Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Spoofing domeny

Spoofing domeny to fałszowanie Twojej dokładnej domeny w adresie From wiadomości, tak aby wyglądała, jakby naprawdę była Twoja. Ponieważ atakujący używa Twojej prawdziwej domeny, SPF, DKIM i polityka DMARC p=reject powstrzymują go wprost — odbiorcy odrzucają każdą wiadomość podającą się za Twoją domenę, która nie przechodzi uwierzytelniania.

Ten przewodnik jest częścią naszego kompletnego przewodnika po spoofingu poczty e-mail. Powiązane: jak zapobiegać spoofingowi poczty e-mail oraz spoofing nazwy wyświetlanej.

Spoofing domeny to najbardziej szkodliwa forma fałszowania poczty: atakujący umieszcza Twoją dokładną domenę w adresie Fromaccounts@yourcompany.com, a nie domenę łudząco podobną — tak że wiadomość na pierwszy rzut oka jest nie do odróżnienia od prawdziwej poczty. To technika stojąca za najbardziej przekonującymi oszustwami na fakturach i atakami podszywającymi się pod prezesa (CEO), a zarazem jedyna, którą Twoje rekordy DNS mogą powstrzymać wprost.

Dlaczego spoofing domeny jest możliwy

Protokół Simple Mail Transfer Protocol został zaprojektowany w epoce domyślnego zaufania i nigdy nie wymagał od nadawcy udowodnienia własności domeny, którą deklaruje. W każdej wiadomości niosą się dwa osobne adresy — koperty MAIL FROM oraz nagłówka From, który faktycznie widzi Twój odbiorca — i domyślnie serwer odbiorczy nie weryfikuje żadnego z nich względem DNS domeny. Atakujący po prostu wpisuje Twoją domenę w te pola. Żadne konto nie zostaje skompromitowane; domena jest jedynie podszywana.

Jak rozpoznać, że Twoja domena jest podszywana

  • Backscatter: otrzymujesz powiadomienia o odbiciach (bounce) dla e-maili, których nigdy nie wysłałeś, ponieważ sfałszowana poczta do nieprawidłowych adresów odbija się z powrotem do sfałszowanego nadawcy — czyli do Ciebie.
  • Zgłoszenia odbiorców: klienci lub partnerzy przekazują “Twoje” wiadomości, których nie wysyłałeś.
  • Zbiorcze raporty DMARC: definitywny sygnał. Gdy opublikujesz DMARC, odbiorcy przesyłają Ci raporty XML pokazujące dokładnie, które adresy IP wysyłają pocztę podającą się za Twoją domenę — spoofing objawia się jako niepowodzenia uwierzytelniania z adresów, których nie posiadasz.

Jak powstrzymać spoofing domeny

Ponieważ atakujący używa Twojej prawdziwej domeny, jest to dokładnie to, do pokonania czego zostało zbudowane uwierzytelnianie poczty:

  1. Opublikuj SPF wymieniający każdy serwer uprawniony do wysyłania w imieniu Twojej domeny, zakończony -all, tak aby wszystko inne było odrzucane. Utrzymuj go ważnym i poniżej limitu 10 zapytań — uszkodzony rekord SPF po cichu wyłącza tę ochronę. Skontroluj go za pomocą SPF Checker.
  2. Dodaj DKIM, aby każda wiadomość niosła podpis kryptograficzny powiązany z Twoją domeną.
  3. Opublikuj DMARC z wyrównaniem (alignment) i przejdź na p=reject, gdy Twoje raporty będą czyste. To mówi serwerom odbiorczym na całym świecie, aby odmawiały przyjęcia każdej wiadomości, która fałszuje Twoją domenę, ale nie przechodzi uwierzytelniania.

Gdy wszystkie trzy są wdrożone i egzekwowane, wiadomość podszywająca się pod Twoją dokładną domenę nie przechodzi wyrównania SPF i DKIM i zostaje odrzucona, zanim dotrze do skrzynki odbiorczej. Najczęstszym powodem, dla którego ta ochrona zawodzi, jest rekord SPF, który po cichu rozrósł się ponad 10 zapytań — a temu właśnie zapobiega AutoSPF, automatycznie utrzymując rekord spłaszczony.

Najczęściej zadawane pytania

Jaka jest różnica między spoofingiem domeny a spoofingiem nazwy wyświetlanej?

Spoofing domeny fałszuje Twoją dokładną domenę w adresie From, więc SPF, DKIM i DMARC mogą go wykryć i odrzucić. Spoofing nazwy wyświetlanej fałszuje jedynie widoczną nazwę nadawcy, jednocześnie wysyłając z własnej (uwierzytelnionej) domeny atakującego, więc rekordy DNS nie mogą go samodzielnie zablokować.

Jak powstrzymać kogoś przed podszywaniem się pod moją domenę?

Opublikuj SPF (zakończony -all), DKIM oraz politykę DMARC ustawioną na p=reject. Razem pozwalają serwerom odbiorczym zweryfikować, że poczta podająca się za Twoją domenę faktycznie pochodzi z autoryzowanego serwera, i odrzucić ją, gdy tak nie jest. Utrzymuj rekord SPF poniżej limitu 10 zapytań, aby pozostał ważny.

Czy DMARC zapobiega spoofingowi domeny?

Tak — DMARC z polityką p=reject jest tym, co instruuje odbiorców, aby odmawiali przyjęcia wiadomości, które fałszują Twoją domenę, ale nie przechodzą wyrównania SPF i DKIM. DMARC potrzebuje pod sobą ważnego SPF i/lub DKIM, aby działać, dlatego te trzy są wdrażane razem.

Czy mogę zobaczyć, kto podszywa się pod moją domenę?

Tak. Zbiorcze raporty DMARC (rua) wymieniają adresy IP wysyłające pocztę podającą się za Twoją domenę, wraz z informacją, czy każda przeszła, czy nie przeszła uwierzytelniania. Ich przegląd ujawnia zarówno źródła spoofingu, jak i wszelkich legalnych nadawców, których zapomniałeś autoryzować.

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)