메일 구성이 알려줄 수 있는 것
도메인의 MX 레코드는 메일을 수신하도록 지정된 서버를 보여주고, SPF 및 DMARC TXT 레코드는 승인된 발신자와 인증에 실패한 메시지에 대해 수신자가 무엇을 해야 하는지를 설명합니다. 이들은 함께 도메인이 이메일을 보내고 받는 방법을 설명하며, 특정 메시지의 내용이나 의도를 설명하지는 않습니다.
주목할 만한 패턴
MX 레코드가 없는 도메인은 메일을 전혀 수신하도록 구성되지 않은 것으로, 이메일로 고객이나 피해자와 활발하게 소통하는 도메인에게는 특이한 일입니다. 무료 개인 웹메일 제공업체의 MX 레코드를 사용하면서 기업 발신자로 위장하는 도메인은 특히 그 도메인이 대표하는 것으로 보이는 조직의 메일 설정과 비교했을 때 추가 조사가 필요한 불일치입니다.
인증 측면에서, SPF 레코드 누락, 관련 없는 다수의 'include'를 포함한 지나치게 허용적인 SPF 레코드, 또는 보고 주소가 구성되지 않은 p=none DMARC 정책은 모두 사기꾼이 자신의 도메인에서 또는 보호 기능이 없는 합법적인 도메인을 사칭하여 악용할 수 있는 취약한 보호의 징후입니다. p=reject 정책과 정렬된 SPF/DKIM을 가진 도메인은 직접적으로 사칭하기가 더 어렵습니다. 이 때문에 공격자들은 이러한 도메인을 사칭할 때 보통 유사 도메인을 등록합니다.
알려진 양호한 기준선과 비교
가장 신뢰할 수 있는 신호는 비교를 통해 얻을 수 있습니다. 의심되는 도메인이 대표한다고 주장하는 조직의 MX, SPF, DMARC 레코드를 조회하여 메일 제공업체, 포함된 발신 서비스 및 정책 강도를 비교하십시오. 일반적으로 잘 알려진 비즈니스 메일 플랫폼을 통해 메일을 보내던 공급업체가 갑자기 다른 새로 구성된 제공업체를 사용하는 유사 도메인으로 대표된다면, 각 사실만으로는 알 수 없는 강력한 지표가 됩니다.
이 증거의 한계
이러한 기록은 특정 메시지의 전달이 아닌 구성을 설명하며, 언제든지 변경될 수 있으므로 사건 발생 후 조회된 내용은 메시지가 전송되었을 당시의 구성을 반영하지 않을 수 있습니다. 특정 메시지가 문제되는 경우, 기록이 변경된 후 SPF 또는 DMARC를 재계산하기보다는 보존된 원본 메시지의 Authentication-Results 헤더에 기록된, 신뢰할 수 있는 수신 메일 서버에서 이미 계산된 인증 결과에 의존하십시오.
- MX 호스트 및 우선순위 나열, 메일 제공업체 식별.
- SPF 메커니즘과 DMARC 정책, pct 및 보고 태그 기록.
- 사칭 대상 조직의 메일 설정과 비교합니다.
- 특정 메시지에 대해서는 보존된 인증 결과 헤더를 사용하십시오.
- 메일 레코드는 변경되므로 레코드 수집 시간 기록.
