El. pašto klastojimas: kaip sukčiai siunčia laiškus jūsų vardu
Trumpai: El. pašto klastojimas (spoofing) – tai laiškas su suklastotu siuntėjo adresu, kad atrodytų, jog jis atsiųstas iš jūsų įmonės. Sukčiai gali naudoti tikslų jūsų domeną, jei jame nėra DMARC politikos quarantine arba reject; kartu su SPF ir DKIM ji leidžia gavėjų pašto sistemoms atpažinti ir sustabdyti klastotes. Panašių domenų ir užvaldytų tikrų pašto dėžučių ji nesustabdo, todėl darbuotojai vis tiek turi atpažinti įtartinus laiškus.
Siuntėjo adresą laiške suklastoti taip pat lengva, kaip atgalinį adresą ant voko. El. laiškus perduodantis protokolas (SMTP) sukurtas prieš kelis dešimtmečius ir netikrina, kas iš tikrųjų yra siuntėjas. Jei domeno savininkas nepaskelbia taisyklių, kurie serveriai gali siųsti jo vardu, gavėjo pašto sistema negali atskirti tikro laiško nuo klastotės.
Tos taisyklės – trys DNS įrašai: SPF, DKIM ir DMARC. Žemiau paaiškiname, ką daro kiekvienas, kaip patikrinti savo domeną ir kaip įjungti apsaugą neužblokuojant savo laiškų.
Keturi būdai, kaip sukčiai naudoja jūsų vardą
- Tikslus jūsų domenas
- Laukelyje „Nuo“ matyti buhalterija@jusuimone.lt – tiksliai jūsų adresas. Būtent šį būdą gali sustabdyti SPF, DKIM ir DMARC, bet tik tada, kai DMARC politika yra quarantine arba reject.
- Tik jūsų vardas
- Rodomas vardas „Rūta Petraitienė, direktorė“, o už jo – nemokama pašto dėžutė. DMARC čia nepadeda, nes domenas ne jūsų. Adresą turi patikrinti žmogus.
- Panašus domenas
- jusuimone-saskaitos.lt arba rn vietoj m. Sukčius užsiregistruoja domeną ir gali jam sukurti visiškai tvarkingus SPF, DKIM ir DMARC įrašus. Tokį domeną pastebi tik atidžiai žiūrintis žmogus.
- Užvaldyta tikra pašto dėžutė
- Laiškas tikrai ateina iš jūsų tiekėjo ar kolegos paskyros, nes kažkas pavogė slaptažodį. Jis praeina visus techninius patikrinimus. Čia apsaugo dviejų veiksnių autentifikacija ir mokėjimų tikrinimas telefonu.
Kodėl tai svarbu jūsų įmonei
- Klientai ir tiekėjai iš jūsų adreso gauna netikras sąskaitas ir „naujus rekvizitus“, o nuostolis dažnai atsiliepia jūsų santykiams su jais.
- Jūsų darbuotojai gauna „vidinius“ laiškus iš jūsų pačių domeno, o tokiais laiškais jie pasitiki labiau nei bet kuriais išoriniais.
- Nukenčia jūsų tikrų laiškų pristatymas. Nuo 2024 m. vasario 1 d. Gmail reikalauja, kad visi, siunčiantys laiškus į Gmail paskyras, naudotų SPF arba DKIM, o siunčiantys daugiau nei 5 000 laiškų per dieną – SPF, DKIM ir DMARC.
Kaip SPF, DKIM ir DMARC veikia kartu
- SPF (Sender Policy Framework)
- DNS įrašas su serveriais, kuriems leidžiama siųsti laiškus jūsų domeno vardu, pavyzdžiui, v=spf1 include:_spf.google.com ~all. Gavėjas patikrina, ar laiškas atėjo iš vieno iš jų. Domenas turi vieną SPF įrašą, ir jis gali sukelti ne daugiau kaip 10 papildomų DNS užklausų.
- DKIM (DomainKeys Identified Mail)
- Skaitmeninis parašas, kurį jūsų pašto sistema prideda prie kiekvieno laiško. Gavėjas jį patikrina pagal jūsų DNS paskelbtą viešąjį raktą ir taip žino, kad laiškas išsiųstas iš jūsų sistemos ir pakeliui nepakeistas.
- DMARC
- Jūsų nurodymas gavėjams, ką daryti su laišku, kurio laukelyje „Nuo“ yra jūsų domenas, bet kuris neišlaiko patikrinimų. p=none tik stebi, p=quarantine siunčia į šlamštą, p=reject atmeta. DMARC taip pat siunčia jums ataskaitas, kas siunčia laiškus jūsų vardu.
Svarbiausia detalė – sutapimas (angl. alignment). Laiškas išlaiko DMARC, kai SPF arba DKIM patikrinimas pavyksta ir patikrintas domenas sutampa su tuo, kurį gavėjas mato laukelyje „Nuo“. Būtent tai sustabdo sukčių, kuris siunčia iš savo serverio, bet laukelyje „Nuo“ įrašo jūsų adresą.
Kaip patikrinti savo domeną
Įveskite domeną nemokamoje SPF, DKIM ir DMARC patikroje. Ji perskaito viešus DNS įrašus ir paprastais žodžiais parodo, ar sukčiai gali siųsti laiškus jūsų vardu, ko trūksta ir kokius įrašus pridėti. Jūsų domene niekas nekeičiama, o įvesti domenai nesaugomi.
Galite pažiūrėti ir į vieną laišką: Gmail pasirinkite „Rodyti originalą“, Outlook atidarykite laiško antraštes. Eilutėje Authentication-Results matysite spf=, dkim= ir dmarc= su reikšme pass arba fail.
Kaip įjungti DMARC ir neužblokuoti savo laiškų
- Surašykite visas paslaugas, kurios siunčia laiškus jūsų vardu: pašto sistemą, naujienlaiškių įrankį, sąskaitų ir buhalterijos programą, CRM, svetainės kontaktų formas.
- Įtraukite jas visas į vieną SPF įrašą ir neviršykite 10 užklausų ribos.
- Kiekvienoje paslaugoje įjunkite DKIM parašą; kiekviena paslauga pateikia įrašą, kurį reikia pridėti į DNS.
- Paskelbkite DMARC su p=none ir adresu ataskaitoms. Kelias savaites stebėkite ataskaitas ir suraskite pamirštus siuntėjus.
- Kai visi tikri siuntėjai išlaiko patikrinimus, pakeiskite politiką į p=quarantine, o vėliau – į p=reject.
Domeną, iš kurio nesiunčiami jokie laiškai, galima užrakinti iškart: SPF įraše v=spf1 -all, DMARC – p=reject. Darykite tai tik būdami tikri, kad iš jo nesiunčiama niekas, net automatiniai pranešimai.
Ko DMARC nesustabdo
DMARC saugo jūsų domeną, bet ne jūsų pašto dėžutę nuo kitų domenų. Panašus domenas, siuntėjas, kuris naudoja tik jūsų vardą, tiekėjas, kurio domenas neturi DMARC, ar tiekėjas, kurio pašto dėžutė užvaldyta, – visi jie pasieks jūsų darbuotojus. Todėl įmonės domeno apsaugą derina su mokymais: tikroviškais laiškais pasitreniravę darbuotojai pastebi netikrą domeną, neįprastą prašymą ir raginimą skubėti. Kaip atpažinti tokius laiškus, rašėme straipsniuose Kaip atpažinti phishing laišką ir CEO fraud ir sąskaitų klastojimas.
Opsinel siunčia darbuotojams tikroviškas phishing simuliacijas, tarp jų ir laiškus iš panašių domenų, o paspaudusiems iškart parodo trumpą pamoką. Daugiau apie tai, kaip veikia phishing simuliacijos.
Išbandykite patys
Ar sukčiai gali siųsti laiškus jūsų vardu?
Nemokama jūsų domeno SPF, DKIM ir DMARC patikra. Įvesti domenai nesaugomi.
Ar atpažintumėte sukčių laišką?
10 tikroviškų laiškų ir paaiškinimas po kiekvieno atsakymo. Apie 5 minutes, registruotis nereikia.
Atlikti phishing testąDažni klausimai
Kuo skiriasi SPF, DKIM ir DMARC?
SPF nurodo, kurie serveriai gali siųsti laiškus jūsų domeno vardu. DKIM prideda parašą, įrodantį, kad laiškas atėjo iš jūsų sistemos nepakeistas. DMARC abu patikrinimus susieja su adresu, kurį mato gavėjas, ir nurodo, ką daryti, kai patikrinimai nepavyksta.
Ar DMARC gali užblokuoti mano paties laiškus?
Taip, jei paslauga, siunčianti laiškus jūsų vardu, neįtraukta į SPF ir neturi DKIM. Todėl pradedama nuo p=none, skaitomos ataskaitos ir tik tada pereinama prie quarantine ir reject.
Ar užtenka p=none?
Ne. p=none tik renka ataskaitas, o suklastoti laiškai vis tiek pristatomi. Tai pirmas žingsnis, ne tikslas.
Kiek laiko užtrunka DNS pakeitimai?
Dažniausiai nuo kelių minučių iki kelių valandų, priklausomai nuo įrašo TTL. Visas perėjimas nuo p=none iki p=reject paprastai trunka kelias savaites, kol tikrinamos ataskaitos.
Kaip suprasti, ar gautas laiškas suklastotas?
Atidarykite laiško antraštes (Gmail – „Rodyti originalą“) ir raskite eilutę Authentication-Results. dmarc=fail laiške, kuris neva atsiųstas žinomos įmonės, yra stiprus klastotės ženklas. Taip pat palyginkite domeną raidė po raidės: panašūs domenai išlaiko visus patikrinimus.
Šaltiniai ir papildoma informacija
Viešos saugumo institucijų ir standartų rekomendacijos. Dauguma jų – anglų kalba.
- IETFRFC 7208: Sender Policy Framework (SPF)
- IETFRFC 6376: DomainKeys Identified Mail (DKIM) signatures
- IETFRFC 7489: Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- NCSC (UK)Email security and anti-spoofing
- GoogleEmail sender guidelines
- MicrosoftSet up DMARC to validate email in Microsoft 365