Cyber Security Academy · Lezione

Come funziona l'email spoofing

Perché le email sono facili da falsificare.

Lezione 1 di 413 passaggi

Come funziona l'email spoofing è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

L'email è nata sulla fiducia

Il protocollo email principale, SMTP, è stato progettato nei primi anni Ottanta per una piccola rete di ricercatori considerata affidabile. Non include alcuna autenticazione integrata del mittente.

Quell'ipotesi di fiducia originaria è il motivo per cui oggi lo spoofing delle email è così facile. Chiunque riesca a comunicare via SMTP con un server di posta può dichiarare di essere chiunque desideri, a meno che non vengano aggiunte ulteriori protezioni (SPF, DKIM, DMARC).

Indirizzi dell'envelope e dell'header

Un concetto fondamentale: un'email contiene in realtà due serie di indirizzi, che non devono necessariamente coincidere.

  • Envelope (MAIL FROM) — usato dai server di posta per instradare il messaggio e gestire i mancati recapiti; l'utente non lo vede
  • Header From — la riga 'From:' visualizzata nel client di posta

Lo spoofing sfrutta questa differenza: l'Header From visibile può contenere qualsiasi valore, indipendentemente da chi abbia realmente inviato il messaggio.

Falsificare l'indirizzo From

Poiché SMTP non verifica l'identità, un attaccante può semplicemente impostare l'header From su un indirizzo attendibile. Una conversazione SMTP grezza si presenta così:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Perché lo spoofing è pericoloso

Le email contraffatte sono alla base di importanti categorie di attacchi:

  • Phishing — indurre gli utenti a inserire le credenziali
  • Business Email Compromise (BEC) — impersonare un dirigente per autorizzare pagamenti fraudolenti
  • Distribuzione di malware — allegati che sembrano provenire da un collega

Un messaggio che sembra provenire dal CEO o dalla banca dell'utente ha molte più probabilità di essere considerato affidabile e di indurre a un'azione.

Spoofing del dominio esatto

Lo spoofing del dominio esatto falsifica l'header From per usare il Suo dominio reale, ad esempio ceo@yourcompany.com.

È la forma più pericolosa perché l'indirizzo è effettivamente corretto e non presenta errori di battitura riconoscibili. Senza l'autenticazione delle email, un server ricevente non ha modo di sapere che il messaggio non proviene dalla Sua vera infrastruttura.

SPF, DKIM e DMARC esistono soprattutto per impedire lo spoofing del dominio esatto.

Domini simili e domini cugini

Quando l'autenticazione impedisce lo spoofing del dominio esatto, gli attaccanti ricorrono a domini simili che possiedono e controllano realmente:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Inganno del nome visualizzato

Anche con tutte le protezioni attive, gli attaccanti sfruttano il nome visualizzato, il testo descrittivo mostrato prima dell'indirizzo.

Molti client di posta, soprattutto sui dispositivi mobili, mostrano solo il nome visualizzato e nascondono l'indirizzo effettivo. Pertanto un'email proveniente da:

"Acme CEO" <random123@gmail.com>

può apparire semplicemente come Acme CEO. L'indirizzo è legittimo per Gmail, quindi l'autenticazione va a buon fine, ma l'utente viene ingannato. È un problema umano che l'autenticazione non può risolvere.

Leggere gli header delle email

Per esaminare un messaggio sospetto, analizzi gli header completi. Registrano il percorso seguito dal messaggio e i risultati dell'autenticazione.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

Cosa rivela la catena Received

Gli header Received formano una catena, da leggere dal basso verso l'alto, che mostra ogni server attraversato dal messaggio.

Tra i segnali d'allarme vi sono:

  • Un server di origine che non appartiene al mittente dichiarato
  • Una mancata corrispondenza tra il Return-Path e il dominio From
  • Geolocalizzazioni IP sospette o impreviste

Abbinata alla riga Authentication-Results, la catena degli header spesso smaschera rapidamente una falsificazione.

I tre pilastri della difesa

Tre standard complementari collaborano per rendere affidabile la posta elettronica. Ognuno colma una lacuna diversa:

  • SPF — autorizza i server che possono inviare email per il Suo dominio (il mittente dell'envelope)
  • DKIM — firma crittograficamente i messaggi, rendendo rilevabili manomissioni e falsificazioni
  • DMARC — collega SPF e DKIM all'header From visibile e indica ai server riceventi come comportarsi in caso di errore

Studierà ciascuno di questi standard nelle prossime tre lezioni.

L'autenticazione non è una soluzione miracolosa

SPF, DKIM e DMARC bloccano lo spoofing del dominio esatto dei domini che controlla. Non bloccano:

  • Domini simili che l'attaccante possiede e autentica correttamente
  • L'inganno del nome visualizzato
  • Account legittimi compromessi che inviano email reali e autenticate

L'autenticazione delle email è essenziale, ma deve essere accompagnata dalla formazione degli utenti alla sicurezza e dal filtraggio in ingresso. Anche qui vale il principio della difesa in profondità.

Verifica rapida

Verifichi la Sua comprensione dello spoofing delle email.

Riepilogo

Ha imparato perché le email sono facili da falsificare:

  • SMTP non include alcuna autenticazione integrata del mittente
  • Il mittente dell'envelope e l'Header From visibile non devono necessariamente coincidere
  • Lo spoofing rende possibili phishing, BEC e distribuzione di malware tramite tecniche basate su domini esatti, domini simili e nomi visualizzati
  • Gli header delle email e la riga Authentication-Results aiutano a esaminare le falsificazioni
  • SPF, DKIM e DMARC insieme difendono dallo spoofing del dominio esatto, ma non costituiscono una soluzione completa

Nella prossima lezione imparerà come SPF autorizza i server di invio legittimi.

Gratis per iniziare

Impara Cyber Security Academy con un tutor IA — gratis

Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.

Corsi
76
Lezioni
303

Domande Frequenti

La lezione «Come funziona l'email spoofing» è gratuita?

Sì — il testo completo di «Come funziona l'email spoofing» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Come funziona l'email spoofing»?

Perché le email sono facili da falsificare. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Come funziona l'email spoofing»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Come funziona l'email spoofing
  2. Record SPF
  3. Firma DKIM
  4. Policy e report DMARC
← Torna a Cyber Security Academy