Trzy odrębne mechanizmy
Podszywanie się pod domenę (Domain spoofing) polega na użyciu domeny nadawcy, do której nadawca nie jest uprawniony. Podszywanie się pod domenę podobną (lookalike-domain impersonation) wykorzystuje inną domenę przypominającą zaufaną. Kompromitacja konta (Account compromise) polega na uzyskaniu dostępu do prawdziwej skrzynki pocztowej lub autoryzowanego systemu wysyłkowego. Te mechanizmy wymagają różnych dowodów i działań zaradczych.
Znana nazwa wyświetlana nie uwierzytelnia nadawcy. Wiadomość, która przechodzi SPF lub DKIM, nadal może zawierać nieautoryzowaną instrukcję płatniczą. Najpierw ustal adresy i uwierzytelnione domeny, a następnie zbadaj, czy wniosek biznesowy był autoryzowany.
Odczytaj nagłówki w zaufanym kontekście
Zachowaj oryginalny e-mail i sprawdź pola From, Reply-To, Return-Path, Received oraz Authentication-Results. Wyniki uwierzytelnienia muszą pochodzić z zaufanego systemu odbiorczego; nagłówki dostarczone przez atakującego lub w inny sposób niezaufane nie są autorytatywne.
SPF ocenia autoryzowanych hostów wysyłających dla domeny kopertowej. DKIM weryfikuje podpis powiązany z domeną sygnującą. DMARC sprawdza zgodność z widoczną domeną nadawcy („From”). Żaden z tych mechanizmów nie weryfikuje, czy treść żądania płatności jest zgodna z prawem.
Zbadaj faktyczne naruszenie skrzynki pocztowej
Autoryzowane dzienniki platformy mogą wykazywać podejrzane logowania, reguły przekierowań, delegowany dostęp lub zmiany bezpieczeństwa. Dostępność zależy od platformy, licencji, okresu przechowywania danych i uprawnień do gromadzenia. Brak dzienników nie jest dowodem na to, że kompromitacja nie nastąpiła.
Skoordynuj powstrzymanie z administratorami. Zachowaj odpowiednie zapisy, przejrzyj dostęp i postępuj zgodnie z procedurą incydentową organizacji. Nie próbuj uzyskiwać dostępu do skrzynki pocztowej bez pozwolenia.
- Oddziel domniemanego nadawcę, nadawcę kopertowego i domenę uwierzytelnioną.
- Zidentyfikuj, który system odbiorczy dostarczył wyniki uwierzytelnienia.
- Sprawdź pisownię, domeny o podobnej nazwie i zmienione wartości pola Reply-To.
- Zachowaj logi autoryzowanych kont i reguły skrzynek pocztowych.
- Oddziel obserwacje dotyczące domeny od wniosków dotyczących tożsamości.
