เชิงเทคนิค · คำตอบพร้อมแหล่งอ้างอิง
Email Spoofing คืออะไร: คำจำกัดความและกลไกทางเทคนิค
Email spoofing คือการปลอมเฮดเดอร์อีเมลเพื่อให้ข้อความดูเหมือนมาจากแหล่งที่ถูกต้องหรือเป็นที่รู้จัก เนื่องจาก Simple Mail Transfer Protocol (SMTP) ไม่ได้ตรวจสอบที่อยู่ From โดยตัวมันเอง ผู้ส่งใดก็ระบุตัวตนใดก็ได้ใน envelope หรือเฮดเดอร์ของข้อความ
กระบวนการทำงาน
การ spoofing เกิดขึ้นระหว่างธุรกรรม SMTP โปรโตคอลแยกผู้ส่งใน envelope (MAIL FROM) ออกจากผู้ส่งในเฮดเดอร์ (From:) ผู้ไม่หวังดีเชื่อมต่อกับ open relay หรือใช้สคริปต์เฉพาะ เพื่อระบุโดเมนที่น่าเชื่อถือในเฮดเดอร์ From ขณะที่ใช้ return path อื่น โดยค่าเริ่มต้น เซิร์ฟเวอร์เมลปลายทางจะประมวลผลข้อความตามสตริงเหล่านี้โดยไม่ตรวจสอบว่า IP ผู้ส่งได้รับอนุญาตให้ใช้โดเมนนั้นหรือไม่
ผลกระทบต่อผู้ส่งที่ถูกต้อง
เมื่อผู้โจมตีปลอมแปลงโดเมน ชื่อเสียงของเจ้าของโดเมนที่แท้จริงจะเสียหาย อีเมลฟิชชิงปลอมปริมาณมากอาจทำให้โดเมนถูกขึ้นบัญชีดำโดยตัวกรองทั่วโลก ส่งผลให้อีเมล transactional และอีเมลการตลาดที่ถูกต้องถูกทำเครื่องหมายเป็นสแปมหรือถูกปฏิเสธทั้งหมด การคงท่าทีการยืนยันตัวตนที่เข้มงวดเป็นวิธีเดียวที่จะส่งสัญญาณให้ผู้รับทราบว่าควรทิ้งอีเมลที่ไม่ได้รับอนุญาต
การป้องกันด้วยการยืนยันตัวตน
การป้องกันอาศัยสามเสาหลัก ได้แก่ SPF, DKIM และ DMARC SPF ระบุรายการที่อยู่ IP ที่ได้รับอนุญาต DKIM เพิ่มลายเซ็นเข้ารหัสในเฮดเดอร์ DMARC เชื่อมทั้งสองเข้าด้วยกัน โดยสั่งให้ผู้รับ reject หรือ quarantine อีเมลที่ไม่ผ่านการตรวจสอบเหล่านี้ คุณใช้เครื่องมือฟรีของ SendHQ (https://sendhq.cc/tools) ตรวจสอบว่าเรคคอร์ด DNS ปัจจุบันตั้งค่าอย่างถูกต้องเพื่อบล็อกความพยายาม spoofing ได้
ข้อผิดพลาดในการใช้งาน
ข้อผิดพลาดที่พบบ่อยคือตั้งค่าเรคคอร์ด SPF เป็น SoftFail (~all) แทน Fail (-all) โดยไม่มีนโยบาย DMARC ซึ่งบอกเซิร์ฟเวอร์ปลายทางว่าอีเมลน่าจะไม่ได้รับอนุญาต แต่ก็ยังควรรับไว้ อีกข้อผิดพลาดคือไม่อัปเดตเรคคอร์ด SPF หลังย้ายไปใช้ ESP ใหม่ ทำให้อีเมลที่ถูกต้องดูเหมือนทราฟฟิกปลอมในสายตาเซิร์ฟเวอร์ปลายทาง
ตัวอย่างที่เป็นรูปธรรม
ผู้โจมตีส่งอีเมลที่ตั้ง SMTP envelope เป็น attacker@malicious.com แต่ตั้งเฮดเดอร์เป็น From: billing@yourcompany.com หาก yourcompany.com ไม่มีนโยบาย DMARC โปรแกรมอีเมลของผู้รับจะแสดงที่อยู่ billing ทำให้ผู้ใช้เชื่อว่าคำขอเป็นทางการ ทั้งที่การส่งจริงไม่ได้รับอนุญาต
คำถามที่ทีมมักถาม
spoofing เหมือนกับฟิชชิงหรือไม่
ไม่ Spoofing คือวิธีการทางเทคนิคในการปลอมตัวตนผู้ส่ง ส่วนฟิชชิงคือเป้าหมายเชิงวิศวกรรมสังคมของการโจมตี ซึ่งมักใช้ spoofing เป็นเครื่องมือเพื่อสร้างความไว้วางใจ
SPF อย่างเดียวหยุด spoofing ได้หรือไม่
ไม่ SPF ตรวจสอบเฉพาะผู้ส่งใน envelope ผู้โจมตีใช้ envelope จากโดเมนของตนที่ถูกต้องได้ ขณะที่ปลอมเฮดเดอร์ From ที่มองเห็น ต้องใช้ DMARC เพื่อให้เฮดเดอร์ align กัน
DKIM ป้องกัน spoofing ได้หรือไม่
DKIM พิสูจน์ว่าเนื้อหาไม่ถูกแก้ไขและมาจากโดเมนที่เป็นเจ้าของคีย์ แต่ไม่ได้ป้องกันไม่ให้ผู้ส่งไม่ใส่ลายเซ็นเลย เว้นแต่นโยบาย DMARC บังคับ