technisch · antwoord met bronnen
E-mailspoofing: definitie en technische werking
E-mailspoofing is het vervalsen van een e-mailheader, zodat het bericht afkomstig lijkt van een legitieme of bekende bron. Omdat het Simple Mail Transfer Protocol (SMTP) het From-adres niet zelf valideert, kan elke afzender elke willekeurige identiteit opgeven in de envelope of header van het bericht.
Hoe het proces werkt
Spoofing vindt plaats tijdens de SMTP-transactie. Het protocol scheidt de envelope-afzender (MAIL FROM) van de header-afzender (From:). Een kwaadwillende kan verbinding maken met een open relay of een eigen script gebruiken om een vertrouwd domein in de From-header op te geven, terwijl hij een ander Return-Path gebruikt. De ontvangende mailserver verwerkt het bericht standaard op basis van deze opgegeven waarden, zonder te controleren of het verzendende IP-adres dat domein mag gebruiken.
Gevolgen voor legitieme afzenders
Wanneer aanvallers een domein spoofen, beschadigen ze de reputatie van de legitieme eigenaar. Grote aantallen gespoofte phishingmails kunnen ertoe leiden dat het domein door wereldwijde filters op een blacklist wordt gezet. Daardoor worden ook legitieme transactionele e-mails en marketingmails als spam gemarkeerd of volledig geweigerd. Een strikte authenticatie is de enige manier om ontvangers te laten weten dat ongeautoriseerde mail moet worden weggegooid.
Preventie via authenticatie
Preventie rust op drie pijlers: SPF, DKIM en DMARC. SPF somt de geautoriseerde IP-adressen op. DKIM voegt een cryptografische handtekening aan de header toe. DMARC verbindt die twee en instrueert de ontvanger om mail die niet door deze controles komt te weigeren of in quarantaine te plaatsen. Met de gratis tools van SendHQ (https://sendhq.cc/tools) kun je controleren of je huidige DNS-records correct zijn ingesteld om spoofingpogingen te blokkeren.
Veelgemaakte fouten in de praktijk
Een veelgemaakte fout is een SPF-record instellen als SoftFail (~all) in plaats van Fail (-all) terwijl er geen DMARC-beleid is. Daarmee vertel je ontvangende servers dat de mail waarschijnlijk niet geautoriseerd is, maar toch moet worden geaccepteerd. Een andere fout is SPF-records niet bijwerken na een overstap naar een nieuwe ESP, waardoor legitieme mail voor de ontvangende server op gespooft verkeer lijkt.
Concreet voorbeeld
Een aanvaller verstuurt een e-mail waarbij de SMTP-envelope op attacker@malicious.com staat, maar de header op From: billing@yourcompany.com. Als yourcompany.com geen DMARC-beleid heeft, toont de mailclient van de ontvanger het billing-adres en denkt de gebruiker dat het verzoek officieel is, ook al was het onderliggende transport niet geautoriseerd.
Vragen die teams stellen
Is spoofing hetzelfde als phishing?
Nee. Spoofing is de technische methode om de identiteit van de afzender te vervalsen. Phishing is het social-engineeringdoel van de aanval, waarbij spoofing vaak wordt ingezet om vertrouwen te winnen.
Kan SPF alleen spoofing tegenhouden?
Nee. SPF valideert alleen de envelope-afzender. Aanvallers kunnen een geldige envelope van hun eigen domein gebruiken en tegelijk de zichtbare From-header spoofen. DMARC is nodig om alignment met de header af te dwingen.
Voorkomt DKIM spoofing?
DKIM bewijst dat de inhoud niet is gewijzigd en afkomstig is van een domein dat de sleutel bezit, maar het voorkomt niet dat een afzender de handtekening helemaal weglaat, tenzij een DMARC-beleid die verplicht stelt.
Primaire bronnen
- RFC 5321: Simple Mail Transfer Protocol — RFC Editor
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor
- RFC 7208: Sender Policy Framework — RFC Editor