Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Spoofing poczty e-mail

Spoofing poczty e-mail to fałszowanie adresu nadawcy wiadomości, tak aby wyglądała, jakby pochodziła od kogoś, kto jej nie wysłał. Ponieważ klasyczny protokół SMTP nigdy nie weryfikował, kto ma prawo używać danej domeny w polu `From`, atakujący może umieścić *Twoją* domenę w wiadomości wysłanej z *własnego* serwera — a bez odpowiednich rekordów DNS

Spoofing poczty e-mail to fałszowanie adresu nadawcy wiadomości, tak aby wyglądała, jakby pochodziła od kogoś, kto jej nie wysłał. Ponieważ klasyczny protokół SMTP nigdy nie weryfikował, kto ma prawo używać danej domeny w polu From, atakujący może umieścić Twoją domenę w wiadomości wysłanej z własnego serwera — a bez odpowiednich rekordów DNS serwery odbiorcze nie mają wiarygodnego sposobu, by to wykryć. Spoofing to mechanizm napędzający większość ataków phishingowych, kompromitacji poczty biznesowej (BEC) i oszustw na fakturach, a obroną jest to samo trio rekordów DNS, wokół którego zbudowana jest ta witryna: SPF, DKIM i DMARC.

Jak działa spoofing poczty e-mail

Każda wiadomość e-mail w rzeczywistości niesie dwie tożsamości nadawcy. Jest nadawca koperty (adres MAIL FROM używany podczas komunikacji SMTP) oraz nagłówek From (przyjazny adres wyświetlany przez program pocztowy). Atakujący wykorzystują lukę między nimi:

  1. Atakujący łączy się z serwerem pocztowym i rozpoczyna zwykłą sesję SMTP.
  2. W nagłówkach wiadomości po prostu wpisuje Twoją domenę w polu From — nic nie stoi na przeszkodzie, by wpisać billing@yourcompany.com.
  3. Serwer odbiorczy dostarcza wiadomość. Jeśli Twoja domena nie publikuje rekordów uwierzytelniających, odbiorca widzi zaufanie budzącego nadawcę i żadnego ostrzeżenia.

W ataku spoofingowym nic nie zostaje “zhakowane” — nie kradnie się hasła ani nie włamuje na serwer. Atakujący nadużywa faktu, że domyślnie domena nie deklaruje, które serwery mają prawo wysyłać w jej imieniu. Dokładnie taką deklarację zapewniają SPF, DKIM i DMARC.

Główne typy spoofingu poczty e-mail

Spoofing występuje w kilku odrębnych formach, z których każda ma własny charakterystyczny ślad i własne rozwiązanie:

  • Spoofing domeny — atakujący fałszuje Twoją dokładną domenę w adresie From. To jest dokładnie to, czemu SPF, DKIM i DMARC zapobiegają bezpośrednio.
  • Spoofing nazwy wyświetlanej — widoczna nazwa brzmi “Twój prezes”, podczas gdy prawdziwy adres za nią to darmowe konto webmail. DMARC sam tego nie zablokuje, ponieważ domena nadawcza faktycznie należy do atakującego.
  • Domeny łudząco podobne / kuzynowskie — wiadomości przychodzą z yourcompany-support.com lub yourcompanny.com, czyli domen, które atakujący rzeczywiście posiada i może uwierzytelnić. Ich pokonanie wymaga monitorowania i świadomości użytkowników, a nie tylko SPF.
  • Spoofing echa / wątku odpowiedzi — atakujący ponownie wykorzystują prawdziwy, wcześniej wysłany wątek, aby sfałszowana odpowiedź wyglądała wiarygodnie.

Wiedza o tym, z jakim typem masz do czynienia, mówi Ci, czy rekordy uwierzytelniające zatrzymają go wprost, czy też potrzebujesz również narzędzi ochronnych i monitorowania.

Jak SPF, DKIM i DMARC powstrzymują spoofing

Te trzy rekordy działają jako warstwowa kontrola każdej przychodzącej wiadomości:

  • SPF publikuje listę adresów IP uprawnionych do wysyłania poczty dla Twojej domeny. Odbiorca sprawdza, czy serwer wysyłający znajduje się na tej liście. Zbuduj i skontroluj swój za pomocą SPF Checker.
  • DKIM dodaje podpis kryptograficzny, który dowodzi, że wiadomość nie została zmieniona i naprawdę pochodzi z Twojej domeny.
  • DMARC wiąże SPF i DKIM z widocznym adresem From (wyrównanie, ang. alignment) i mówi odbiorcom, co zrobić, gdy wiadomość nie przejdzie kontroli — none, quarantine lub reject.

Opublikowane razem z polityką SPF -all oraz polityką DMARC p=reject, sprawiają, że atakującemu praktycznie niemożliwe jest wysłanie poczty ze sfałszowaną domeną, która trafi do skrzynki odbiorczej. Nasz pełny przewodnik jak zapobiegać spoofingowi poczty e-mail omawia dokładnie te rekordy, które należy opublikować.

Haczyk: sam SPF nie wystarczy — a psuje się po cichu

Publikacja SPF to pierwszy krok, ale SPF ma twardy limit 10 zapytań DNS, a każdy ESP, CRM i narzędzie marketingowe, które autoryzujesz, uszczupla ten budżet. Przekrocz limit, a SPF zwróci PermError, co unieważnia cały rekord — i w tym momencie legalna poczta zaczyna zawodzić, a co gorsza, Twoja ochrona przed spoofingiem po cichu przestaje działać. To jest problem, który rozwiązuje AutoSPF: automatycznie utrzymuje Twój rekord SPF spłaszczony i poniżej limitu, tak aby uwierzytelnianie powstrzymujące spoofing pozostawało sprawne, gdy zmienia się Twój zestaw narzędzi wysyłkowych. Połącz to z DKIM i polityką DMARC p=reject, a spoofing domeny po prostu przestaje działać.

Nowy w temacie podstawowych rekordów? Zacznij od jak utworzyć rekord SPF oraz odniesienia do składni rekordu SPF, i upewnij się, że Twój pozostaje poniżej limitu 10 zapytań.

Najczęściej zadawane pytania

Czym jest spoofing poczty e-mail?

Spoofing poczty e-mail to fałszowanie adresu nadawcy wiadomości, tak aby wyglądała, jakby pochodziła od osoby lub z domeny, która faktycznie jej nie wysłała. Opiera się na fakcie, że podstawowy protokół SMTP nie weryfikuje adresu From, i jest główną techniką stojącą za phishingiem oraz kompromitacją poczty biznesowej. SPF, DKIM i DMARC to rekordy DNS, które pozwalają odbiorcom wykryć go i odrzucić.

Czy SPF powstrzymuje spoofing poczty e-mail?

SPF powstrzymuje atakujących przed sfałszowaniem Twojej dokładnej domeny, mówiąc odbiorcom, które serwery mogą wysyłać w jej imieniu — ale tylko wtedy, gdy jest połączony z DKIM i polityką DMARC ustawioną na quarantine lub reject, i tylko dopóki rekord SPF pozostaje ważny w ramach limitu 10 zapytań. Sam SPF lub uszkodzony rekord SPF pozostawia luki, które spooferzy wykorzystują.

Czy spoofing poczty e-mail można całkowicie wyeliminować?

Spoofing domeny — fałszowanie Twojej dokładnej domeny — można skutecznie wyeliminować za pomocą SPF, DKIM i polityki DMARC p=reject. Spoofingu nazwy wyświetlanej oraz domen łudząco podobnych nie da się zablokować samymi rekordami DNS (atakujący nie używa Twojej domeny), więc te wymagają również świadomości odbiorców i monitorowania.

Czy spoofing poczty e-mail to to samo co phishing?

Nie. Spoofing to technika — fałszowanie adresu nadawcy — podczas gdy phishing to cel: nakłonienie kogoś do ujawnienia informacji lub pieniędzy. Większość phishingu wykorzystuje spoofing, ale nie każdy. Zobacz spoofing poczty e-mail a phishing, aby poznać pełne rozróżnienie.

Skąd mam wiedzieć, że moja domena jest podszywana?

Do sygnałów należą wiadomości zwrotne (bounce) o e-mailach, których nigdy nie wysłałeś (backscatter), odbiorcy zgłaszający podejrzaną pocztę z Twojej domeny oraz — najbardziej niezawodnie — zbiorcze raporty DMARC pokazujące pocztę niezaliczającą uwierzytelnienia z adresów IP, których nie rozpoznajesz. Opublikowanie DMARC (nawet przy p=none) włącza to raportowanie.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)