Trois mécanismes distincts
L'usurpation de domaine (domain spoofing) revendique un domaine d'expéditeur que l'expéditeur n'est pas autorisé à utiliser. L'usurpation d'identité par domaine jumeau (lookalike-domain impersonation) utilise un domaine différent ressemblant à un domaine de confiance. La compromission de compte (account compromise) utilise l'accès à une boîte aux lettres authentique ou à un système d'envoi autorisé. Ces mécanismes nécessitent des preuves et des actions de confinement différentes.
Un nom d'affichage familier n'authentifie pas un expéditeur. Un message qui passe SPF ou DKIM peut toujours contenir une instruction de paiement non autorisée. Établissez d'abord les adresses et les domaines authentifiés, puis enquêtez pour déterminer si la demande commerciale était autorisée.
Lire les en-têtes dans un contexte de confiance
Préserver l'e-mail original et examiner les champs « From », « Reply-To », « Return-Path », « Received » et « Authentication-Results ». Les résultats d'authentification doivent provenir d'un système de réception fiable ; les en-têtes fournis par l'attaquant ou autrement non fiables ne font pas autorité.
SPF évalue les hôtes d'envoi autorisés pour le domaine de l'enveloppe. DKIM vérifie une signature associée à un domaine de signature. DMARC vérifie l'alignement avec le domaine From visible. Aucun de ces mécanismes ne vérifie que le contenu d'une demande de paiement est légitime.
Enquêter sur une compromission de boîte aux lettres légitime
Les journaux de plateforme autorisés peuvent révéler des connexions suspectes, des règles de redirection, des accès délégués ou des modifications de sécurité. La disponibilité dépend de la plateforme, des licences, de la rétention et de l'autorité de collecte. L'absence de journaux ne prouve pas qu'aucune compromission n'a eu lieu.
Coordonnez le confinement avec les administrateurs. Préservez les enregistrements pertinents, examinez les accès et suivez la procédure d'incident de l'organisation. N'essayez pas d'accéder à une boîte aux lettres sans autorisation.
- Séparer l'expéditeur déclaré, l'expéditeur de l'enveloppe et le domaine authentifié.
- Identifier le système de réception ayant fourni les résultats d'authentification.
- Vérifier l'orthographe, les domaines similaires et les valeurs « Reply-To » modifiées.
- Préserver les journaux de comptes autorisés et les règles de boîte aux lettres.
- Séparer les observations de domaine des conclusions d'identité.
