تقني · إجابة موثَّقة المصادر

انتحال البريد الإلكتروني: التعريف والآليات التقنية

انتحال البريد الإلكتروني هو تزوير ترويسة الرسالة بحيث تبدو صادرة عن مصدر مشروع أو معروف. ولأن بروتوكول نقل البريد البسيط (SMTP) لا يتحقق بطبيعته من عنوان From، يستطيع أي مُرسِل أن يحدد أي هوية يشاء في ظرف الرسالة أو ترويستها.

آلية العملية

يحدث الانتحال خلال معاملة SMTP. فالبروتوكول يفصل بين مُرسِل الظرف (MAIL FROM) ومُرسِل الترويسة (From:). ويستطيع المهاجم الاتصال بخادم ترحيل مفتوح أو استخدام نص برمجي مخصص لتحديد نطاق موثوق في ترويسة From مع استخدام مسار إرجاع مختلف. ويعالج خادم البريد المستلِم الرسالة افتراضيًا بناءً على هذه القيم المقدَّمة دون التحقق مما إذا كان عنوان IP المُرسِل مصرَّحًا له باستخدام ذلك النطاق.

الأثر على المُرسِلين المشروعين

عندما ينتحل المهاجمون نطاقًا، فإنهم يُلحقون الضرر بسمعة مالكه المشروع. فالأحجام الكبيرة من رسائل التصيد الاحتيالي المنتحِلة قد تؤدي إلى إدراج النطاق في القوائم السوداء لدى المرشّحات العالمية. ونتيجةً لذلك تُصنَّف الرسائل المعاملاتية والتسويقية المشروعة كبريد مزعج أو تُرفض تمامًا. والحفاظ على وضع مصادقة صارم هو السبيل الوحيد لإبلاغ المستلِمين بوجوب التخلص من البريد غير المصرَّح به.

المنع عبر المصادقة

يعتمد المنع على ثلاث ركائز: SPF وDKIM وDMARC. يُدرج SPF عناوين IP المصرَّح لها، ويضيف DKIM توقيعًا تشفيريًا إلى الترويسة، ويربط DMARC بينهما موجّهًا المستلِم إلى رفض البريد الذي يُخفق في هذه الفحوص أو عزله. ويمكنك استخدام أدوات SendHQ المجانية (https://sendhq.cc/tools) للتحقق مما إذا كانت سجلات DNS الحالية لديك مُعدّة إعدادًا صحيحًا لصدّ محاولات الانتحال.

أخطاء تشغيلية

من الأخطاء الشائعة ضبط سجل SPF على SoftFail (~all) بدلًا من Fail (-all) مع غياب سياسة DMARC. فهذا يُخبر الخوادم المستلِمة بأن البريد غالبًا غير مصرَّح به لكن ينبغي قبوله مع ذلك. ومن الأخطاء الأخرى عدم تحديث سجلات SPF بعد الترحيل إلى مزوّد خدمة بريد إلكتروني (ESP) جديد، مما يجعل البريد المشروع يبدو للخادم المستلِم كحركة منتحِلة.

مثال ملموس

يرسل مهاجم رسالة يُضبط فيها ظرف SMTP على attacker@malicious.com بينما تُضبط الترويسة على From: billing@yourcompany.com. فإذا لم يكن لدى yourcompany.com سياسة DMARC، يعرض برنامج البريد لدى المستلِم عنوان الفوترة، فيُخدع المستخدم ويظن أن الطلب رسمي، رغم أن النقل الفعلي لم يكن مصرَّحًا به.

أسئلة تطرحها الفرق

هل الانتحال هو نفسه التصيد الاحتيالي؟

لا. الانتحال هو الأسلوب التقني لتزوير هوية المُرسِل، أما التصيد الاحتيالي فهو هدف الهندسة الاجتماعية من الهجوم، وكثيرًا ما يستخدم الانتحال أداةً لكسب الثقة.

هل يكفي SPF وحده لإيقاف الانتحال؟

لا. يتحقق SPF من مُرسِل الظرف فقط. ويستطيع المهاجمون استخدام ظرف صالح من نطاقهم الخاص مع انتحال ترويسة From الظاهرة. ولذلك يلزم DMARC لضمان محاذاة الترويسة.

هل يمنع DKIM الانتحال؟

يُثبت DKIM أن المحتوى لم يُعدَّل وأنه صادر عن نطاق يملك المفتاح، لكنه لا يمنع المُرسِل من حذف التوقيع كليًا ما لم تفرضه سياسة DMARC.

المصادر الأساسية