การปลอมแปลงอีเมลทำงานอย่างไร
เหตุใดอีเมลจึงปลอมแปลงได้ง่าย
การปลอมแปลงอีเมลทำงานอย่างไร เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
อีเมลสร้างขึ้นบนความไว้วางใจ
โปรโตคอลอีเมลหลักอย่าง SMTP ได้รับการออกแบบในช่วงต้นทศวรรษ 1980 สำหรับเครือข่ายขนาดเล็กที่นักวิจัยไว้วางใจกัน และไม่มีการยืนยันตัวตนผู้ส่งในตัว
สมมติฐานเรื่องความไว้วางใจในยุคแรกนั้นเป็นสาเหตุที่ทำให้การปลอมแปลงอีเมลทำได้ง่ายในปัจจุบัน ใครก็ตามที่สามารถสื่อสาร SMTP กับเซิร์ฟเวอร์อีเมลได้สามารถอ้างว่าเป็นใครก็ได้ เว้นแต่จะมีการเพิ่มการป้องกันอื่น ๆ เช่น SPF, DKIM และ DMARC
ที่อยู่ในซองจดหมายเทียบกับที่อยู่ในส่วนหัว
แนวคิดสำคัญคือ อีเมลหนึ่งฉบับมีที่อยู่สองชุด และที่อยู่ทั้งสองชุดไม่จำเป็นต้องตรงกัน
- ซองจดหมาย (MAIL FROM) — ใช้โดยเซิร์ฟเวอร์อีเมลเพื่อกำหนดเส้นทางและตีกลับข้อความ ผู้ใช้จะไม่เห็นข้อมูลนี้
- ส่วนหัวผู้ส่ง — บรรทัด 'จาก:' ที่แสดงในโปรแกรมอีเมล
การปลอมแปลงอาศัยช่องว่างนี้: ส่วนหัวผู้ส่งที่มองเห็นได้สามารถระบุเป็นอะไรก็ได้ ไม่ว่าผู้ส่งจริงจะเป็นใคร
การปลอมแปลงที่อยู่ผู้ส่ง
เนื่องจาก SMTP ไม่ตรวจสอบตัวตน ผู้โจมตีจึงสามารถตั้งค่าส่วนหัวผู้ส่งให้เป็นที่อยู่ที่เชื่อถือได้โดยง่าย การสนทนา SMTP ดิบมีลักษณะดังนี้:
MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required
Click here to reset your password...
.เหตุใดการปลอมแปลงจึงเป็นอันตราย
อีเมลที่ถูกปลอมแปลงเป็นรากฐานของการโจมตีประเภทสำคัญหลายประเภท:
- ฟิชชิง — หลอกให้ผู้ใช้กรอกข้อมูลยืนยันตัวตน
- การหลอกลวงทางอีเมลธุรกิจ (BEC) — ปลอมตัวเป็นผู้บริหารเพื่ออนุมัติการชำระเงินที่เป็นการฉ้อโกง
- การส่งมัลแวร์ — ไฟล์แนบที่ดูเหมือนส่งมาจากเพื่อนร่วมงาน
ข้อความที่ดูเหมือนมาจาก CEO ของคุณหรือธนาคารของคุณมีแนวโน้มที่จะได้รับความเชื่อถือและได้รับการดำเนินการมากกว่ามาก
การปลอมแปลงโดเมนตรงกันทุกประการ
การปลอมแปลงโดเมนตรงกันทุกประการ จะปลอมส่วนหัวผู้ส่งให้ใช้โดเมนจริงของคุณ เช่น ceo@yourcompany.com
นี่เป็นรูปแบบที่อันตรายที่สุด เพราะที่อยู่นั้นถูกต้องจริง จึงไม่มีการสะกดผิดให้สังเกต หากไม่มีการยืนยันตัวตนอีเมล เซิร์ฟเวอร์ผู้รับก็ไม่มีทางทราบว่าข้อความไม่ได้มาจากโครงสร้างพื้นฐานจริงของคุณ
SPF, DKIM และ DMARC มีไว้เป็นหลักเพื่อหยุดการปลอมแปลงโดเมนตรงกันทุกประการ
โดเมนเลียนแบบและโดเมนใกล้เคียง
เมื่อการยืนยันตัวตนป้องกันการปลอมแปลงโดเมนตรงกันทุกประการได้ ผู้โจมตีก็จะหันไปใช้ โดเมนเลียนแบบ ที่ตนเองเป็นเจ้าของและควบคุม:
Legitimate: paypal.com
Lookalikes: paypa1.com (number 1 for letter l)
paypal-secure.com
paypal.com.evil.example
paypaI.com (capital I for lowercase l)การหลอกลวงด้วยชื่อที่แสดง
แม้จะมีการป้องกันทั้งหมดแล้ว ผู้โจมตีก็ยังใช้ประโยชน์จาก ชื่อที่แสดง ซึ่งเป็นข้อความที่อ่านง่ายและแสดงก่อนที่อยู่
โปรแกรมอีเมลจำนวนมาก โดยเฉพาะบนอุปกรณ์มือถือ จะแสดงเฉพาะชื่อที่แสดงและซ่อนที่อยู่จริง ดังนั้นอีเมลจาก:
"Acme CEO" <random123@gmail.com>
อาจแสดงเพียง Acme CEO ที่อยู่นั้นเป็นที่อยู่ที่ถูกต้องของบริการอีเมล ดังนั้นการยืนยันตัวตนจึงผ่าน แต่ผู้ใช้กลับถูกหลอก นี่เป็นปัญหาที่เกิดจากมนุษย์ ซึ่งการยืนยันตัวตนไม่สามารถแก้ไขได้
การอ่านส่วนหัวอีเมล
หากต้องการตรวจสอบข้อความที่น่าสงสัย ให้ตรวจสอบส่วนหัวทั้งหมด ส่วนหัวเหล่านี้บันทึกเส้นทางที่ข้อความเดินทางผ่านและผลการยืนยันตัวตน
Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
spf=fail smtp.mailfrom=evil.example;
dkim=none;
dmarc=failสิ่งที่ห่วงโซ่การรับบอกคุณ
ส่วนหัวการรับจะเรียงเป็นห่วงโซ่ ให้อ่านจากล่างขึ้นบนเพื่อดูเซิร์ฟเวอร์แต่ละเครื่องที่ข้อความเดินทางผ่าน
สัญญาณอันตราย ได้แก่:
- เซิร์ฟเวอร์ต้นทางที่ไม่ได้เป็นของผู้ส่งที่อ้างไว้
- โดเมนของเส้นทางส่งกลับไม่ตรงกับโดเมนผู้ส่ง
- ตำแหน่งทางภูมิศาสตร์ของ IP ที่น่าสงสัยหรือไม่คาดคิด
เมื่อพิจารณาร่วมกับบรรทัดผลการยืนยันตัวตน ห่วงโซ่ส่วนหัวมักเปิดโปงการปลอมแปลงได้อย่างรวดเร็ว
เสาหลักสามประการของการป้องกัน
มาตรฐานสามอย่างที่เสริมกันทำงานร่วมกันเพื่อทำให้อีเมลน่าเชื่อถือ แต่ละมาตรฐานแก้ไขช่องโหว่คนละด้าน:
- SPF — ระบุว่าเซิร์ฟเวอร์ใดได้รับอนุญาตให้ส่งอีเมลในนามโดเมนของคุณ (ผู้ส่งในซองจดหมาย)
- DKIM — ลงลายมือชื่อข้อความด้วยการเข้ารหัส เพื่อให้ตรวจจับการแก้ไขและการปลอมแปลงได้
- DMARC — เชื่อม SPF และ DKIM เข้ากับส่วนหัวผู้ส่งที่มองเห็นได้ และบอกผู้รับว่าควรดำเนินการอย่างไรเมื่อการตรวจสอบไม่ผ่าน
คุณจะศึกษาแต่ละมาตรฐานในบทเรียนสามบทถัดไป
การยืนยันตัวตนไม่ใช่คำตอบที่แก้ได้ทุกอย่าง
SPF, DKIM และ DMARC หยุดการปลอมแปลงโดเมนตรงกันทุกประการของโดเมนที่คุณควบคุมได้ แต่ไม่สามารถหยุดสิ่งต่อไปนี้:
- โดเมนเลียนแบบที่ผู้โจมตีเป็นเจ้าของและยืนยันตัวตนได้อย่างถูกต้อง
- การหลอกลวงด้วยชื่อที่แสดง
- บัญชีจริงที่ถูกยึดและส่งอีเมลที่ผ่านการยืนยันตัวตนจริง
การยืนยันตัวตนอีเมลเป็นสิ่งจำเป็น แต่ต้องใช้ร่วมกับการฝึกอบรมให้ผู้ใช้ตระหนักรู้และการกรองอีเมลขาเข้า การป้องกันหลายชั้นก็มีความสำคัญในกรณีนี้เช่นกัน
ตรวจสอบความเข้าใจ
ทดสอบความเข้าใจของคุณเกี่ยวกับการปลอมแปลงอีเมล
สรุปทบทวน
คุณได้เรียนรู้ว่าเหตุใดอีเมลจึงปลอมแปลงได้ง่าย:
- SMTP ไม่มีการยืนยันตัวตนผู้ส่งในตัว
- ผู้ส่งในซองจดหมายและส่วนหัวผู้ส่งที่มองเห็นได้ไม่จำเป็นต้องตรงกัน
- การปลอมแปลงทำให้เกิดฟิชชิง BEC และการส่งมัลแวร์ ผ่านกลวิธีใช้โดเมนตรงกันทุกประการ โดเมนเลียนแบบ และชื่อที่แสดง
- ส่วนหัวอีเมลและบรรทัดผลการยืนยันตัวตนช่วยตรวจสอบการปลอมแปลงได้
- SPF, DKIM และ DMARC ช่วยกันป้องกันการปลอมแปลงโดเมนตรงกันทุกประการ แต่ยังไม่ใช่คำตอบที่สมบูรณ์
ต่อไป คุณจะเรียนรู้ว่า SPF อนุญาตให้เซิร์ฟเวอร์ส่งอีเมลที่ถูกต้องได้อย่างไร
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “การปลอมแปลงอีเมลทำงานอย่างไร” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การปลอมแปลงอีเมลทำงานอย่างไร” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การปลอมแปลงอีเมลทำงานอย่างไร”
เหตุใดอีเมลจึงปลอมแปลงได้ง่าย คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การปลอมแปลงอีเมลทำงานอย่างไร” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การปลอมแปลงอีเมลทำงานอย่างไร
- ระเบียน SPF
- การลงลายมือชื่อ DKIM
- นโยบายและการรายงาน DMARC