Trzy odrębne mechanizmy

Podszywanie się pod domenę (Domain spoofing) polega na użyciu domeny nadawcy, do której nadawca nie jest uprawniony. Podszywanie się pod domenę podobną (lookalike-domain impersonation) wykorzystuje inną domenę przypominającą zaufaną. Kompromitacja konta (Account compromise) polega na uzyskaniu dostępu do prawdziwej skrzynki pocztowej lub autoryzowanego systemu wysyłkowego. Te mechanizmy wymagają różnych dowodów i działań zaradczych.

Znana nazwa wyświetlana nie uwierzytelnia nadawcy. Wiadomość, która przechodzi SPF lub DKIM, nadal może zawierać nieautoryzowaną instrukcję płatniczą. Najpierw ustal adresy i uwierzytelnione domeny, a następnie zbadaj, czy wniosek biznesowy był autoryzowany.

Odczytaj nagłówki w zaufanym kontekście

Zachowaj oryginalny e-mail i sprawdź pola From, Reply-To, Return-Path, Received oraz Authentication-Results. Wyniki uwierzytelnienia muszą pochodzić z zaufanego systemu odbiorczego; nagłówki dostarczone przez atakującego lub w inny sposób niezaufane nie są autorytatywne.

SPF ocenia autoryzowanych hostów wysyłających dla domeny kopertowej. DKIM weryfikuje podpis powiązany z domeną sygnującą. DMARC sprawdza zgodność z widoczną domeną nadawcy („From”). Żaden z tych mechanizmów nie weryfikuje, czy treść żądania płatności jest zgodna z prawem.

Zbadaj faktyczne naruszenie skrzynki pocztowej

Autoryzowane dzienniki platformy mogą wykazywać podejrzane logowania, reguły przekierowań, delegowany dostęp lub zmiany bezpieczeństwa. Dostępność zależy od platformy, licencji, okresu przechowywania danych i uprawnień do gromadzenia. Brak dzienników nie jest dowodem na to, że kompromitacja nie nastąpiła.

Skoordynuj powstrzymanie z administratorami. Zachowaj odpowiednie zapisy, przejrzyj dostęp i postępuj zgodnie z procedurą incydentową organizacji. Nie próbuj uzyskiwać dostępu do skrzynki pocztowej bez pozwolenia.

  • Oddziel domniemanego nadawcę, nadawcę kopertowego i domenę uwierzytelnioną.
  • Zidentyfikuj, który system odbiorczy dostarczył wyniki uwierzytelnienia.
  • Sprawdź pisownię, domeny o podobnej nazwie i zmienione wartości pola Reply-To.
  • Zachowaj logi autoryzowanych kont i reguły skrzynek pocztowych.
  • Oddziel obserwacje dotyczące domeny od wniosków dotyczących tożsamości.

Źródła i dalsze lektury

RFC 8601, nagłówek Authentication-ResultsRFC 7489, DMARCFBI, Kompromitacja poczty elektronicznej w biznesie (Business email compromise)
Ten zasób wspiera wstępną analizę śledczą. Nie jest to porada prawna, ustalenie atrybucji ani certyfikat potwierdzający bezpieczeństwo strony internetowej.