0Pricing
Cyber Security Academy · درس

كيف يعمل انتحال البريد الإلكتروني

لماذا يسهل تزوير البريد الإلكتروني.

كيف يعمل انتحال البريد الإلكتروني درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

بُني البريد الإلكتروني على الثقة

صُمم بروتوكول البريد الإلكتروني الأساسي، SMTP، في أوائل ثمانينيات القرن العشرين لشبكة صغيرة وموثوقة من الباحثين. ولا يتضمن مصادقة مدمجة للمرسل.

يفسر افتراض الثقة الأصلي هذا سبب سهولة انتحال البريد الإلكتروني اليوم. فأي شخص يستطيع التواصل مع خادم بريد عبر SMTP يمكنه الادعاء بأنه أي شخص يختاره، ما لم تُضاف طبقات حماية أخرى مثل SPF وDKIM وDMARC.

عناوين المغلف مقابل عناوين الترويسة

هناك مفهوم بالغ الأهمية: يحتوي البريد الإلكتروني فعليًا على مجموعتين من العناوين، ولا يلزم أن تتطابقا.

  • المغلف (MAIL FROM) — تستخدمه خوادم البريد لتوجيه الرسالة ومعالجة ارتدادها؛ ولا يراه المستخدم مطلقًا
  • Header From — سطر From: المعروض في عميل البريد الإلكتروني

يستغل الانتحال هذه الفجوة: يمكن أن يحتوي Header From الظاهر على أي قيمة، بصرف النظر عمن أرسل الرسالة فعليًا.

تزوير عنوان From

نظرًا إلى أن SMTP لا يتحقق من الهوية، يستطيع المهاجم ببساطة ضبط ترويسة From على عنوان موثوق. وتبدو محادثة SMTP الخام كما يلي:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

لماذا يُعد الانتحال خطيرًا

يشكل البريد الإلكتروني المنتحل أساسًا لفئات رئيسية من الهجمات:

  • التصيد الاحتيالي — خداع المستخدمين لإدخال بيانات الاعتماد
  • اختراق البريد الإلكتروني للأعمال (BEC) — انتحال شخصية مسؤول تنفيذي للتصريح بمدفوعات احتيالية
  • إيصال البرمجيات الخبيثة — مرفقات تبدو وكأنها واردة من زميل

وتكون الرسالة التي يبدو أنها واردة من مديركم التنفيذي أو مصرفكم أكثر احتمالًا بكثير لأن يثق بها المتلقي ويتصرف بناءً عليها.

انتحال النطاق المطابق تمامًا

يزوّر انتحال النطاق المطابق تمامًا ترويسة From لاستخدام نطاقكم الحقيقي، مثل ceo@yourcompany.com.

وهذا أخطر أشكال الانتحال، لأن العنوان صحيح فعلًا ولا توجد غلطة إملائية يمكن ملاحظتها. ومن دون مصادقة البريد الإلكتروني، لا يملك الخادم المستلم وسيلة لمعرفة أن الرسالة لم تصدر من بنيتكم التحتية الحقيقية.

يوجد SPF وDKIM وDMARC أساسًا لمنع انتحال النطاق المطابق تمامًا.

النطاقات المشابهة والنطاقات القريبة

عندما تمنع المصادقة انتحال النطاق المطابق تمامًا، يلجأ المهاجمون إلى نطاقات شبيهة يملكونها ويتحكمون فيها فعليًا:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

الخداع باسم العرض

حتى مع تطبيق جميع وسائل الحماية، يسيء المهاجمون استخدام اسم العرض، وهو النص التعريفي الظاهر قبل العنوان.

تعرض العديد من برامج البريد الإلكتروني، ولا سيما على الأجهزة المحمولة، اسم العرض فقط وتخفي العنوان الفعلي. لذلك قد تظهر رسالة واردة من:

"Acme CEO" <random123@gmail.com>

ببساطة باسم Acme CEO. والعنوان شرعي بالنسبة إلى Gmail، لذا تنجح المصادقة، ومع ذلك يُخدع المستخدم. فهذه مشكلة بشرية لا تستطيع المصادقة حلها.

قراءة ترويسات البريد الإلكتروني

للتحقيق في رسالة مشبوهة، افحصوا الترويسات الكاملة. فهي تسجل المسار الذي سلكته الرسالة ونتائج المصادقة.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

ما الذي تخبركم به سلسلة Received

تشكل ترويسات Received سلسلة تُقرأ من الأسفل إلى الأعلى، وتوضح كل خادم مرت الرسالة عبره.

تشمل مؤشرات الخطر ما يلي:

  • خادم إرسال أصلي لا ينتمي إلى المرسل المُدعى
  • عدم تطابق بين Return-Path ونطاق From
  • مواقع جغرافية مريبة أو غير متوقعة لعناوين IP

وبالاقتران مع سطر Authentication-Results، تكشف سلسلة الترويسات غالبًا عملية التزوير بسرعة.

الركائز الثلاث للدفاع

تعمل ثلاثة معايير متكاملة معًا لجعل البريد الإلكتروني جديرًا بالثقة. ويعالج كل معيار فجوة مختلفة:

  • SPF — يحدد الخوادم المسموح لها بإرسال البريد نيابة عن نطاقكم (مرسل المغلف)
  • DKIM — يوقّع الرسائل تشفيريًا بحيث يمكن اكتشاف العبث والتزوير
  • DMARC — يربط SPF وDKIM بترويسة From الظاهرة ويخبر الخوادم المستلمة بما يجب فعله عند الفشل

ستدرسون كل معيار منها في الدروس الثلاثة التالية.

المصادقة ليست حلًا سحريًا

يمنع SPF وDKIM وDMARC انتحال النطاق المطابق تمامًا للنطاقات التي تتحكمون فيها. لكنها لا تمنع ما يلي:

  • النطاقات الشبيهة التي يملكها المهاجم ويصادق عليها بصورة صحيحة
  • الخداع باسم العرض
  • الحسابات الشرعية المخترقة التي ترسل بريدًا حقيقيًا موثقًا

تُعد مصادقة البريد الإلكتروني ضرورية، لكنها يجب أن تقترن بتدريب المستخدمين على الوعي الأمني وتصفية البريد الوارد. وينطبق الدفاع متعدد الطبقات هنا أيضًا.

اختبار سريع

اختبروا مدى فهمكم لانتحال البريد الإلكتروني.

مراجعة

تعلمتم سبب سهولة تزوير البريد الإلكتروني:

  • لا يتضمن SMTP مصادقة مدمجة للمرسل
  • لا يلزم أن يتطابق مرسل المغلف مع Header From الظاهر
  • يتيح الانتحال التصيد الاحتيالي، وBEC، وإيصال البرمجيات الخبيثة باستخدام حيل انتحال النطاق المطابق تمامًا، والنطاقات الشبيهة، وأسماء العرض
  • تساعد ترويسات البريد الإلكتروني وسطر Authentication-Results في التحقيق في عمليات التزوير
  • يدافع كل من SPF وDKIM وDMARC معًا ضد انتحال النطاق المطابق تمامًا، لكنها لا تمثل حلًا كاملًا

بعد ذلك، ستتعلمون كيف يصرّح SPF لخوادم الإرسال الشرعية.

الأسئلة الشائعة

هل درس «كيف يعمل انتحال البريد الإلكتروني» مجاني؟

نعم — نص درس «كيف يعمل انتحال البريد الإلكتروني» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «كيف يعمل انتحال البريد الإلكتروني»؟

لماذا يسهل تزوير البريد الإلكتروني. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «كيف يعمل انتحال البريد الإلكتروني»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. كيف يعمل انتحال البريد الإلكتروني
  2. سجلات SPF
  3. توقيع DKIM
  4. سياسة DMARC وتقاريره
← العودة إلى Cyber Security Academy