Spoofing domeny
Spoofing domeny to fałszowanie Twojej dokładnej domeny w adresie From wiadomości, tak aby wyglądała, jakby naprawdę była Twoja. Ponieważ atakujący używa Twojej prawdziwej domeny, SPF, DKIM i polityka DMARC p=reject powstrzymują go wprost — odbiorcy odrzucają każdą wiadomość podającą się za Twoją domenę, która nie przechodzi uwierzytelniania.
Ten przewodnik jest częścią naszego kompletnego przewodnika po spoofingu poczty e-mail. Powiązane: jak zapobiegać spoofingowi poczty e-mail oraz spoofing nazwy wyświetlanej.
Spoofing domeny to najbardziej szkodliwa forma fałszowania poczty: atakujący umieszcza Twoją dokładną domenę w adresie From — accounts@yourcompany.com, a nie domenę łudząco podobną — tak że wiadomość na pierwszy rzut oka jest nie do odróżnienia od prawdziwej poczty. To technika stojąca za najbardziej przekonującymi oszustwami na fakturach i atakami podszywającymi się pod prezesa (CEO), a zarazem jedyna, którą Twoje rekordy DNS mogą powstrzymać wprost.
Dlaczego spoofing domeny jest możliwy
Protokół Simple Mail Transfer Protocol został zaprojektowany w epoce domyślnego zaufania i nigdy nie wymagał od nadawcy udowodnienia własności domeny, którą deklaruje. W każdej wiadomości niosą się dwa osobne adresy — koperty MAIL FROM oraz nagłówka From, który faktycznie widzi Twój odbiorca — i domyślnie serwer odbiorczy nie weryfikuje żadnego z nich względem DNS domeny. Atakujący po prostu wpisuje Twoją domenę w te pola. Żadne konto nie zostaje skompromitowane; domena jest jedynie podszywana.
Jak rozpoznać, że Twoja domena jest podszywana
- Backscatter: otrzymujesz powiadomienia o odbiciach (bounce) dla e-maili, których nigdy nie wysłałeś, ponieważ sfałszowana poczta do nieprawidłowych adresów odbija się z powrotem do sfałszowanego nadawcy — czyli do Ciebie.
- Zgłoszenia odbiorców: klienci lub partnerzy przekazują “Twoje” wiadomości, których nie wysyłałeś.
- Zbiorcze raporty DMARC: definitywny sygnał. Gdy opublikujesz DMARC, odbiorcy przesyłają Ci raporty XML pokazujące dokładnie, które adresy IP wysyłają pocztę podającą się za Twoją domenę — spoofing objawia się jako niepowodzenia uwierzytelniania z adresów, których nie posiadasz.
Jak powstrzymać spoofing domeny
Ponieważ atakujący używa Twojej prawdziwej domeny, jest to dokładnie to, do pokonania czego zostało zbudowane uwierzytelnianie poczty:
- Opublikuj SPF wymieniający każdy serwer uprawniony do wysyłania w imieniu Twojej domeny, zakończony
-all, tak aby wszystko inne było odrzucane. Utrzymuj go ważnym i poniżej limitu 10 zapytań — uszkodzony rekord SPF po cichu wyłącza tę ochronę. Skontroluj go za pomocą SPF Checker. - Dodaj DKIM, aby każda wiadomość niosła podpis kryptograficzny powiązany z Twoją domeną.
- Opublikuj DMARC z wyrównaniem (alignment) i przejdź na
p=reject, gdy Twoje raporty będą czyste. To mówi serwerom odbiorczym na całym świecie, aby odmawiały przyjęcia każdej wiadomości, która fałszuje Twoją domenę, ale nie przechodzi uwierzytelniania.
Gdy wszystkie trzy są wdrożone i egzekwowane, wiadomość podszywająca się pod Twoją dokładną domenę nie przechodzi wyrównania SPF i DKIM i zostaje odrzucona, zanim dotrze do skrzynki odbiorczej. Najczęstszym powodem, dla którego ta ochrona zawodzi, jest rekord SPF, który po cichu rozrósł się ponad 10 zapytań — a temu właśnie zapobiega AutoSPF, automatycznie utrzymując rekord spłaszczony.
Najczęściej zadawane pytania
Jaka jest różnica między spoofingiem domeny a spoofingiem nazwy wyświetlanej?
Spoofing domeny fałszuje Twoją dokładną domenę w adresie From, więc SPF, DKIM i DMARC mogą go wykryć i odrzucić. Spoofing nazwy wyświetlanej fałszuje jedynie widoczną nazwę nadawcy, jednocześnie wysyłając z własnej (uwierzytelnionej) domeny atakującego, więc rekordy DNS nie mogą go samodzielnie zablokować.
Jak powstrzymać kogoś przed podszywaniem się pod moją domenę?
Opublikuj SPF (zakończony -all), DKIM oraz politykę DMARC ustawioną na p=reject. Razem pozwalają serwerom odbiorczym zweryfikować, że poczta podająca się za Twoją domenę faktycznie pochodzi z autoryzowanego serwera, i odrzucić ją, gdy tak nie jest. Utrzymuj rekord SPF poniżej limitu 10 zapytań, aby pozostał ważny.
Czy DMARC zapobiega spoofingowi domeny?
Tak — DMARC z polityką p=reject jest tym, co instruuje odbiorców, aby odmawiali przyjęcia wiadomości, które fałszują Twoją domenę, ale nie przechodzą wyrównania SPF i DKIM. DMARC potrzebuje pod sobą ważnego SPF i/lub DKIM, aby działać, dlatego te trzy są wdrażane razem.
Czy mogę zobaczyć, kto podszywa się pod moją domenę?
Tak. Zbiorcze raporty DMARC (rua) wymieniają adresy IP wysyłające pocztę podającą się za Twoją domenę, wraz z informacją, czy każda przeszła, czy nie przeszła uwierzytelniania. Ich przegląd ujawnia zarówno źródła spoofingu, jak i wszelkich legalnych nadawców, których zapomniałeś autoryzować.