Jak działa spoofing poczty elektronicznej
Dlaczego wiadomości e-mail łatwo sfałszować
Jak działa spoofing poczty elektronicznej to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Poczta e-mail powstała w oparciu o zaufanie
Podstawowy protokół poczty e-mail, SMTP, zaprojektowano na początku lat 80. XX wieku z myślą o małej, zaufanej sieci naukowców. Nie ma on wbudowanego uwierzytelniania nadawcy.
To pierwotne założenie zaufania sprawia, że obecnie tak łatwo jest podszyć się pod nadawcę wiadomości e-mail. Każdy, kto może komunikować się z serwerem pocztowym za pomocą SMTP, może podać się za dowolną osobę, chyba że zastosowano dodatkowe zabezpieczenia (SPF, DKIM, DMARC).
Adresy koperty a adresy nagłówka
Ważne jest zrozumienie, że wiadomość e-mail ma w rzeczywistości dwa zestawy adresów, które nie muszą być takie same.
- Koperta (MAIL FROM) — służy serwerom pocztowym do kierowania wiadomości i obsługi zwrotek; użytkownik jej nie widzi
- Nagłówek From — wiersz „From:” wyświetlany w kliencie poczty
Podszywanie się wykorzystuje tę różnicę: widoczny nagłówek From może zawierać dowolną treść, niezależnie od tego, kto rzeczywiście wysłał wiadomość.
Fałszowanie adresu From
Ponieważ SMTP nie weryfikuje tożsamości, atakujący może po prostu ustawić nagłówek From na zaufany adres. Surowa sesja SMTP wygląda tak:
MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required
Click here to reset your password...
.Dlaczego podszywanie się jest niebezpieczne
Podszywanie się pod nadawcę wiadomości e-mail stanowi podstawę wielu głównych kategorii ataków:
- Phishing — nakłanianie użytkowników do wprowadzenia danych uwierzytelniających
- Business Email Compromise (BEC) — podszywanie się pod osobę zarządzającą w celu autoryzowania fałszywych płatności
- Dostarczanie złośliwego oprogramowania — załączniki wyglądające tak, jakby pochodziły od współpracownika
Wiadomość, która wygląda na wysłaną przez dyrektora generalnego lub bank, ma znacznie większą szansę wzbudzić zaufanie i skłonić odbiorcę do działania.
Spoofing dokładnej domeny
Spoofing dokładnej domeny polega na sfałszowaniu nagłówka From tak, aby używał rzeczywistej domeny, na przykład ceo@yourcompany.com.
To najniebezpieczniejsza forma, ponieważ adres jest rzeczywiście poprawny i nie zawiera literówki, którą można byłoby zauważyć. Bez uwierzytelniania poczty serwer odbierający nie ma możliwości stwierdzenia, że wiadomość nie pochodzi z prawdziwej infrastruktury nadawcy.
SPF, DKIM i DMARC służą przede wszystkim do powstrzymywania spoofingu dokładnej domeny.
Domeny podobne i pokrewne
Gdy uwierzytelnianie blokuje spoofing dokładnej domeny, atakujący sięgają po domeny łudząco podobne, które faktycznie posiadają i kontrolują:
Legitimate: paypal.com
Lookalikes: paypa1.com (number 1 for letter l)
paypal-secure.com
paypal.com.evil.example
paypaI.com (capital I for lowercase l)Oszustwo z nazwą wyświetlaną
Nawet przy zastosowaniu wszystkich zabezpieczeń atakujący mogą wykorzystać nazwę wyświetlaną, czyli przyjazny tekst widoczny przed adresem.
Wiele klientów poczty, szczególnie na urządzeniach mobilnych, pokazuje tylko nazwę wyświetlaną i ukrywa rzeczywisty adres. Dlatego wiadomość od:
"Acme CEO" <random123@gmail.com>
może być wyświetlana po prostu jako Acme CEO. Adres jest prawidłowym adresem Gmaila, więc uwierzytelnianie przebiega pomyślnie, a mimo to użytkownik zostaje oszukany. Jest to problem po stronie człowieka, którego uwierzytelnianie nie może rozwiązać.
Odczytywanie nagłówków wiadomości e-mail
Aby zbadać podejrzaną wiadomość, należy przeanalizować jej pełne nagłówki. Zapisują one trasę, którą przebyła wiadomość, oraz wyniki uwierzytelniania.
Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
spf=fail smtp.mailfrom=evil.example;
dkim=none;
dmarc=failCo wyjawia łańcuch Received
Nagłówki Received tworzą łańcuch, który należy odczytywać od dołu do góry. Pokazuje on każdy serwer, przez który przeszła wiadomość.
Sygnały ostrzegawcze obejmują:
- serwer źródłowy, który nie należy do deklarowanego nadawcy
- niezgodność między domeną Return-Path a domeną From
- podejrzane lub nieoczekiwane geolokalizacje adresów IP
W połączeniu z wierszem Authentication-Results łańcuch nagłówków często szybko ujawnia fałszerstwo.
Trzy filary ochrony
Trzy uzupełniające się standardy współdziałają, aby zwiększyć wiarygodność poczty e-mail. Każdy z nich rozwiązuje inny problem:
- SPF — określa, które serwery mogą wysyłać pocztę dla Państwa domeny (nadawca koperty)
- DKIM — podpisuje wiadomości kryptograficznie, dzięki czemu można wykryć ich modyfikację i fałszerstwo
- DMARC — wiąże SPF i DKIM z widocznym nagłówkiem From oraz informuje odbiorców, co zrobić w przypadku niepowodzenia
Każdy z tych standardów zostanie omówiony w trzech kolejnych lekcjach.
Uwierzytelnianie nie jest panaceum
SPF, DKIM i DMARC powstrzymują spoofing dokładnej domeny w domenach, które Państwo kontrolują. Nie powstrzymują jednak:
- domen podobnych, które atakujący posiada i prawidłowo uwierzytelnia
- oszustw z nazwą wyświetlaną
- przejętych prawidłowych kont wysyłających rzeczywistą, uwierzytelnioną pocztę
Uwierzytelnianie poczty e-mail jest niezbędne, ale należy je połączyć ze szkoleniami uświadamiającymi dla użytkowników oraz filtrowaniem poczty przychodzącej. Także tutaj obowiązuje zasada ochrony warstwowej.
Szybki test
Proszę sprawdzić swoją znajomość problemu podszywania się pod nadawcę wiadomości e-mail.
Podsumowanie
W tej lekcji dowiedzieli się Państwo, dlaczego pocztę e-mail tak łatwo sfałszować:
- SMTP nie ma wbudowanego uwierzytelniania nadawcy
- Nadawca koperty i widoczny nagłówek From nie muszą być takie same
- Spoofing umożliwia phishing, BEC i dostarczanie złośliwego oprogramowania za pomocą sztuczek z dokładną domeną, domenami podobnymi i nazwą wyświetlaną
- Nagłówki wiadomości e-mail i wiersz Authentication-Results pomagają badać fałszerstwa
- SPF, DKIM i DMARC wspólnie chronią przed spoofingiem dokładnej domeny, ale nie stanowią kompletnego rozwiązania
W następnej części dowiedzą się Państwo, jak SPF autoryzuje prawidłowe serwery wysyłające.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Jak działa spoofing poczty elektronicznej” jest bezpłatna?
Tak — pełny tekst „Jak działa spoofing poczty elektronicznej” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Jak działa spoofing poczty elektronicznej”?
Dlaczego wiadomości e-mail łatwo sfałszować Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Jak działa spoofing poczty elektronicznej”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Jak działa spoofing poczty elektronicznej
- Rekordy SPF
- Podpisywanie DKIM
- Polityka i raportowanie DMARC