Falsificação de Domínio
A falsificação de domínio é forjar o seu domínio exato no endereço From de um e-mail para que a mensagem pareça genuinamente sua. Como o invasor usa o seu domínio real, SPF, DKIM e uma política DMARC p=reject a detêm completamente — os receptores rejeitam qualquer mensagem que alegue o seu domínio, mas falhe na autenticação.
Este guia faz parte do nosso guia completo sobre falsificação de e-mail. Relacionados: como prevenir a falsificação de e-mail e falsificação de nome de exibição.
A falsificação de domínio é a forma mais prejudicial de falsificação de e-mail: o invasor coloca o seu domínio exato no endereço From — accounts@yourcompany.com, não um domínio semelhante — de modo que a mensagem é indistinguível de um e-mail real à primeira vista. É a técnica por trás das fraudes de faturas e dos ataques de personificação de CEO mais convincentes, e também é aquela que os seus registros DNS podem deter completamente.
Por que a falsificação de domínio é possível
O Simple Mail Transfer Protocol foi projetado em uma era de confiança implícita e nunca exigiu que um remetente provasse a propriedade do domínio que alega usar. Dois endereços separados viajam em cada mensagem — o MAIL FROM do envelope e o From do cabeçalho que o seu destinatário realmente vê — e, por padrão, um servidor de recebimento não valida nenhum deles contra o DNS do domínio. Um invasor simplesmente escreve o seu domínio nesses campos. Nenhuma conta é comprometida; o domínio está apenas sendo personificado.
Como saber se o seu domínio está sendo falsificado
- Backscatter: você recebe notificações de devolução de e-mails que nunca enviou, porque e-mails falsificados enviados a endereços inválidos retornam ao remetente forjado — você.
- Relatos de destinatários: clientes ou parceiros encaminham “suas” mensagens que você não enviou.
- Relatórios agregados de DMARC: o sinal definitivo. Depois que você publica o DMARC, os receptores enviam relatórios XML mostrando exatamente quais endereços IP estão enviando e-mails que alegam ser do seu domínio — a falsificação aparece como falhas de autenticação a partir de endereços que você não possui.
Como impedir a falsificação de domínio
Como o invasor está usando o seu domínio real, isto é precisamente o que a autenticação de e-mail foi criada para derrotar:
- Publique o SPF listando todos os servidores autorizados a enviar em nome do seu domínio, terminando em
-allpara que qualquer outro seja rejeitado. Mantenha-o válido e abaixo do limite de 10 consultas — um registro SPF quebrado desativa essa proteção silenciosamente. Audite-o com o Verificador de SPF. - Adicione o DKIM para que cada mensagem carregue uma assinatura criptográfica vinculada ao seu domínio.
- Publique o DMARC com alinhamento e migre-o para
p=rejectassim que seus relatórios estiverem limpos. Isso diz aos receptores do mundo todo para recusar qualquer mensagem que falsifique o seu domínio, mas falhe na autenticação.
Com os três em vigor e aplicados, uma mensagem que falsifica o seu domínio exato falha no alinhamento de SPF e DKIM e é rejeitada antes de chegar a uma caixa de entrada. A razão mais comum para essa proteção falhar é um registro SPF que ultrapassou silenciosamente as 10 consultas — que é exatamente o que a AutoSPF previne ao manter o registro achatado automaticamente.
Perguntas Frequentes
Qual é a diferença entre falsificação de domínio e falsificação de nome de exibição?
A falsificação de domínio forja o seu domínio exato no endereço From, de modo que SPF, DKIM e DMARC podem detectá-la e rejeitá-la. A falsificação de nome de exibição apenas falsifica o nome visível do remetente enquanto envia a partir do próprio domínio (autenticado) do invasor, portanto os registros DNS não podem bloqueá-la por conta própria.
Como impeço alguém de falsificar o meu domínio?
Publique SPF (terminando em -all), DKIM e uma política DMARC definida como p=reject. Juntos, eles permitem que os servidores de recebimento verifiquem se um e-mail que alega ser do seu domínio realmente veio de um servidor autorizado, e o rejeitam quando não veio. Mantenha o registro SPF abaixo do limite de 10 consultas para que ele permaneça válido.
O DMARC previne a falsificação de domínio?
Sim — o DMARC com uma política p=reject é o que instrui os receptores a recusar mensagens que falsificam o seu domínio, mas falham no alinhamento de SPF e DKIM. O DMARC precisa de SPF e/ou DKIM válidos por baixo para funcionar, e é por isso que os três são implantados juntos.
Posso ver quem está falsificando o meu domínio?
Sim. Os relatórios agregados de DMARC (rua) listam os endereços IP que enviam e-mails alegando ser do seu domínio, junto com a indicação de se cada um passou ou falhou na autenticação. Revisá-los revela tanto as fontes de falsificação quanto quaisquer remetentes legítimos que você esqueceu de autorizar.