فنی · پاسخ مستند

جعل ایمیل (email spoofing) چیست؟ تعریف و سازوکار فنی

جعل ایمیل (email spoofing) یعنی جعل هدر ایمیل به‌گونه‌ای که به نظر برسد پیام از یک منبع مشروع یا شناخته‌شده آمده است. چون پروتکل Simple Mail Transfer Protocol (SMTP) به‌طور ذاتی نشانی From را اعتبارسنجی نمی‌کند، هر فرستنده‌ای می‌تواند هر هویتی را در envelope یا هدر پیام وارد کند.

فرایند فنی

جعل ایمیل در طول تراکنش SMTP رخ می‌دهد. این پروتکل فرستنده envelope ‏(MAIL FROM) را از فرستنده هدر (From:) جدا می‌کند. یک مهاجم می‌تواند به یک open relay وصل شود یا با اسکریپتی سفارشی، دامنه‌ای معتبر را در هدر From وارد کند و در همان حال از return path متفاوتی استفاده کند. سرور ایمیل گیرنده به‌طور پیش‌فرض پیام را بر اساس همین رشته‌های ارائه‌شده پردازش می‌کند، بدون اینکه بررسی کند آیا IP فرستنده مجاز به استفاده از آن دامنه است یا نه.

اثر بر فرستندگان مشروع

وقتی مهاجمان دامنه‌ای را جعل می‌کنند، به اعتبار مالک مشروع آن آسیب می‌زنند. حجم بالای ایمیل‌های فیشینگ جعلی می‌تواند باعث شود دامنه در فیلترهای جهانی در لیست سیاه قرار گیرد. نتیجه این است که ایمیل‌های تراکنشی و بازاریابی مشروع اسپم علامت می‌خورند یا کاملاً رد می‌شوند. حفظ یک وضعیت احراز هویت سخت‌گیرانه تنها راه برای اعلام این پیام به گیرندگان است که ایمیل‌های غیرمجاز باید دور ریخته شوند.

پیشگیری با احراز هویت

پیشگیری بر سه ستون استوار است: SPF، DKIM و DMARC. SPF نشانی‌های IP مجاز را فهرست می‌کند. DKIM یک امضای رمزنگاری‌شده به هدر اضافه می‌کند. DMARC این دو را به هم پیوند می‌دهد و به گیرنده دستور می‌دهد ایمیل‌هایی را که در این بررسی‌ها شکست می‌خورند رد یا قرنطینه کند. می‌توانید با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) بررسی کنید آیا رکوردهای DNS فعلی شما برای مسدود کردن تلاش‌های جعل درست پیکربندی شده‌اند یا نه.

اشتباهات عملیاتی

خطای رایج این است که رکورد SPF به‌صورت SoftFail ‏(~all) به‌جای Fail ‏(-all) پیکربندی شود و در همان حال سیاست DMARC وجود نداشته باشد. این به سرورهای گیرنده می‌گوید ایمیل احتمالاً غیرمجاز است اما همچنان باید پذیرفته شود. اشتباه دیگر، به‌روز نکردن رکوردهای SPF پس از مهاجرت به یک ESP جدید است که باعث می‌شود ایمیل‌های مشروع از دید سرور گیرنده مانند ترافیک جعلی به نظر برسند.

نمونه عملی

مهاجمی ایمیلی می‌فرستد که envelope در SMTP آن روی attacker@malicious.com و هدر آن روی From: billing@yourcompany.com تنظیم شده است. اگر yourcompany.com سیاست DMARC نداشته باشد، کلاینت ایمیل گیرنده نشانی billing را نمایش می‌دهد و کاربر فریب می‌خورد که درخواست رسمی است، هرچند انتقال زیربنایی غیرمجاز بوده است.

پرسش‌هایی که تیم‌ها می‌پرسند

آیا جعل ایمیل همان فیشینگ است؟

خیر. جعل ایمیل روش فنی جعل هویت فرستنده است. فیشینگ هدف مهندسی اجتماعی حمله است که اغلب از جعل ایمیل به‌عنوان ابزاری برای جلب اعتماد استفاده می‌کند.

آیا SPF به‌تنهایی می‌تواند جلوی جعل ایمیل را بگیرد؟

خیر. SPF فقط فرستنده envelope را اعتبارسنجی می‌کند. مهاجمان می‌توانند از envelope معتبر دامنه خودشان استفاده کنند و در همان حال هدر From قابل‌مشاهده را جعل کنند. برای تضمین هم‌راستایی هدر، DMARC لازم است.

آیا DKIM از جعل ایمیل جلوگیری می‌کند؟

DKIM ثابت می‌کند محتوا تغییر نکرده و از دامنه‌ای آمده که مالک کلید است، اما تا وقتی سیاست DMARC آن را الزامی نکند، مانع از این نمی‌شود که فرستنده امضا را به‌کلی حذف کند.

منابع اصلی