Cyber Security Academy · Pelajaran

Cara Pemalsuan E-mel Berfungsi

Mengapa e-mel mudah dipalsukan.

Pelajaran 1 daripada 413 langkah

Cara Pemalsuan E-mel Berfungsi ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

E-mel Dibina Berasaskan Kepercayaan

Protokol e-mel teras, SMTP, direka pada awal tahun 1980-an untuk rangkaian kecil penyelidik yang saling mempercayai. Protokol ini tidak mempunyai pengesahan penghantar terbina dalam.

Andaian kepercayaan asal itulah sebabnya pemalsuan e-mel begitu mudah dilakukan hari ini. Sesiapa sahaja yang boleh berkomunikasi melalui SMTP dengan pelayan mel boleh mendakwa dirinya sebagai sesiapa sahaja, melainkan perlindungan tambahan (SPF, DKIM, DMARC) ditambah sebagai lapisan.

Alamat Sampul berbanding Alamat Pengepala

Satu konsep penting: e-mel sebenarnya mempunyai dua set alamat, dan kedua-duanya tidak semestinya sepadan.

  • Sampul (MAIL FROM) — digunakan oleh pelayan mel untuk menghalakan mesej dan mengendalikan mesej lantunan; pengguna tidak pernah melihatnya
  • Pengepala Daripada — baris 'Daripada:' yang dipaparkan dalam klien e-mel

Pemalsuan mengeksploitasi jurang ini: Pengepala Daripada yang kelihatan boleh menyatakan apa-apa sahaja, tanpa mengira siapa yang sebenarnya menghantar mesej itu.

Memalsukan Alamat Daripada

Oleh sebab SMTP tidak mengesahkan identiti, penyerang hanya perlu menetapkan pengepala Daripada kepada alamat yang dipercayai. Perbualan SMTP mentah kelihatan seperti ini:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Mengapa Pemalsuan Berbahaya

E-mel yang dipalsukan menjadi asas kepada kategori serangan utama:

  • Pancingan data — memperdaya pengguna supaya memasukkan bukti kelayakan
  • Kompromi E-mel Perniagaan (BEC) — menyamar sebagai eksekutif untuk membenarkan bayaran palsu
  • Penghantaran perisian hasad — lampiran yang kelihatan seolah-olah datang daripada rakan sekerja

Mesej yang kelihatan datang daripada CEO atau bank anda jauh lebih berkemungkinan dipercayai dan diambil tindakan.

Pemalsuan Domain Tepat

Pemalsuan domain tepat memalsukan pengepala Daripada untuk menggunakan domain sebenar anda, contohnya ceo@yourcompany.com.

Bentuk ini paling berbahaya kerana alamat itu benar-benar betul dan tiada kesilapan ejaan yang boleh dikesan. Tanpa pengesahan e-mel, pelayan penerima tidak mempunyai cara untuk mengetahui bahawa mesej itu tidak berasal daripada infrastruktur sebenar anda.

SPF, DKIM dan DMARC diwujudkan terutamanya untuk menghentikan pemalsuan domain tepat.

Domain Seakan-akan dan Domain Berkaitan

Apabila pengesahan menghalang pemalsuan domain tepat, penyerang beralih kepada domain seakan-akan yang benar-benar mereka miliki dan kawal:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Penipuan Nama Paparan

Walaupun semua perlindungan telah digunakan, penyerang menyalahgunakan nama paparan, iaitu teks mesra yang dipaparkan sebelum alamat.

Banyak klien e-mel, khususnya pada peranti mudah alih, hanya memaparkan nama paparan dan menyembunyikan alamat sebenar. Jadi e-mel daripada:

"Acme CEO" <random123@gmail.com>

mungkin hanya dipaparkan sebagai Acme CEO. Alamat itu sah untuk Gmail, jadi pengesahan lulus, namun pengguna tertipu. Ini ialah masalah manusia yang tidak dapat diselesaikan oleh pengesahan.

Membaca Pengepala E-mel

Untuk menyiasat mesej yang mencurigakan, periksa semua pengepala. Pengepala merekodkan laluan yang dilalui oleh mesej dan hasil pengesahannya.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

Perkara yang Didedahkan oleh Rantaian Diterima

Pengepala Diterima membentuk satu rantaian yang dibaca dari bawah ke atas, menunjukkan setiap pelayan yang dilalui oleh mesej.

Tanda amaran termasuk:

  • Pelayan asal yang bukan milik penghantar yang didakwa
  • Ketidakpadanan antara domain Laluan Pemulangan dengan domain Daripada
  • Geolokasi IP yang mencurigakan atau tidak dijangka

Apabila digabungkan dengan baris Hasil Pengesahan, rantaian pengepala sering mendedahkan pemalsuan dengan cepat.

Tiga Tonggak Pertahanan

Tiga piawaian yang saling melengkapi bekerjasama untuk menjadikan e-mel boleh dipercayai. Setiap piawaian menangani jurang yang berbeza:

  • SPF — membenarkan pelayan yang boleh menghantar mel bagi domain anda (penghantar sampul)
  • DKIM — menandatangani mesej secara kriptografi supaya pengubahan dan pemalsuan dapat dikesan
  • DMARC — mengaitkan SPF dan DKIM dengan pengepala Daripada yang kelihatan serta memberitahu penerima tindakan yang perlu diambil apabila semakan gagal

Anda akan mempelajari setiap piawaian ini dalam tiga pelajaran seterusnya.

Pengesahan Bukan Penyelesaian Mutlak

SPF, DKIM dan DMARC menghalang pemalsuan domain tepat bagi domain yang anda kawal. Ketiga-tiganya tidak menghalang:

  • Domain seakan-akan yang dimiliki penyerang dan berjaya mendapat pengesahan
  • Penipuan nama paparan
  • Akaun sah yang telah diceroboh dan menghantar mel sebenar yang disahkan

Pengesahan e-mel amat penting, tetapi mesti digabungkan dengan latihan kesedaran pengguna dan penapisan mel masuk. Pertahanan berlapis juga terpakai di sini.

Semakan Pantas

Uji pemahaman anda tentang pemalsuan e-mel.

Imbas Kembali

Anda belajar sebab e-mel mudah dipalsukan:

  • SMTP tidak mempunyai pengesahan penghantar terbina dalam
  • Penghantar sampul dan Pengepala Daripada yang kelihatan tidak semestinya sepadan
  • Pemalsuan membolehkan pancingan data, BEC dan penghantaran perisian hasad melalui helah domain tepat, domain seakan-akan dan nama paparan
  • Pengepala e-mel dan baris Hasil Pengesahan membantu menyiasat pemalsuan
  • SPF, DKIM dan DMARC bersama-sama melindungi daripada pemalsuan domain tepat, tetapi bukan penyelesaian lengkap

Seterusnya, anda akan belajar cara SPF membenarkan pelayan penghantaran yang sah.

Percuma untuk bermula

Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
76
Pelajaran
303

Soalan Lazim

Adakah pelajaran “Cara Pemalsuan E-mel Berfungsi” percuma?

Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Cara Pemalsuan E-mel Berfungsi”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Cara Pemalsuan E-mel Berfungsi”?

Mengapa e-mel mudah dipalsukan. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Cara Pemalsuan E-mel Berfungsi” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Cara Pemalsuan E-mel Berfungsi
  2. Rekod SPF
  3. Penandatanganan DKIM
  4. Dasar dan Pelaporan DMARC
← Kembali ke Cyber Security Academy