Drie verschillende mechanismen
Domein spoofing beweert een afzenderdomein te gebruiken dat de afzender niet geautoriseerd is. Lookalike-domeinimpersonatie gebruikt een ander domein dat lijkt op een vertrouwd domein. Accountcompromis gebruikt toegang tot een legitieme mailbox of een geautoriseerd verzendsysteem. Deze mechanismen vereisen verschillende bewijzen en bestrijdingsmaatregelen.
Een bekende weergavenaam authenticeert geen afzender. Een bericht dat SPF of DKIM doorstaat, kan nog steeds een ongeautoriseerde betalingsinstructie bevatten. Stel eerst de adressen en geauthenticeerde domeinen vast, en onderzoek vervolgens of het zakelijke verzoek geautoriseerd was.
Lees headers in een vertrouwde context
Bewaar de originele e-mail en onderzoek de velden From, Reply-To, Return-Path, Received en Authentication-Results. Authenticatie resultaten moeten afkomstig zijn van een vertrouwd ontvangstsysteem; door een aanvaller aangeleverde of anderszins onbetrouwbare headers zijn niet gezaghebbend.
SPF evalueert geautoriseerde verzendende hosts voor het envelopdomein. DKIM verifieert een handtekening die is gekoppeld aan een ondertekenend domein. DMARC controleert de uitlijning met het zichtbare Van-domein. Geen van deze verifieert dat de inhoud van een betalingsverzoek legitiem is.
Onderzoek daadwerkelijke mailboxcompromittering
Geautoriseerde platformlogboeken kunnen verdachte aanmeldingen, doorstuurregels, gedelegeerde toegang of beveiligingswijzigingen tonen. Beschikbaarheid hangt af van het platform, licenties, retentie en autoriteit om te verzamelen. Ontbrekende logboeken zijn geen bewijs dat er geen compromis heeft plaatsgevonden.
Coördineer de indamming met beheerders. Bewaar relevante records, controleer toegang en volg de incidentprocedure van de organisatie. Probeer geen toegang te krijgen tot een mailbox zonder toestemming.
- Scheid geclaimde afzender, envelopafzender en geauthenticeerd domein.
- Identificeer welk ontvangend systeem authenticatieresultaten heeft geleverd.
- Controleer de spelling, lookalike-domeinen en gewijzigde Antwoord-aan-waarden.
- Bewaar geautoriseerde accountlogs en mailboxregels.
- Houd domeinobservaties gescheiden van identiteitsconclusies.
