Inteligente. Focado. E-mail.
E-mail rápido e multiplataforma, projetado para filtrar o ruído.
💡 Email spoofing é forjar as informações do remetente em um e-mail para que ele pareça ter vindo de alguém diferente da origem real. A mensagem pode dizer que é do seu banco, do seu CEO ou de um colega de trabalho, quando na verdade vem de outra pessoa completamente diferente. A falsificação é uma técnica, não um golpe em si. É o truque que faz um e-mail fraudulento parecer legítimo. O que acontece depois (um link de phishing, um pedido falso de transferência bancária) geralmente é o objetivo real.
O e-mail nunca foi criado com a verificação de remetente por padrão. O protocolo principal, o SMTP, permite que uma mensagem afirme ser "de" quase qualquer endereço, da mesma forma que você poderia escrever qualquer endereço de remetente em um envelope de papel. Nada o impede no momento do envio, e é exatamente por isso que a falsificação é possível desde que o e-mail existe.
É aqui que fica caro. A CISA documentou como os invasores falsificam o endereço de um CEO ou CFO e, em seguida, enviam um e-mail para alguém do setor financeiro com instruções urgentes de transferência bancária. O endereço parece correto à primeira vista. O pedido parece urgente. Quando alguém confere novamente, o dinheiro já sumiu. Esse padrão exato, conhecido como comprometimento de e-mail comercial (business email compromise), já custou bilhões em perdas relatadas às empresas.
A falsificação também é o mecanismo por trás de grande parte do que acaba em e-mails de phishing. Os dois termos são usados como sinônimos, mas não são exatamente a mesma coisa. A falsificação é como o remetente mente sobre quem é. O phishing é o golpe mais amplo construído sobre essa mentira, geralmente tentando roubar credenciais ou dinheiro.
O nome de exibição é a coisa mais fácil de falsificar e a menos confiável. "Nome do CEO" pode ser digitado no campo De por literalmente qualquer pessoa. O que importa mais é o endereço real por baixo dele, que você geralmente pode ver passando o cursor sobre ou tocando no nome do remetente.
Procure por domínios que estão quase corretos: um zero no lugar de um "o", uma letra extra, uma extensão de domínio ligeiramente diferente. Eles parecem convincentes à primeira vista, e é essa a intenção.
A urgência inesperada é outro sinal, especialmente qualquer coisa que envolva dinheiro, cartões-presente ou redefinição de credenciais. Pedidos legítimos como esses quase nunca chegam exclusivamente por e-mail sem nenhuma outra forma de verificação.
Três proteções técnicas trabalham juntas para dificultar a falsificação, e todas as três ficam nas configurações de DNS do seu domínio, e não no seu cliente de e-mail.
O SPF lista quais servidores de e-mail têm permissão para enviar em nome do seu domínio.
O DKIM assina criptograficamente os e-mails enviados para que os servidores receptores possam confirmar que eles são genuinamente seus.
O DMARC informa aos servidores receptores o que fazer quando uma mensagem falha nessas verificações: colocá-la em quarentena, rejeitá-la totalmente ou deixá-la passar mesmo assim.
Se você controla um domínio, configurar os três não impede que você receba e-mails falsificados, mas impede que golpistas falsifiquem com sucesso o seu domínio para atacar outras pessoas. Isso também está diretamente ligado à sua própria capacidade de entrega de e-mails, já que um domínio sem a autenticação adequada parece tão suspeito para os filtros de spam quanto para um golpista tentando se passar por ele.
Como destinatário, não há uma configuração que bloqueie todos os e-mails falsificados, já que os falsos são especificamente projetados para parecer legítimos. Verificar qualquer coisa incomum por um segundo canal, uma ligação telefônica, uma mensagem em uma plataforma diferente, ainda é a verificação mais confiável.
A falsificação de e-mail é ilegal?
Sim, na maioria das jurisdições, particularmente quando usada para cometer fraude. Isso não impede que aconteça constantemente, já que a aplicação da lei entre fronteiras é difícil.
A falsificação pode acontecer mesmo que minha conta não seja invadida?
Sim. A falsificação não requer acesso à sua conta real. Ela apenas falsifica o campo "de", e é por isso que sua conta real pode estar completamente segura enquanto alguém ainda falsifica seu endereço em outro lugar.
Marcar um e-mail falsificado como spam impede futuros?
Não de forma confiável. Como o endereço falsificado muda a cada vez, marcar uma instância como spam faz pouco para prevenir a próxima. A aplicação adequada do DMARC no domínio falsificado é o que realmente reduz isso com o tempo.
Qual a diferença entre a falsificação e uma conta invadida enviando spam?
Uma conta invadida está genuinamente comprometida, as mensagens realmente vêm daquela conta. Um e-mail falsificado nunca tocou a conta real. O endereço foi falsificado de outro lugar completamente diferente. A autenticação de dois fatores ajuda a prevenir o primeiro cenário, mas não faz nada para impedir o segundo, já que a falsificação nunca precisa das suas credenciais reais em primeiro lugar.