فنی · پاسخ مستند
جعل ایمیل (email spoofing) چیست؟ تعریف و سازوکار فنی
جعل ایمیل (email spoofing) یعنی جعل هدر ایمیل بهگونهای که به نظر برسد پیام از یک منبع مشروع یا شناختهشده آمده است. چون پروتکل Simple Mail Transfer Protocol (SMTP) بهطور ذاتی نشانی From را اعتبارسنجی نمیکند، هر فرستندهای میتواند هر هویتی را در envelope یا هدر پیام وارد کند.
فرایند فنی
جعل ایمیل در طول تراکنش SMTP رخ میدهد. این پروتکل فرستنده envelope (MAIL FROM) را از فرستنده هدر (From:) جدا میکند. یک مهاجم میتواند به یک open relay وصل شود یا با اسکریپتی سفارشی، دامنهای معتبر را در هدر From وارد کند و در همان حال از return path متفاوتی استفاده کند. سرور ایمیل گیرنده بهطور پیشفرض پیام را بر اساس همین رشتههای ارائهشده پردازش میکند، بدون اینکه بررسی کند آیا IP فرستنده مجاز به استفاده از آن دامنه است یا نه.
اثر بر فرستندگان مشروع
وقتی مهاجمان دامنهای را جعل میکنند، به اعتبار مالک مشروع آن آسیب میزنند. حجم بالای ایمیلهای فیشینگ جعلی میتواند باعث شود دامنه در فیلترهای جهانی در لیست سیاه قرار گیرد. نتیجه این است که ایمیلهای تراکنشی و بازاریابی مشروع اسپم علامت میخورند یا کاملاً رد میشوند. حفظ یک وضعیت احراز هویت سختگیرانه تنها راه برای اعلام این پیام به گیرندگان است که ایمیلهای غیرمجاز باید دور ریخته شوند.
پیشگیری با احراز هویت
پیشگیری بر سه ستون استوار است: SPF، DKIM و DMARC. SPF نشانیهای IP مجاز را فهرست میکند. DKIM یک امضای رمزنگاریشده به هدر اضافه میکند. DMARC این دو را به هم پیوند میدهد و به گیرنده دستور میدهد ایمیلهایی را که در این بررسیها شکست میخورند رد یا قرنطینه کند. میتوانید با ابزارهای رایگان SendHQ (https://sendhq.cc/tools) بررسی کنید آیا رکوردهای DNS فعلی شما برای مسدود کردن تلاشهای جعل درست پیکربندی شدهاند یا نه.
اشتباهات عملیاتی
خطای رایج این است که رکورد SPF بهصورت SoftFail (~all) بهجای Fail (-all) پیکربندی شود و در همان حال سیاست DMARC وجود نداشته باشد. این به سرورهای گیرنده میگوید ایمیل احتمالاً غیرمجاز است اما همچنان باید پذیرفته شود. اشتباه دیگر، بهروز نکردن رکوردهای SPF پس از مهاجرت به یک ESP جدید است که باعث میشود ایمیلهای مشروع از دید سرور گیرنده مانند ترافیک جعلی به نظر برسند.
نمونه عملی
مهاجمی ایمیلی میفرستد که envelope در SMTP آن روی attacker@malicious.com و هدر آن روی From: billing@yourcompany.com تنظیم شده است. اگر yourcompany.com سیاست DMARC نداشته باشد، کلاینت ایمیل گیرنده نشانی billing را نمایش میدهد و کاربر فریب میخورد که درخواست رسمی است، هرچند انتقال زیربنایی غیرمجاز بوده است.
پرسشهایی که تیمها میپرسند
آیا جعل ایمیل همان فیشینگ است؟
خیر. جعل ایمیل روش فنی جعل هویت فرستنده است. فیشینگ هدف مهندسی اجتماعی حمله است که اغلب از جعل ایمیل بهعنوان ابزاری برای جلب اعتماد استفاده میکند.
آیا SPF بهتنهایی میتواند جلوی جعل ایمیل را بگیرد؟
خیر. SPF فقط فرستنده envelope را اعتبارسنجی میکند. مهاجمان میتوانند از envelope معتبر دامنه خودشان استفاده کنند و در همان حال هدر From قابلمشاهده را جعل کنند. برای تضمین همراستایی هدر، DMARC لازم است.
آیا DKIM از جعل ایمیل جلوگیری میکند؟
DKIM ثابت میکند محتوا تغییر نکرده و از دامنهای آمده که مالک کلید است، اما تا وقتی سیاست DMARC آن را الزامی نکند، مانع از این نمیشود که فرستنده امضا را بهکلی حذف کند.
منابع اصلی
- RFC 5321: پروتکل ساده انتقال ایمیل (SMTP) — RFC Editor
- RFC 7489: احراز هویت، گزارشدهی و انطباق پیام مبتنی بر دامنه (DMARC) — RFC Editor
- RFC 7208: چارچوب سیاست فرستنده (SPF) — RFC Editor