tecnico · risposta con fonti
Email spoofing: cos'è e come funziona
L'email spoofing consiste nel falsificare l'intestazione di un'email in modo che il messaggio sembri provenire da una fonte legittima o conosciuta. Poiché il Simple Mail Transfer Protocol (SMTP) non convalida di per sé l'indirizzo From, qualsiasi mittente può indicare qualsiasi identità nella busta o nelle intestazioni del messaggio.
Come funziona
Lo spoofing avviene durante la transazione SMTP. Il protocollo separa il mittente della busta (MAIL FROM) dal mittente dell'intestazione (From:). Un malintenzionato può connettersi a un open relay o usare uno script personalizzato per indicare un dominio affidabile nell'intestazione From, usando un Return-Path diverso. Per impostazione predefinita, il server di posta ricevente elabora il messaggio in base a queste stringhe senza verificare se l'IP di invio è autorizzato a usare quel dominio.
Impatto sui mittenti legittimi
Quando dei malintenzionati falsificano un dominio, danneggiano la reputazione del legittimo proprietario. Grandi volumi di email di phishing falsificate possono far finire il dominio in blacklist nei filtri globali. Di conseguenza, anche le email transazionali e di marketing legittime vengono segnalate come spam o rifiutate del tutto. Mantenere una configurazione di autenticazione rigorosa è l'unico modo per segnalare ai destinatari che la posta non autorizzata va scartata.
Prevenzione tramite autenticazione
La prevenzione si basa su tre pilastri: SPF, DKIM e DMARC. SPF elenca gli indirizzi IP autorizzati. DKIM aggiunge una firma crittografica alle intestazioni. DMARC li collega, indicando al destinatario di rifiutare o mettere in quarantena la posta che non supera questi controlli. Puoi usare gli strumenti gratuiti di SendHQ (https://sendhq.cc/tools) per verificare che i tuoi record DNS attuali siano configurati correttamente per bloccare i tentativi di spoofing.
Errori operativi
Un errore comune è configurare un record SPF in SoftFail (~all) invece che in Fail (-all) senza avere una policy DMARC. Così si indica ai server riceventi che la posta è probabilmente non autorizzata ma va comunque accettata. Un altro errore è non aggiornare i record SPF dopo la migrazione a un nuovo ESP: la posta legittima appare allora al server ricevente come traffico falsificato.
Esempio concreto
Un malintenzionato invia un'email in cui la busta SMTP è impostata su attacker@malicious.com, ma l'intestazione è From: billing@yourcompany.com. Se yourcompany.com non ha una policy DMARC, il client di posta del destinatario mostra l'indirizzo di fatturazione e induce l'utente a credere che la richiesta sia ufficiale, anche se il trasporto sottostante non era autorizzato.
Le domande dei team
Spoofing e phishing sono la stessa cosa?
No. Lo spoofing è il metodo tecnico per falsificare l'identità del mittente. Il phishing è l'obiettivo di ingegneria sociale dell'attacco, che spesso usa lo spoofing come strumento per ottenere fiducia.
SPF da solo può bloccare lo spoofing?
No. SPF convalida solo il mittente della busta. Un malintenzionato può usare una busta valida del proprio dominio e falsificare l'intestazione From visibile. Serve DMARC per garantire l'allineamento dell'intestazione.
DKIM impedisce lo spoofing?
DKIM dimostra che il contenuto non è stato alterato e che proviene da un dominio che possiede la chiave, ma non impedisce a un mittente di omettere del tutto la firma, a meno che una policy DMARC non la renda obbligatoria.