Cyber Security Academy · บทเรียน

การปลอมแปลงอีเมลทำงานอย่างไร

เหตุใดอีเมลจึงปลอมแปลงได้ง่าย

บทเรียน 1 จาก 413 ขั้นตอน

การปลอมแปลงอีเมลทำงานอย่างไร เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

อีเมลสร้างขึ้นบนความไว้วางใจ

โปรโตคอลอีเมลหลักอย่าง SMTP ได้รับการออกแบบในช่วงต้นทศวรรษ 1980 สำหรับเครือข่ายขนาดเล็กที่นักวิจัยไว้วางใจกัน และไม่มีการยืนยันตัวตนผู้ส่งในตัว

สมมติฐานเรื่องความไว้วางใจในยุคแรกนั้นเป็นสาเหตุที่ทำให้การปลอมแปลงอีเมลทำได้ง่ายในปัจจุบัน ใครก็ตามที่สามารถสื่อสาร SMTP กับเซิร์ฟเวอร์อีเมลได้สามารถอ้างว่าเป็นใครก็ได้ เว้นแต่จะมีการเพิ่มการป้องกันอื่น ๆ เช่น SPF, DKIM และ DMARC

ที่อยู่ในซองจดหมายเทียบกับที่อยู่ในส่วนหัว

แนวคิดสำคัญคือ อีเมลหนึ่งฉบับมีที่อยู่สองชุด และที่อยู่ทั้งสองชุดไม่จำเป็นต้องตรงกัน

  • ซองจดหมาย (MAIL FROM) — ใช้โดยเซิร์ฟเวอร์อีเมลเพื่อกำหนดเส้นทางและตีกลับข้อความ ผู้ใช้จะไม่เห็นข้อมูลนี้
  • ส่วนหัวผู้ส่ง — บรรทัด 'จาก:' ที่แสดงในโปรแกรมอีเมล

การปลอมแปลงอาศัยช่องว่างนี้: ส่วนหัวผู้ส่งที่มองเห็นได้สามารถระบุเป็นอะไรก็ได้ ไม่ว่าผู้ส่งจริงจะเป็นใคร

การปลอมแปลงที่อยู่ผู้ส่ง

เนื่องจาก SMTP ไม่ตรวจสอบตัวตน ผู้โจมตีจึงสามารถตั้งค่าส่วนหัวผู้ส่งให้เป็นที่อยู่ที่เชื่อถือได้โดยง่าย การสนทนา SMTP ดิบมีลักษณะดังนี้:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

เหตุใดการปลอมแปลงจึงเป็นอันตราย

อีเมลที่ถูกปลอมแปลงเป็นรากฐานของการโจมตีประเภทสำคัญหลายประเภท:

  • ฟิชชิง — หลอกให้ผู้ใช้กรอกข้อมูลยืนยันตัวตน
  • การหลอกลวงทางอีเมลธุรกิจ (BEC) — ปลอมตัวเป็นผู้บริหารเพื่ออนุมัติการชำระเงินที่เป็นการฉ้อโกง
  • การส่งมัลแวร์ — ไฟล์แนบที่ดูเหมือนส่งมาจากเพื่อนร่วมงาน

ข้อความที่ดูเหมือนมาจาก CEO ของคุณหรือธนาคารของคุณมีแนวโน้มที่จะได้รับความเชื่อถือและได้รับการดำเนินการมากกว่ามาก

การปลอมแปลงโดเมนตรงกันทุกประการ

การปลอมแปลงโดเมนตรงกันทุกประการ จะปลอมส่วนหัวผู้ส่งให้ใช้โดเมนจริงของคุณ เช่น ceo@yourcompany.com

นี่เป็นรูปแบบที่อันตรายที่สุด เพราะที่อยู่นั้นถูกต้องจริง จึงไม่มีการสะกดผิดให้สังเกต หากไม่มีการยืนยันตัวตนอีเมล เซิร์ฟเวอร์ผู้รับก็ไม่มีทางทราบว่าข้อความไม่ได้มาจากโครงสร้างพื้นฐานจริงของคุณ

SPF, DKIM และ DMARC มีไว้เป็นหลักเพื่อหยุดการปลอมแปลงโดเมนตรงกันทุกประการ

โดเมนเลียนแบบและโดเมนใกล้เคียง

เมื่อการยืนยันตัวตนป้องกันการปลอมแปลงโดเมนตรงกันทุกประการได้ ผู้โจมตีก็จะหันไปใช้ โดเมนเลียนแบบ ที่ตนเองเป็นเจ้าของและควบคุม:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

การหลอกลวงด้วยชื่อที่แสดง

แม้จะมีการป้องกันทั้งหมดแล้ว ผู้โจมตีก็ยังใช้ประโยชน์จาก ชื่อที่แสดง ซึ่งเป็นข้อความที่อ่านง่ายและแสดงก่อนที่อยู่

โปรแกรมอีเมลจำนวนมาก โดยเฉพาะบนอุปกรณ์มือถือ จะแสดงเฉพาะชื่อที่แสดงและซ่อนที่อยู่จริง ดังนั้นอีเมลจาก:

"Acme CEO" <random123@gmail.com>

อาจแสดงเพียง Acme CEO ที่อยู่นั้นเป็นที่อยู่ที่ถูกต้องของบริการอีเมล ดังนั้นการยืนยันตัวตนจึงผ่าน แต่ผู้ใช้กลับถูกหลอก นี่เป็นปัญหาที่เกิดจากมนุษย์ ซึ่งการยืนยันตัวตนไม่สามารถแก้ไขได้

การอ่านส่วนหัวอีเมล

หากต้องการตรวจสอบข้อความที่น่าสงสัย ให้ตรวจสอบส่วนหัวทั้งหมด ส่วนหัวเหล่านี้บันทึกเส้นทางที่ข้อความเดินทางผ่านและผลการยืนยันตัวตน

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

สิ่งที่ห่วงโซ่การรับบอกคุณ

ส่วนหัวการรับจะเรียงเป็นห่วงโซ่ ให้อ่านจากล่างขึ้นบนเพื่อดูเซิร์ฟเวอร์แต่ละเครื่องที่ข้อความเดินทางผ่าน

สัญญาณอันตราย ได้แก่:

  • เซิร์ฟเวอร์ต้นทางที่ไม่ได้เป็นของผู้ส่งที่อ้างไว้
  • โดเมนของเส้นทางส่งกลับไม่ตรงกับโดเมนผู้ส่ง
  • ตำแหน่งทางภูมิศาสตร์ของ IP ที่น่าสงสัยหรือไม่คาดคิด

เมื่อพิจารณาร่วมกับบรรทัดผลการยืนยันตัวตน ห่วงโซ่ส่วนหัวมักเปิดโปงการปลอมแปลงได้อย่างรวดเร็ว

เสาหลักสามประการของการป้องกัน

มาตรฐานสามอย่างที่เสริมกันทำงานร่วมกันเพื่อทำให้อีเมลน่าเชื่อถือ แต่ละมาตรฐานแก้ไขช่องโหว่คนละด้าน:

  • SPF — ระบุว่าเซิร์ฟเวอร์ใดได้รับอนุญาตให้ส่งอีเมลในนามโดเมนของคุณ (ผู้ส่งในซองจดหมาย)
  • DKIM — ลงลายมือชื่อข้อความด้วยการเข้ารหัส เพื่อให้ตรวจจับการแก้ไขและการปลอมแปลงได้
  • DMARC — เชื่อม SPF และ DKIM เข้ากับส่วนหัวผู้ส่งที่มองเห็นได้ และบอกผู้รับว่าควรดำเนินการอย่างไรเมื่อการตรวจสอบไม่ผ่าน

คุณจะศึกษาแต่ละมาตรฐานในบทเรียนสามบทถัดไป

การยืนยันตัวตนไม่ใช่คำตอบที่แก้ได้ทุกอย่าง

SPF, DKIM และ DMARC หยุดการปลอมแปลงโดเมนตรงกันทุกประการของโดเมนที่คุณควบคุมได้ แต่ไม่สามารถหยุดสิ่งต่อไปนี้:

  • โดเมนเลียนแบบที่ผู้โจมตีเป็นเจ้าของและยืนยันตัวตนได้อย่างถูกต้อง
  • การหลอกลวงด้วยชื่อที่แสดง
  • บัญชีจริงที่ถูกยึดและส่งอีเมลที่ผ่านการยืนยันตัวตนจริง

การยืนยันตัวตนอีเมลเป็นสิ่งจำเป็น แต่ต้องใช้ร่วมกับการฝึกอบรมให้ผู้ใช้ตระหนักรู้และการกรองอีเมลขาเข้า การป้องกันหลายชั้นก็มีความสำคัญในกรณีนี้เช่นกัน

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจของคุณเกี่ยวกับการปลอมแปลงอีเมล

สรุปทบทวน

คุณได้เรียนรู้ว่าเหตุใดอีเมลจึงปลอมแปลงได้ง่าย:

  • SMTP ไม่มีการยืนยันตัวตนผู้ส่งในตัว
  • ผู้ส่งในซองจดหมายและส่วนหัวผู้ส่งที่มองเห็นได้ไม่จำเป็นต้องตรงกัน
  • การปลอมแปลงทำให้เกิดฟิชชิง BEC และการส่งมัลแวร์ ผ่านกลวิธีใช้โดเมนตรงกันทุกประการ โดเมนเลียนแบบ และชื่อที่แสดง
  • ส่วนหัวอีเมลและบรรทัดผลการยืนยันตัวตนช่วยตรวจสอบการปลอมแปลงได้
  • SPF, DKIM และ DMARC ช่วยกันป้องกันการปลอมแปลงโดเมนตรงกันทุกประการ แต่ยังไม่ใช่คำตอบที่สมบูรณ์

ต่อไป คุณจะเรียนรู้ว่า SPF อนุญาตให้เซิร์ฟเวอร์ส่งอีเมลที่ถูกต้องได้อย่างไร

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การปลอมแปลงอีเมลทำงานอย่างไร” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การปลอมแปลงอีเมลทำงานอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การปลอมแปลงอีเมลทำงานอย่างไร”

เหตุใดอีเมลจึงปลอมแปลงได้ง่าย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การปลอมแปลงอีเมลทำงานอย่างไร” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การปลอมแปลงอีเมลทำงานอย่างไร
  2. ระเบียน SPF
  3. การลงลายมือชื่อ DKIM
  4. นโยบายและการรายงาน DMARC
← กลับไปที่ Cyber Security Academy