Spoofing poczty a phishing
Spoofing to technika — fałszowanie adresu nadawcy wiadomości — podczas gdy phishing to cel polegający na nakłonieniu kogoś do wydania danych uwierzytelniających, pieniędzy lub danych. Większość phishingu wykorzystuje spoofing, aby wyglądać przekonująco, więc powstrzymanie spoofingu za pomocą SPF, DKIM i DMARC usuwa najskuteczniejsze narzędzie phishera.
Ten przewodnik jest częścią naszego kompletnego przewodnika po spoofingu poczty e-mail. Powiązane: jak zapobiegać spoofingowi poczty e-mail oraz spoofing domeny.
Spoofing i phishing są często używane zamiennie, ale opisują różne rzeczy. Spoofing to technika — fałszowanie nadawcy wiadomości. Phishing to cel — nakłonienie kogoś do wydania danych uwierzytelniających, pieniędzy lub danych. Większość e-maili phishingowych wykorzystuje spoofing, aby wyglądać przekonująco, ale te dwa pojęcia nie są tym samym, a ich rozróżnienie mówi Ci, które mechanizmy obronne faktycznie pomagają.
Zasadnicza różnica
| Spoofing | Phishing | |
|---|---|---|
| Czym jest | Fałszowaniem tożsamości nadawcy | Nakłanianiem ofiary do działania |
| Natura | Techniką / metodą | Atakiem / celem inżynierii społecznej |
| Przykład | E-mail, który wygląda, jakby pochodził z ceo@yourcompany.com | Ten e-mail proszący dział finansowy o pilny przelew środków |
| Główna obrona | SPF, DKIM, DMARC (uwierzytelnianie) | Uwierzytelnianie oraz szkolenie użytkowników i monitorowanie |
Mówiąc prościej: spoofing to sposób, w jaki wiadomość kłamie o tym, kto ją wysłał; phishing to powód — oszukanie czytelnika. E-mail phishingowy prawie zawsze fałszuje zaufanego nadawcę, aby uśpić czujność celu, dlatego powstrzymanie spoofingu usuwa najskuteczniejsze narzędzie z zestawu phishera.
Jak współdziałają
Typowy atak kompromitacji poczty biznesowej łączy je w łańcuch:
- Spoofing — atakujący fałszuje zaufaną domenę lub nazwę w polu
From, tak aby wiadomość wyglądała na legalną. - Phishing — treść stosuje presję („zapłać tę fakturę dzisiaj”, „zresetuj swoje hasło”), aby skłonić ofiarę do działania.
Przerwij pierwsze ogniwo, a drugie rzadko dochodzi do skutku. Jeśli odbiorca wprost odrzuci sfałszowaną wiadomość — ponieważ Twoja domena egzekwuje DMARC — próba phishingu nigdy nie dotrze do skrzynki odbiorczej.
Co powstrzymuje każda obrona
- SPF, DKIM i DMARC powstrzymują spoofing domeny: uniemożliwiają atakującym sfałszowanie Twojej dokładnej domeny, więc phishing, który opiera się na podszywaniu się pod Ciebie, zawodzi. Opublikuj je zgodnie z opisem w jak zapobiegać spoofingowi poczty e-mail i utrzymuj swój rekord SPF ważnym poniżej limitu 10 zapytań za pomocą AutoSPF.
- Świadomość użytkowników i monitorowanie wyłapują phishing, którego uwierzytelnianie nie jest w stanie — spoofing nazwy wyświetlanej i domeny łudząco podobne, gdzie atakujący w ogóle nie fałszuje Twojej domeny. Te wymagają przeszkolonych odbiorców i warstwowej ochrony, a nie tylko rekordów DNS.
Najczęściej zadawane pytania
Czy spoofing poczty e-mail to to samo co phishing?
Nie. Spoofing to technika fałszowania adresu nadawcy wiadomości; phishing to cel polegający na nakłonieniu kogoś do ujawnienia informacji lub pieniędzy. Większość phishingu wykorzystuje spoofing, aby wyglądać wiarygodnie, ale spoofing może być również używany do rozsyłania spamu lub malware, a nie każda wiadomość phishingowa fałszuje domenę.
Czy powstrzymanie spoofingu powstrzymuje phishing?
Powstrzymuje jego najbardziej przekonującą odmianę. Gdy SPF, DKIM i DMARC blokują atakującym fałszowanie Twojej dokładnej domeny, phishing podszywający się pod Twoją organizację jest odrzucany przed dostarczeniem. Phishing z domen łudząco podobnych lub ze sfałszowanymi nazwami wyświetlanymi nadal wymaga świadomości użytkowników, ponieważ te nie fałszują Twojej domeny.
Co jest bardziej niebezpieczne, spoofing czy phishing?
To dwie połowy tego samego ataku. Spoofing sprawia, że wiadomość phishingowa jest wiarygodna, a phishing jest tym, co powoduje rzeczywistą stratę. Obrona przed obydwoma — rekordy uwierzytelniające powstrzymujące spoofing oraz szkolenie i monitorowanie wyłapujące to, co się przedostanie — jest tym, co zmniejsza ryzyko.
Jakie rekordy zapobiegają phishingowi opartemu na spoofingu?
SPF, DKIM i DMARC. SPF autoryzuje Twoje serwery wysyłkowe, DKIM podpisuje Twoje wiadomości, a DMARC ustawiony na p=reject mówi odbiorcom, aby odmawiali przyjęcia poczty, która fałszuje Twoją domenę, ale nie przechodzi uwierzytelniania — odcinając spoofing, na którym opiera się większość phishingu.