Cosa può dirvi una configurazione di posta
I record MX di un dominio mostrano quali server sono designati ad accettare posta per esso, e i suoi record TXT SPF e DMARC descrivono quali mittenti sono autorizzati e cosa i ricevitori dovrebbero fare con i messaggi che falliscono l'autenticazione. Insieme, questi descrivono come il dominio intende inviare e ricevere email; non descrivono il contenuto o l'intento di alcun messaggio particolare.
Schemi degni di nota
Un dominio senza record MX non è configurato per ricevere affatto posta, il che è insolito per un dominio che corrisponde attivamente con clienti o vittime via email. Un dominio che utilizza i record MX di un provider di webmail consumer gratuito pur presentandosi come mittente aziendale è una discrepanza che merita un'ulteriore indagine, in particolare se confrontata con la configurazione di posta dell'organizzazione che sembra rappresentare.
Sul fronte dell'autenticazione, un record SPF mancante, un record SPF eccessivamente permissivo con molti 'include' non correlati, o una policy DMARC di p=none senza un indirizzo di segnalazione configurato, sono tutti segnali di protezione debole che i truffatori possono sfruttare, sia sul proprio dominio sia falsificando uno legittimo privo di protezione. Un dominio con p=reject e SPF/DKIM allineati è più difficile da falsificare direttamente, motivo per cui gli attaccanti che impersonano un tale dominio di solito registrano un dominio simile (lookalike) invece.
Confronto con una baseline riconosciuta come valida.
Il segnale più affidabile deriva dal confronto. Ricercare i record MX, SPF e DMARC per l'organizzazione che il dominio sospetto dichiara di rappresentare e confrontare i provider di posta, i servizi di invio inclusi e la forza della policy. Un fornitore che normalmente invia tramite una nota piattaforma di posta aziendale ma è improvvisamente rappresentato da un dominio "look-alike" che utilizza un provider diverso, configurato di recente, è un indicatore più forte di ciascun fatto preso singolarmente.
Limiti di questa prova
Questi record descrivono la configurazione, non la consegna di un messaggio specifico, e possono cambiare in qualsiasi momento, quindi una ricerca effettuata dopo un incidente potrebbe non riflettere la configurazione al momento dell'invio di un messaggio. Quando è in questione un messaggio specifico, affidarsi ai risultati di autenticazione già calcolati dal proprio server di posta ricevente affidabile, registrati nell'intestazione Authentication-Results del messaggio originale conservato, anziché ricalcolare SPF o DMARC dopo che i record potrebbero essere cambiati.
- Elenca gli host MX e le preferenze, e identifica il fornitore di posta.
- Registrare i meccanismi SPF e la policy DMARC, pct e i tag di reporting.
- Confronta con la configurazione della posta dell'organizzazione che viene impersonificata.
- Utilizzare le intestazioni Authentication-Results conservate per un messaggio specifico.
- Registrare l'ora di raccolta, poiché i record di posta cambiano.
