phishingiem oraz kompromitacją poczty biznesowej. SPF, DKIM i DMARC to rekordy DNS, które pozwalają odbiorcom wykryć go i odrzucić.
Czy SPF powstrzymuje spoofing poczty e-mail?
SPF powstrzymuje atakujących przed sfałszowaniem Twojej dokładnej domeny, mówiąc odbiorcom, które serwery mogą wysyłać w jej imieniu — ale tylko wtedy, gdy jest połączony z DKIM i polityką DMARC ustawioną na quarantine lub reject, i tylko dopóki rekord SPF pozostaje ważny w ramach limitu 10 zapytań. Sam SPF lub uszkodzony rekord SPF pozostawia luki, które spooferzy wykorzystują.
Czy spoofing poczty e-mail można całkowicie wyeliminować?
Spoofing domeny — fałszowanie Twojej dokładnej domeny — można skutecznie wyeliminować za pomocą SPF, DKIM i polityki DMARC p=reject. Spoofingu nazwy wyświetlanej oraz domen łudząco podobnych nie da się zablokować samymi rekordami DNS (atakujący nie używa Twojej domeny), więc te wymagają również świadomości odbiorców i monitorowania.
Czy spoofing poczty e-mail to to samo co phishing?
Nie. Spoofing to technika — fałszowanie adresu nadawcy — podczas gdy phishing to cel: nakłonienie kogoś do ujawnienia informacji lub pieniędzy. Większość phishingu wykorzystuje spoofing, ale nie każdy. Zobacz spoofing poczty e-mail a phishing, aby poznać pełne rozróżnienie.
Skąd mam wiedzieć, że moja domena jest podszywana?
Do sygnałów należą wiadomości zwrotne (bounce) o e-mailach, których nigdy nie wysłałeś (backscatter), odbiorcy zgłaszający podejrzaną pocztę z Twojej domeny oraz — najbardziej niezawodnie — zbiorcze raporty DMARC pokazujące pocztę niezaliczającą uwierzytelnienia z adresów IP, których nie rozpoznajesz. Opublikowanie DMARC (nawet przy p=none) włącza to raportowanie.