Ce que peut vous révéler une configuration de messagerie

Les enregistrements MX d'un domaine indiquent quels serveurs sont désignés pour accepter le courrier électronique le concernant, et ses enregistrements TXT SPF et DMARC décrivent quels expéditeurs sont autorisés et ce que les destinataires doivent faire des messages qui échouent à l'authentification. Ensemble, ils décrivent comment le domaine a l'intention d'envoyer et de recevoir des e-mails ; ils ne décrivent pas le contenu ou l'intention d'un message particulier.

Modèles dignes d'intérêt

Un domaine sans enregistrements MX n'est pas configuré pour recevoir des e-mails, ce qui est inhabituel pour un domaine correspondant activement avec des clients ou des victimes par e-mail. Un domaine utilisant les enregistrements MX d'un fournisseur de messagerie web grand public gratuit tout en se présentant comme un expéditeur d'entreprise est une incohérence qui mérite une enquête approfondie, en particulier lorsqu'elle est comparée à la configuration de messagerie de l'organisation qu'il semble représenter.

Du côté de l'authentification, un enregistrement SPF manquant, un enregistrement SPF trop permissif avec de nombreux 'includes' non pertinents, ou une politique DMARC de p=none sans adresse de rapport configurée, sont tous des signes de protection faible que les fraudeurs peuvent exploiter, soit sur leur propre domaine, soit en usurpant un domaine légitime qui manque de protection. Un domaine avec p=reject et un alignement SPF/DKIM est plus difficile à usurper directement, c'est pourquoi les attaquants qui usurpent un tel domaine enregistrent généralement un domaine d'apparence similaire à la place.

Comparaison avec une base de référence connue et valide

Le signal le plus fiable provient de la comparaison. Recherchez les enregistrements MX, SPF et DMARC pour l'organisation que le domaine suspect prétend représenter, et comparez les fournisseurs de messagerie, les services d'envoi inclus et la force de la politique. Un fournisseur qui envoie normalement via une plateforme de messagerie professionnelle bien connue mais qui est soudainement représenté par un domaine similaire utilisant un fournisseur différent, nouvellement configuré, est un indicateur plus fort que l'un ou l'autre de ces faits pris isolément.

Limites de cette preuve

Ces enregistrements décrivent la configuration, et non la livraison d'un message spécifique, et ils peuvent changer à tout moment. Une recherche effectuée après un incident peut donc ne pas refléter la configuration au moment où un message a été envoyé. Lorsqu'un message spécifique est en question, fiez-vous aux résultats d'authentification déjà calculés par votre propre serveur de messagerie récepteur de confiance, enregistrés dans l'en-tête Authentication-Results du message original préservé, plutôt que de recalculer SPF ou DMARC après que les enregistrements aient pu changer.

  • Lister les hôtes et préférences MX, et identifier le fournisseur de messagerie.
  • Enregistrer les mécanismes SPF et la politique DMARC, le pourcentage et les balises de rapport.
  • Comparez avec la configuration de messagerie de l'organisation dont l'identité est usurpée.
  • Utilisez les en-têtes Authentication-Results préservés pour un message spécifique.
  • Heure de collecte des enregistrements, car les enregistrements de messagerie changent.

Sources et lectures complémentaires

RFC 7208, Sender Policy FrameworkRFC 7489, DMARCRFC 5321, SMTPM3AAWG, Bonnes pratiques recommandées pour l'authentification des e-mails
Cette ressource soutient le triage d'enquête. Il ne s'agit pas d'un avis juridique, d'une constatation d'attribution ou d'une certification qu'un site web est sûr.