Email spoofing

The Spark Team
Criado em:

Definição

💡  Email spoofing é forjar as informações do remetente em um e-mail para que ele pareça ter vindo de alguém diferente da origem real. A mensagem pode dizer que é do seu banco, do seu CEO ou de um colega de trabalho, quando na verdade vem de outra pessoa completamente diferente. A falsificação é uma técnica, não um golpe em si. É o truque que faz um e-mail fraudulento parecer legítimo. O que acontece depois (um link de phishing, um pedido falso de transferência bancária) geralmente é o objetivo real.

Como funciona a falsificação

O e-mail nunca foi criado com a verificação de remetente por padrão. O protocolo principal, o SMTP, permite que uma mensagem afirme ser "de" quase qualquer endereço, da mesma forma que você poderia escrever qualquer endereço de remetente em um envelope de papel. Nada o impede no momento do envio, e é exatamente por isso que a falsificação é possível desde que o e-mail existe. 

É aqui que fica caro. A CISA documentou como os invasores falsificam o endereço de um CEO ou CFO e, em seguida, enviam um e-mail para alguém do setor financeiro com instruções urgentes de transferência bancária. O endereço parece correto à primeira vista. O pedido parece urgente. Quando alguém confere novamente, o dinheiro já sumiu. Esse padrão exato, conhecido como comprometimento de e-mail comercial (business email compromise), já custou bilhões em perdas relatadas às empresas. 

A falsificação também é o mecanismo por trás de grande parte do que acaba em e-mails de phishing. Os dois termos são usados como sinônimos, mas não são exatamente a mesma coisa. A falsificação é como o remetente mente sobre quem é. O phishing é o golpe mais amplo construído sobre essa mentira, geralmente tentando roubar credenciais ou dinheiro.

Identificando um e-mail falsificado

O nome de exibição é a coisa mais fácil de falsificar e a menos confiável. "Nome do CEO" pode ser digitado no campo De por literalmente qualquer pessoa. O que importa mais é o endereço real por baixo dele, que você geralmente pode ver passando o cursor sobre ou tocando no nome do remetente.

Procure por domínios que estão quase corretos: um zero no lugar de um "o", uma letra extra, uma extensão de domínio ligeiramente diferente. Eles parecem convincentes à primeira vista, e é essa a intenção.

A urgência inesperada é outro sinal, especialmente qualquer coisa que envolva dinheiro, cartões-presente ou redefinição de credenciais. Pedidos legítimos como esses quase nunca chegam exclusivamente por e-mail sem nenhuma outra forma de verificação.

Impedindo que e-mails falsificados funcionem

Três proteções técnicas trabalham juntas para dificultar a falsificação, e todas as três ficam nas configurações de DNS do seu domínio, e não no seu cliente de e-mail.

O SPF lista quais servidores de e-mail têm permissão para enviar em nome do seu domínio.

O DKIM assina criptograficamente os e-mails enviados para que os servidores receptores possam confirmar que eles são genuinamente seus.

O DMARC informa aos servidores receptores o que fazer quando uma mensagem falha nessas verificações: colocá-la em quarentena, rejeitá-la totalmente ou deixá-la passar mesmo assim.

Se você controla um domínio, configurar os três não impede que você receba e-mails falsificados, mas impede que golpistas falsifiquem com sucesso o seu domínio para atacar outras pessoas. Isso também está diretamente ligado à sua própria capacidade de entrega de e-mails, já que um domínio sem a autenticação adequada parece tão suspeito para os filtros de spam quanto para um golpista tentando se passar por ele.

Como destinatário, não há uma configuração que bloqueie todos os e-mails falsificados, já que os falsos são especificamente projetados para parecer legítimos. Verificar qualquer coisa incomum por um segundo canal, uma ligação telefônica, uma mensagem em uma plataforma diferente, ainda é a verificação mais confiável.

O que as pessoas entendem errado sobre a falsificação

A falsificação de e-mail é ilegal? 

Sim, na maioria das jurisdições, particularmente quando usada para cometer fraude. Isso não impede que aconteça constantemente, já que a aplicação da lei entre fronteiras é difícil.

A falsificação pode acontecer mesmo que minha conta não seja invadida? 

Sim. A falsificação não requer acesso à sua conta real. Ela apenas falsifica o campo "de", e é por isso que sua conta real pode estar completamente segura enquanto alguém ainda falsifica seu endereço em outro lugar. 

Marcar um e-mail falsificado como spam impede futuros? 

Não de forma confiável. Como o endereço falsificado muda a cada vez, marcar uma instância como spam faz pouco para prevenir a próxima. A aplicação adequada do DMARC no domínio falsificado é o que realmente reduz isso com o tempo.

Qual a diferença entre a falsificação e uma conta invadida enviando spam? 

Uma conta invadida está genuinamente comprometida, as mensagens realmente vêm daquela conta. Um e-mail falsificado nunca tocou a conta real. O endereço foi falsificado de outro lugar completamente diferente. A autenticação de dois fatores ajuda a prevenir o primeiro cenário, mas não faz nada para impedir o segundo, já que a falsificação nunca precisa das suas credenciais reais em primeiro lugar.

Termos relacionados

 

The Spark Team
Spark

Inteligente. Focado. E-mail.

E-mail rápido e multiplataforma, projetado para filtrar o ruído.