Как работает подмена адреса электронной почты
Почему электронную почту легко подделать
«Как работает подмена адреса электронной почты» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Электронная почта строилась на доверии
Основной протокол электронной почты, SMTP, был разработан в начале 1980-х годов для небольшой доверенной сети исследователей. В нём нет встроенной аутентификации отправителя.
Именно это исходное допущение о доверии объясняет, почему сегодня так легко подделывать электронные письма. Любой, кто может установить соединение с почтовым сервером по SMTP, может выдать себя за кого угодно, если поверх протокола не используются дополнительные средства защиты (SPF, DKIM, DMARC).
Адреса конверта и заголовка
Важно понимать: у электронного письма фактически есть два набора адресов, и они не обязаны совпадать.
- Конверт (MAIL FROM) — используется почтовыми серверами для маршрутизации сообщения и обработки недоставки; пользователь его не видит
- Заголовок «От кого» — строка «От кого:», отображаемая в почтовом клиенте
Подмена использует эту разницу: в видимом поле «От кого» можно указать что угодно, независимо от того, кто на самом деле отправил сообщение.
Подделка адреса отправителя
Поскольку SMTP не проверяет личность отправителя, атакующий может просто указать в заголовке «От кого» доверенный адрес. Необработанный диалог SMTP выглядит так:
MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required
Click here to reset your password...
.Почему подмена опасна
Подделанные письма лежат в основе нескольких крупных категорий атак:
- Фишинг — обман пользователей с целью заставить их ввести учётные данные
- Компрометация деловой почты (BEC) — выдача себя за руководителя, чтобы санкционировать мошеннические платежи
- Доставка вредоносного ПО — вложения, которые выглядят так, будто пришли от коллеги
Сообщению, которое выглядит отправленным от Вашего CEO или банка, гораздо охотнее доверяют и выполняют его указания.
Подмена с использованием точного домена
Подмена с использованием точного домена подделывает заголовок «От кого», указывая Ваш настоящий домен, например ceo@yourcompany.com.
Это наиболее опасная форма подмены: адрес действительно правильный, и в нём нет опечатки, которую можно заметить. Без аутентификации электронной почты принимающий сервер не может узнать, что сообщение поступило не из Вашей настоящей инфраструктуры.
SPF, DKIM и DMARC существуют прежде всего для предотвращения подмены с использованием точного домена.
Домены-двойники и родственные домены
Когда аутентификация блокирует подмену с использованием точного домена, атакующие переходят к доменам-двойникам, которыми они действительно владеют и управляют:
Legitimate: paypal.com
Lookalikes: paypa1.com (number 1 for letter l)
paypal-secure.com
paypal.com.evil.example
paypaI.com (capital I for lowercase l)Обман с отображаемым именем
Даже при наличии всех средств защиты атакующие злоупотребляют отображаемым именем — понятным текстом, который показывается перед адресом.
Многие почтовые клиенты, особенно на мобильных устройствах, показывают только отображаемое имя и скрывают настоящий адрес. Поэтому письмо от:
"Acme CEO" <random123@gmail.com>
может отображаться просто как CEO Acme. Адрес действительно принадлежит почтовому сервису, поэтому аутентификация проходит успешно, однако пользователь оказывается обманут. Это человеческая проблема, которую аутентификация решить не может.
Чтение заголовков электронной почты
Чтобы исследовать подозрительное сообщение, изучите его заголовки целиком. В них записаны путь сообщения и результаты аутентификации.
Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
spf=fail smtp.mailfrom=evil.example;
dkim=none;
dmarc=failЧто сообщает цепочка заголовков о получении
Заголовки «Получено» образуют цепочку, которую следует читать снизу вверх: она показывает каждый сервер, через который прошло сообщение.
Тревожные признаки:
- исходный сервер, не принадлежащий заявленному отправителю
- несовпадение между обратным путём и доменом отправителя
- подозрительное или неожиданное географическое расположение IP-адресов
Вместе со строкой результатов аутентификации цепочка заголовков часто быстро разоблачает подделку.
Три основы защиты
Три взаимодополняющих стандарта работают вместе, делая электронную почту более надёжной. Каждый устраняет отдельный пробел в защите:
- SPF — определяет, каким серверам разрешено отправлять почту от имени Вашего домена (отправитель конверта)
- DKIM — криптографически подписывает сообщения, чтобы можно было обнаружить их изменение и подделку
- DMARC — связывает SPF и DKIM с видимым заголовком «От кого» и сообщает получателям, что делать при ошибке проверки
В следующих трёх уроках Вы изучите каждый из этих стандартов.
Аутентификация — не панацея
SPF, DKIM и DMARC предотвращают подмену с использованием точного домена доменов, которыми Вы управляете. Они не предотвращают:
- использование доменов-двойников, которыми владеет атакующий и которые он правильно аутентифицирует
- обман с отображаемым именем
- отправку настоящих аутентифицированных писем со скомпрометированных легитимных учётных записей
Аутентификация электронной почты необходима, но её следует сочетать с обучением пользователей распознавать угрозы и фильтрацией входящей почты. Здесь также действует принцип эшелонированной защиты.
Быстрая проверка
Проверьте, насколько хорошо Вы понимаете подмену электронных писем.
Итоги
Вы узнали, почему электронную почту легко подделать:
- В SMTP нет встроенной аутентификации отправителя
- Отправитель конверта и видимый заголовок «От кого» не обязаны совпадать
- Подмена позволяет осуществлять фишинг, BEC и доставку вредоносного ПО с помощью точного домена, доменов-двойников и обмана с отображаемым именем
- Заголовки электронной почты и строка результатов аутентификации помогают исследовать подделки
- SPF, DKIM и DMARC вместе защищают от подмены с использованием точного домена, но не являются полным решением
Далее Вы узнаете, как SPF разрешает отправку доверенным серверам.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Как работает подмена адреса электронной почты» бесплатный?
Да — полный текст урока «Как работает подмена адреса электронной почты» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Как работает подмена адреса электронной почты»?
Почему электронную почту легко подделать Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Как работает подмена адреса электронной почты»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Как работает подмена адреса электронной почты
- Записи SPF
- Подпись DKIM
- Политика и отчётность DMARC