Cyber Security Academy · Lektion

Sådan fungerer email-spoofing

Forstå, hvorfor emails er nemme at forfalske.

Lektion 1 af 413 trin

Sådan fungerer email-spoofing er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

E-mail blev bygget på tillid

Den centrale e-mailprotokol, SMTP, blev designet i begyndelsen af 1980'erne til et lille, tillidsbaseret netværk af forskere. Den har ingen indbygget autentificering af afsenderen.

Denne oprindelige antagelse om tillid er grunden til, at det er så let at forfalske e-mails i dag. Alle, der kan kommunikere med en mailserver via SMTP, kan udgive sig for at være hvem som helst, medmindre der lægges yderligere beskyttelse (SPF, DKIM, DMARC) ovenpå.

Konvolutadresser kontra headeradresser

Et vigtigt begreb er, at en e-mail faktisk har to sæt adresser, og at de ikke nødvendigvis stemmer overens.

  • Konvolut (MAIL FROM) — bruges af mailservere til at dirigere beskeden og håndtere returbeskeder; brugeren ser den aldrig
  • Header From — den 'From:'-linje, der vises i e-mailklienten

Forfalskning udnytter forskellen: Den synlige Header From kan indeholde hvad som helst, uanset hvem der faktisk sendte beskeden.

Forfalskning af From-adressen

Fordi SMTP ikke bekræfter identiteten, kan en angriber ganske enkelt angive en adresse, der er tillid til, i From-headeren. En rå SMTP-samtale ser sådan ud:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Hvorfor e-mailforfalskning er farlig

Forfalskede e-mails er grundlaget for flere vigtige angrebskategorier:

  • Phishing — at narre brugere til at indtaste legitimationsoplysninger
  • Business Email Compromise (BEC) — at udgive sig for at være en leder for at godkende svigagtige betalinger
  • Levering af malware — vedhæftede filer, der ser ud, som om de kommer fra en kollega

En besked, der ser ud til at komme fra din administrerende direktør eller din bank, har langt større sandsynlighed for at blive betroet og fulgt.

Forfalskning af det nøjagtige domæne

Forfalskning af det nøjagtige domæne ændrer From-headeren, så den bruger dit rigtige domæne, f.eks. ceo@yourcompany.com.

Dette er den farligste form, fordi adressen faktisk er korrekt, og der ikke er nogen tastefejl at opdage. Uden e-mailautentificering har en modtagende server ingen mulighed for at vide, at beskeden ikke kom fra din faktiske infrastruktur.

SPF, DKIM og DMARC findes primært for at stoppe forfalskning af det nøjagtige domæne.

Lignende og beslægtede domæner

Når autentificering blokerer forfalskning af det nøjagtige domæne, går angribere over til domæner, der ligner de ægte, og som de selv ejer og kontrollerer:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Bedrag med visningsnavn

Selv når alle beskyttelser er på plads, misbruger angribere visningsnavnet, den venlige tekst, der vises før adressen.

Mange e-mailklienter, især på mobilen, viser kun visningsnavnet og skjuler den faktiske adresse. Derfor kan en e-mail fra:

"Acme CEO" <random123@gmail.com>

blot se ud som Acme CEO. Adressen er legitim for Gmail, så autentificeringen går igennem, men brugeren bliver narret. Det er et menneskeligt problem, som autentificering ikke kan løse.

Læse e-mailheadere

Hvis du vil undersøge en mistænkelig besked, skal du se på de fulde headere. De registrerer den vej, beskeden har fulgt, og resultaterne af autentificeringen.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

Hvad Received-kæden fortæller dig

Received-headerne danner en kæde, der læses nedefra og op, og som viser hver server, beskeden passerede igennem.

Advarselstegn omfatter:

  • En oprindelig server, der ikke tilhører den angivne afsender
  • Uoverensstemmelse mellem Return-Path og From-domænet
  • Mistænkelige eller uventede geografiske placeringer for IP-adresser

Sammen med linjen Authentication-Results afslører headerkæden ofte hurtigt en forfalskning.

Forsvarets tre søjler

Tre supplerende standarder arbejder sammen om at gøre e-mail pålidelig. Hver standard håndterer en forskellig mangel:

  • SPF — autoriserer, hvilke servere der må sende e-mail for dit domæne (konvolutafsenderen)
  • DKIM — signerer beskeder kryptografisk, så manipulation og forfalskning kan opdages
  • DMARC — knytter SPF og DKIM til den synlige From-header og fortæller modtagerne, hvad de skal gøre ved en fejl

Du gennemgår hver af dem i de næste tre lektioner.

Autentificering er ikke en mirakelkur

SPF, DKIM og DMARC stopper forfalskning af det nøjagtige domæne for domæner, du kontrollerer. De stopper ikke:

  • Domæner, der ligner de ægte, og som angriberen ejer og autentificerer korrekt
  • Bedrag med visningsnavne
  • Kompromitterede legitime konti, der sender ægte, autentificeret e-mail

E-mailautentificering er afgørende, men den skal kombineres med oplæring af brugere i sikkerhedsbevidsthed og filtrering af indgående e-mail. Forsvar i dybden gælder også her.

Hurtig kontrol

Test din forståelse af e-mailforfalskning.

Opsummering

Du har lært, hvorfor e-mails er nemme at forfalske:

  • SMTP har ingen indbygget autentificering af afsenderen
  • Afsenderen i konvolutten og den synlige Header From behøver ikke at stemme overens
  • Forfalskning bruges til phishing, BEC og levering af malware gennem forfalskning af det nøjagtige domæne, lignende domæner og visningsnavne
  • E-mailens headere og linjen Authentication-Results hjælper med at undersøge forfalskninger
  • SPF, DKIM og DMARC beskytter tilsammen mod forfalskning af det nøjagtige domæne, men udgør ikke en komplet løsning

Dernæst skal du lære, hvordan SPF autoriserer legitime afsenderservere.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Sådan fungerer email-spoofing” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Sådan fungerer email-spoofing”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Sådan fungerer email-spoofing”?

Forstå, hvorfor emails er nemme at forfalske. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Sådan fungerer email-spoofing”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Sådan fungerer email-spoofing
  2. SPF-records
  3. DKIM-signering
  4. DMARC-politik og rapportering
← Tilbage til Cyber Security Academy