Ваша. Розумна. Пошта.
Швидкий, кросплатформний поштовий клієнт, створений фільтрувати зайвий шум, щоб ви могли зосередитися на тому, що справді важливо.
💡 Спуфінг електронної пошти — це підробка інформації про відправника в листі так, щоб він виглядав так, ніби надійшов від когось іншого, а не з фактичного джерела. У повідомленні може бути вказано, що воно від вашого банку, вашого генерального директора або колеги, тоді як насправді воно надходить від когось зовсім іншого. Спуфінг — це техніка, а не шахрайство саме по собі. Це прийом, який робить шахрайський лист таким, що виглядає легітимним. Те, що відбувається після цього (фішингове посилання, фальшивий запит на переказ), зазвичай і є справжньою метою.
Електронну пошту від початку не було створено з перевіркою відправника за замовчуванням. Основний протокол, SMTP, дозволяє повідомленню стверджувати, що воно надіслано «від» майже будь-якої адреси, так само як ви могли б написати будь-яку зворотну адресу на паперовому конверті. Ніщо не зупиняє вас у момент надсилання, і саме тому спуфінг був можливий відтоді, як існує електронна пошта.
Ось де це стає дорого. CISA задокументувала, як зловмисники підробляють адресу генерального або фінансового директора, а потім надсилають комусь із фінансового відділу термінові інструкції щодо банківського переказу. На перший погляд адреса виглядає правильно. Запит здається терміновим. На той час, коли хтось перевіряє це вдруге, гроші вже зникли. Цей самий шаблон, відомий як компрометація ділової електронної пошти, коштував компаніям мільярди задокументованих збитків.
Спуфінг також є механізмом, що лежить в основі багато чого з того, що потрапляє у фішингові листи. Ці два поняття вживають як взаємозамінні, але вони не зовсім те саме. Спуфінг — це те, як відправник бреше про те, ким він є. Фішинг — це ширше шахрайство, побудоване на цій брехні, яке зазвичай має на меті викрадення облікових даних або грошей.
Відображуване ім'я — це найпростіше, що можна підробити, і те, чому найменше варто довіряти. «Ім'я генерального директора» може ввести в поле «Від» буквально будь-хто. Більше значення має фактична адреса під ним, яку зазвичай можна побачити, навівши курсор на ім'я відправника або торкнувшись його.
Звертайте увагу на домени, які майже правильні: нуль замість «o», зайва літера, дещо інше розширення домену. На перший погляд вони виглядають переконливо, і саме на це вони розраховані.
Несподівана терміновість — ще одна ознака, особливо коли йдеться про гроші, подарункові картки чи скидання облікових даних. Легітимні запити такого роду майже ніколи не надходять виключно електронною поштою без жодного іншого способу перевірки.
Три технічні засоби захисту працюють разом, щоб ускладнити здійснення спуфінгу, і всі три містяться в налаштуваннях DNS вашого домену, а не у вашому поштовому клієнті.
SPF перелічує, які поштові сервери мають дозвіл надсилати від імені вашого домену.
DKIM криптографічно підписує вихідну пошту, щоб приймальні сервери могли підтвердити, що вона справді від вас.
DMARC повідомляє приймальним серверам, що робити, коли повідомлення не проходить ці перевірки: помістити його в карантин, відхилити повністю або все одно пропустити.
Якщо ви керуєте доменом, налаштування всіх трьох не завадить вам отримувати підроблену пошту, але це завадить шахраям успішно підробляти ваш домен для атак на інших людей. Це також безпосередньо пов'язано з вашою власною доставлюваністю електронної пошти, оскільки домен без належної автентифікації виглядає для спам-фільтрів так само підозріло, як і для шахрая, який намагається його видати за свій.
Як для одержувача, немає налаштування, яке блокувало б усю підроблену пошту, оскільки фальшиві листи спеціально створені так, щоб виглядати легітимними. Перевірка будь-чого незвичайного через другий канал — телефонний дзвінок, повідомлення на іншій платформі — все ще залишається найнадійнішим способом контролю.
Чи є спуфінг електронної пошти незаконним?
Так, у більшості юрисдикцій, особливо коли його використовують для шахрайства. Це не заважає йому постійно траплятися, оскільки правозастосування на міжнародному рівні є складним.
Чи може спуфінг статися, навіть якщо мій обліковий запис не зламали?
Так. Спуфінг не потребує доступу до вашого фактичного облікового запису. Він лише підробляє поле «від», і саме тому ваш справжній обліковий запис може бути цілком захищеним, тоді як хтось усе одно підробляє вашу адресу деінде.
Чи зупинить позначення підробленого листа як спаму майбутні такі листи?
Не надійно. Оскільки підроблена адреса змінюється щоразу, позначення одного випадку як спаму мало допомагає запобігти наступному. Належне застосування DMARC на домені, який видають за свій, — це те, що насправді зменшує це з часом.
Чим спуфінг відрізняється від зламаного облікового запису, який надсилає спам?
Зламаний обліковий запис справді скомпрометований — повідомлення дійсно надходять з цього облікового запису. Підроблений лист узагалі ніколи не торкався справжнього облікового запису. Адресу було підроблено зовсім з іншого місця. Двофакторна автентифікація допомагає запобігти першому сценарію, але вона нічого не робить для запобігання другому, оскільки спуфінгу від початку взагалі не потрібні ваші фактичні облікові дані.