técnico · resposta com fontes
Spoofing de e-mail: definição e mecanismos técnicos
Spoofing de e-mail é a falsificação de um cabeçalho de e-mail para que a mensagem pareça ter vindo de uma fonte legítima ou conhecida. Como o Simple Mail Transfer Protocol (SMTP) não valida o endereço From por conta própria, qualquer remetente pode informar qualquer identidade no envelope ou no cabeçalho da mensagem.
Processo técnico
O spoofing acontece durante a transação SMTP. O protocolo separa o remetente do envelope (MAIL FROM) do remetente do cabeçalho (From:). Um agente malicioso pode se conectar a um open relay ou usar um script próprio para informar um domínio confiável no cabeçalho From enquanto usa um return path diferente. Por padrão, o servidor de e-mail receptor processa a mensagem com base nesses valores informados, sem verificar se o IP de envio está autorizado a usar aquele domínio.
Impacto nos remetentes legítimos
Quando atacantes falsificam um domínio, eles prejudicam a reputação do dono legítimo. Grandes volumes de e-mails de phishing falsificados podem fazer o domínio entrar em listas de bloqueio de filtros globais. Com isso, os e-mails transacionais e de marketing legítimos passam a ser marcados como spam ou totalmente rejeitados. Manter uma postura de autenticação rígida é a única forma de sinalizar aos receptores que e-mails não autorizados devem ser descartados.
Prevenção por meio de autenticação
A prevenção se apoia em três pilares: SPF, DKIM e DMARC. O SPF lista os endereços IP autorizados. O DKIM adiciona uma assinatura criptográfica ao cabeçalho. O DMARC une os dois e instrui o receptor a rejeitar ou colocar em quarentena os e-mails que falham nessas verificações. Você pode usar as ferramentas gratuitas do SendHQ (https://sendhq.cc/tools) para verificar se os seus registros DNS atuais estão configurados corretamente para bloquear tentativas de spoofing.
Erros operacionais
Um erro comum é configurar um registro SPF como SoftFail (~all) em vez de Fail (-all) sem ter uma política DMARC. Isso indica aos servidores receptores que o e-mail provavelmente não é autorizado, mas que ainda assim deve ser aceito. Outro erro é não atualizar os registros SPF depois de migrar para um novo ESP, o que faz com que e-mails legítimos pareçam tráfego falsificado para o servidor receptor.
Exemplo concreto
Um atacante envia um e-mail em que o envelope SMTP é attacker@malicious.com, mas o cabeçalho é From: billing@yourcompany.com. Se yourcompany.com não tiver uma política DMARC, o cliente de e-mail do destinatário exibe o endereço de cobrança e engana o usuário, que acredita que a solicitação é oficial, mesmo que o transporte por trás dela não fosse autorizado.
Perguntas que as equipes fazem
Spoofing é a mesma coisa que phishing?
Não. Spoofing é o método técnico de falsificar a identidade do remetente. Phishing é o objetivo de engenharia social do ataque, que muitas vezes usa o spoofing como ferramenta para ganhar confiança.
O SPF sozinho consegue impedir o spoofing?
Não. O SPF valida apenas o remetente do envelope. Os atacantes podem usar um envelope válido do próprio domínio enquanto falsificam o cabeçalho From visível. O DMARC é necessário para garantir o alinhamento do cabeçalho.
O DKIM impede o spoofing?
O DKIM comprova que o conteúdo não foi alterado e que veio de um domínio que possui a chave, mas não impede que um remetente simplesmente omita a assinatura, a menos que uma política DMARC a exija.
Fontes primárias
- RFC 5321: Simple Mail Transfer Protocol — RFC Editor (em inglês)
- RFC 7489: Domain-based Message Authentication, Reporting and Conformance — RFC Editor (em inglês)
- RFC 7208: Sender Policy Framework — RFC Editor (em inglês)