0Pricing
Cyber Security Academy · Aula

Como funciona a falsificação de e-mails

Entenda por que é fácil forjar e-mails.

Como funciona a falsificação de e-mails é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O e-mail foi construído com base na confiança

O principal protocolo de e-mail, o SMTP, foi projetado no início da década de 1980 para uma pequena rede confiável de pesquisadores. Ele não possui autenticação integrada do remetente.

Essa premissa original de confiança explica por que a falsificação de e-mails é tão fácil hoje. Qualquer pessoa que consiga se comunicar via SMTP com um servidor de e-mail pode afirmar ser quem quiser, a menos que proteções adicionais (SPF, DKIM, DMARC) sejam adicionadas em camadas.

Endereços do envelope e do cabeçalho

Um conceito crucial: um e-mail na verdade tem dois conjuntos de endereços, que não precisam coincidir.

  • Envelope (MAIL FROM) — usado pelos servidores de e-mail para encaminhar e devolver a mensagem; o usuário nunca o vê
  • Remetente do cabeçalho — a linha “De:” exibida no cliente de e-mail

A falsificação explora essa diferença: o remetente visível do cabeçalho pode dizer qualquer coisa, independentemente de quem realmente enviou a mensagem.

Falsificando o endereço do remetente

Como o SMTP não verifica a identidade, um invasor pode simplesmente definir o cabeçalho De como um endereço confiável. Uma conversa SMTP bruta se parece com isto:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

Por que a falsificação é perigosa

O e-mail falsificado é a base de grandes categorias de ataques:

  • Pesca fraudulenta — induzir usuários a inserir credenciais
  • Comprometimento de e-mail corporativo (BEC) — personificar um executivo para autorizar pagamentos fraudulentos
  • Distribuição de software malicioso — anexos que parecem ter vindo de um colega

Uma mensagem que parece vir do seu CEO ou do seu banco tem muito mais probabilidade de ser considerada confiável e de receber uma resposta.

Falsificação do domínio exato

A falsificação do domínio exato forja o remetente do cabeçalho para usar seu domínio real, por exemplo, ceo@yourcompany.com.

Esta é a forma mais perigosa porque o endereço está realmente correto; não há erro de digitação para perceber. Sem autenticação de e-mail, um servidor receptor não tem como saber que a mensagem não se originou da sua infraestrutura real.

SPF, DKIM e DMARC existem principalmente para impedir a falsificação do domínio exato.

Domínios semelhantes e variantes

Quando a autenticação impede a falsificação do domínio exato, os invasores recorrem a domínios semelhantes que eles próprios possuem e controlam:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

Engano pelo nome de exibição

Mesmo com todas as proteções ativadas, os invasores exploram o nome de exibição, o texto amigável mostrado antes do endereço.

Muitos clientes de e-mail, especialmente em dispositivos móveis, mostram apenas o nome de exibição e ocultam o endereço real. Assim, um e-mail de:

"Acme CEO" <random123@gmail.com>

pode aparecer simplesmente como Acme CEO. O endereço é legítimo para um serviço de e-mail, portanto a autenticação é aprovada, mas o usuário é enganado. Este é um problema humano que a autenticação não consegue resolver.

Lendo os cabeçalhos de e-mail

Para investigar uma mensagem suspeita, examine os cabeçalhos completos. Eles registram o caminho percorrido pela mensagem e os resultados da autenticação.

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

O que a cadeia de recebimento informa

Os cabeçalhos Recebido formam uma cadeia, lida de baixo para cima, que mostra cada servidor pelo qual a mensagem passou.

Os sinais de alerta incluem:

  • Um servidor de origem que não pertence ao remetente declarado
  • Uma divergência entre o caminho de retorno e o domínio do remetente
  • Geolocalizações de IP suspeitas ou inesperadas

Junto com a linha de resultados da autenticação, a cadeia de cabeçalhos frequentemente revela rapidamente uma falsificação.

Os três pilares da defesa

Três padrões complementares trabalham em conjunto para tornar o e-mail confiável. Cada um trata de uma lacuna diferente:

  • SPF — autoriza quais servidores podem enviar e-mail pelo seu domínio (o remetente do envelope)
  • DKIM — assina mensagens criptograficamente para que adulterações e falsificações sejam detectáveis
  • DMARC — associa SPF e DKIM ao remetente visível do cabeçalho e informa aos destinatários o que fazer em caso de falha

Você estudará cada um nas próximas três lições.

A autenticação não é uma solução mágica

SPF, DKIM e DMARC impedem a falsificação de domínios exatos que você controla. Eles não impedem:

  • Domínios semelhantes que o invasor possui e autentica corretamente
  • Engano pelo nome de exibição
  • Contas legítimas comprometidas que enviam e-mails reais e autenticados

A autenticação de e-mail é essencial, mas deve ser combinada com treinamento de conscientização dos usuários e filtragem de entrada. A defesa em profundidade também se aplica aqui.

Verificação rápida

Verifique sua compreensão sobre falsificação de e-mails.

Recapitulação

Você aprendeu por que é fácil falsificar e-mails:

  • O SMTP não possui autenticação integrada do remetente
  • O remetente do envelope e o remetente visível do cabeçalho não precisam coincidir
  • A falsificação viabiliza a pesca fraudulenta, o BEC e a distribuição de software malicioso por meio de truques com domínios exatos, semelhantes e nomes de exibição
  • Os cabeçalhos de e-mail e a linha de resultados da autenticação ajudam a investigar falsificações
  • SPF, DKIM e DMARC juntos protegem contra a falsificação de domínios exatos, mas não são uma solução completa

Em seguida, você aprenderá como o SPF autoriza servidores legítimos de envio.

Perguntas Frequentes

A aula “Como funciona a falsificação de e-mails” é grátis?

Sim — o texto completo de “Como funciona a falsificação de e-mails” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Como funciona a falsificação de e-mails”?

Entenda por que é fácil forjar e-mails. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Como funciona a falsificação de e-mails”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Como funciona a falsificação de e-mails
  2. Registros SPF
  3. Assinatura DKIM
  4. Política e relatórios DMARC
← Voltar para Cyber Security Academy