Cyber Security Academy · Lekcja

Jak działa spoofing poczty elektronicznej

Dlaczego wiadomości e-mail łatwo sfałszować

Lekcja 1 z 413 kroki

Jak działa spoofing poczty elektronicznej to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Poczta e-mail powstała w oparciu o zaufanie

Podstawowy protokół poczty e-mail, SMTP, zaprojektowano na początku lat 80. XX wieku z myślą o małej, zaufanej sieci naukowców. Nie ma on wbudowanego uwierzytelniania nadawcy.

To pierwotne założenie zaufania sprawia, że obecnie tak łatwo jest podszyć się pod nadawcę wiadomości e-mail. Każdy, kto może komunikować się z serwerem pocztowym za pomocą SMTP, może podać się za dowolną osobę, chyba że zastosowano dodatkowe zabezpieczenia (SPF, DKIM, DMARC).

Adresy koperty a adresy nagłówka

Ważne jest zrozumienie, że wiadomość e-mail ma w rzeczywistości dwa zestawy adresów, które nie muszą być takie same.

  • Koperta (MAIL FROM) — służy serwerom pocztowym do kierowania wiadomości i obsługi zwrotek; użytkownik jej nie widzi
  • Nagłówek From — wiersz „From:” wyświetlany w kliencie poczty

Podszywanie się wykorzystuje tę różnicę: widoczny nagłówek From może zawierać dowolną treść, niezależnie od tego, kto rzeczywiście wysłał wiadomość.

Fałszowanie adresu From

Ponieważ SMTP nie weryfikuje tożsamości, atakujący może po prostu ustawić nagłówek From na zaufany adres. Surowa sesja SMTP wygląda tak:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Dlaczego podszywanie się jest niebezpieczne

Podszywanie się pod nadawcę wiadomości e-mail stanowi podstawę wielu głównych kategorii ataków:

  • Phishing — nakłanianie użytkowników do wprowadzenia danych uwierzytelniających
  • Business Email Compromise (BEC) — podszywanie się pod osobę zarządzającą w celu autoryzowania fałszywych płatności
  • Dostarczanie złośliwego oprogramowania — załączniki wyglądające tak, jakby pochodziły od współpracownika

Wiadomość, która wygląda na wysłaną przez dyrektora generalnego lub bank, ma znacznie większą szansę wzbudzić zaufanie i skłonić odbiorcę do działania.

Spoofing dokładnej domeny

Spoofing dokładnej domeny polega na sfałszowaniu nagłówka From tak, aby używał rzeczywistej domeny, na przykład ceo@yourcompany.com.

To najniebezpieczniejsza forma, ponieważ adres jest rzeczywiście poprawny i nie zawiera literówki, którą można byłoby zauważyć. Bez uwierzytelniania poczty serwer odbierający nie ma możliwości stwierdzenia, że wiadomość nie pochodzi z prawdziwej infrastruktury nadawcy.

SPF, DKIM i DMARC służą przede wszystkim do powstrzymywania spoofingu dokładnej domeny.

Domeny podobne i pokrewne

Gdy uwierzytelnianie blokuje spoofing dokładnej domeny, atakujący sięgają po domeny łudząco podobne, które faktycznie posiadają i kontrolują:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Oszustwo z nazwą wyświetlaną

Nawet przy zastosowaniu wszystkich zabezpieczeń atakujący mogą wykorzystać nazwę wyświetlaną, czyli przyjazny tekst widoczny przed adresem.

Wiele klientów poczty, szczególnie na urządzeniach mobilnych, pokazuje tylko nazwę wyświetlaną i ukrywa rzeczywisty adres. Dlatego wiadomość od:

"Acme CEO" <random123@gmail.com>

może być wyświetlana po prostu jako Acme CEO. Adres jest prawidłowym adresem Gmaila, więc uwierzytelnianie przebiega pomyślnie, a mimo to użytkownik zostaje oszukany. Jest to problem po stronie człowieka, którego uwierzytelnianie nie może rozwiązać.

Odczytywanie nagłówków wiadomości e-mail

Aby zbadać podejrzaną wiadomość, należy przeanalizować jej pełne nagłówki. Zapisują one trasę, którą przebyła wiadomość, oraz wyniki uwierzytelniania.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

Co wyjawia łańcuch Received

Nagłówki Received tworzą łańcuch, który należy odczytywać od dołu do góry. Pokazuje on każdy serwer, przez który przeszła wiadomość.

Sygnały ostrzegawcze obejmują:

  • serwer źródłowy, który nie należy do deklarowanego nadawcy
  • niezgodność między domeną Return-Path a domeną From
  • podejrzane lub nieoczekiwane geolokalizacje adresów IP

W połączeniu z wierszem Authentication-Results łańcuch nagłówków często szybko ujawnia fałszerstwo.

Trzy filary ochrony

Trzy uzupełniające się standardy współdziałają, aby zwiększyć wiarygodność poczty e-mail. Każdy z nich rozwiązuje inny problem:

  • SPF — określa, które serwery mogą wysyłać pocztę dla Państwa domeny (nadawca koperty)
  • DKIM — podpisuje wiadomości kryptograficznie, dzięki czemu można wykryć ich modyfikację i fałszerstwo
  • DMARC — wiąże SPF i DKIM z widocznym nagłówkiem From oraz informuje odbiorców, co zrobić w przypadku niepowodzenia

Każdy z tych standardów zostanie omówiony w trzech kolejnych lekcjach.

Uwierzytelnianie nie jest panaceum

SPF, DKIM i DMARC powstrzymują spoofing dokładnej domeny w domenach, które Państwo kontrolują. Nie powstrzymują jednak:

  • domen podobnych, które atakujący posiada i prawidłowo uwierzytelnia
  • oszustw z nazwą wyświetlaną
  • przejętych prawidłowych kont wysyłających rzeczywistą, uwierzytelnioną pocztę

Uwierzytelnianie poczty e-mail jest niezbędne, ale należy je połączyć ze szkoleniami uświadamiającymi dla użytkowników oraz filtrowaniem poczty przychodzącej. Także tutaj obowiązuje zasada ochrony warstwowej.

Szybki test

Proszę sprawdzić swoją znajomość problemu podszywania się pod nadawcę wiadomości e-mail.

Podsumowanie

W tej lekcji dowiedzieli się Państwo, dlaczego pocztę e-mail tak łatwo sfałszować:

  • SMTP nie ma wbudowanego uwierzytelniania nadawcy
  • Nadawca koperty i widoczny nagłówek From nie muszą być takie same
  • Spoofing umożliwia phishing, BEC i dostarczanie złośliwego oprogramowania za pomocą sztuczek z dokładną domeną, domenami podobnymi i nazwą wyświetlaną
  • Nagłówki wiadomości e-mail i wiersz Authentication-Results pomagają badać fałszerstwa
  • SPF, DKIM i DMARC wspólnie chronią przed spoofingiem dokładnej domeny, ale nie stanowią kompletnego rozwiązania

W następnej części dowiedzą się Państwo, jak SPF autoryzuje prawidłowe serwery wysyłające.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Jak działa spoofing poczty elektronicznej” jest bezpłatna?

Tak — pełny tekst „Jak działa spoofing poczty elektronicznej” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Jak działa spoofing poczty elektronicznej”?

Dlaczego wiadomości e-mail łatwo sfałszować Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Jak działa spoofing poczty elektronicznej”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Jak działa spoofing poczty elektronicznej
  2. Rekordy SPF
  3. Podpisywanie DKIM
  4. Polityka i raportowanie DMARC
← Powrót do Cyber Security Academy