техническое · ответ с источниками

Подделка email (спуфинг): что это и как работает

Подделка email (спуфинг) — это фальсификация заголовка письма, чтобы сообщение выглядело отправленным из легитимного или известного источника. Поскольку протокол Simple Mail Transfer Protocol (SMTP) сам по себе не проверяет адрес From, любой отправитель может указать любую личность в конверте или заголовке сообщения.

Как устроен процесс

Подделка происходит во время SMTP-транзакции. Протокол разделяет отправителя в конверте (MAIL FROM) и отправителя в заголовке (From:). Злоумышленник может подключиться к открытому релею или воспользоваться собственным скриптом, чтобы указать доверенный домен в заголовке From, используя другой обратный адрес. Принимающий почтовый сервер по умолчанию обрабатывает сообщение на основе этих строк, не проверяя, имеет ли IP-адрес отправки право использовать этот домен.

Последствия для легитимных отправителей

Когда злоумышленники подделывают домен, они вредят репутации его законного владельца. Большой объём поддельных фишинговых писем может привести к попаданию домена в чёрные списки глобальных фильтров. В результате легитимные транзакционные и маркетинговые письма помечаются как спам или полностью отклоняются. Строгая настройка аутентификации — единственный способ дать получателям понять, что неавторизованную почту следует отбрасывать.

Защита с помощью аутентификации

Защита держится на трёх опорах: SPF, DKIM и DMARC. SPF перечисляет авторизованные IP-адреса. DKIM добавляет в заголовок криптографическую подпись. DMARC связывает их вместе и предписывает получателю отклонять или помещать в карантин почту, не прошедшую эти проверки. С помощью бесплатных инструментов SendHQ (https://sendhq.cc/tools) можно проверить, правильно ли настроены ваши DNS-записи для блокировки попыток подделки.

Типичные ошибки

Частая ошибка — настроить SPF-запись как SoftFail (~all) вместо Fail (-all) и при этом не иметь политики DMARC. Это сообщает принимающим серверам, что почта, скорее всего, неавторизована, но её всё равно следует принять. Другая ошибка — не обновить SPF-записи после перехода к новому ESP, из-за чего легитимная почта выглядит для принимающего сервера как поддельный трафик.

Конкретный пример

Злоумышленник отправляет письмо, в котором SMTP-конверт указывает attacker@malicious.com, а в заголовке стоит From: billing@yourcompany.com. Если у yourcompany.com нет политики DMARC, почтовый клиент получателя показывает адрес billing, и пользователь верит, что запрос официальный, хотя сама передача была неавторизованной.

Что спрашивают команды

Спуфинг — это то же самое, что фишинг?

Нет. Спуфинг — технический метод подделки личности отправителя. Фишинг — цель атаки в рамках социальной инженерии, и для завоевания доверия в нём часто используется спуфинг.

Может ли один SPF остановить подделку?

Нет. SPF проверяет только отправителя в конверте. Злоумышленники могут использовать корректный конверт со своего домена, подделывая видимый заголовок From. Чтобы обеспечить выравнивание заголовка, необходим DMARC.

Защищает ли DKIM от подделки?

DKIM доказывает, что содержимое не изменялось и отправлено с домена, которому принадлежит ключ, но не мешает отправителю вообще не ставить подпись, если этого не требует политика DMARC.

Первоисточники