Co może powiedzieć konfiguracja poczty
Rekordy MX domeny pokazują, które serwery są wyznaczone do przyjmowania dla niej poczty, a jej rekordy TXT SPF i DMARC opisują, którzy nadawcy są autoryzowani i co odbiorcy powinni zrobić z wiadomościami, które nie przejdą uwierzytelnienia. Razem opisują one, w jaki sposób domena zamierza wysyłać i odbierać pocztę e-mail; nie opisują zawartości ani intencji żadnej konkretnej wiadomości.
Wzorce warte odnotowania
Domena bez rekordów MX w ogóle nie jest skonfigurowana do odbierania poczty, co jest niezwykłe dla domeny aktywnie komunikującej się z klientami lub ofiarami za pośrednictwem poczty e-mail. Domena używająca rekordów MX darmowego dostawcy poczty webowej, jednocześnie podając się za nadawcę korporacyjnego, to niezgodność warta dalszego zbadania, zwłaszcza w porównaniu z konfiguracją poczty organizacji, którą zdaje się reprezentować.
Jeśli chodzi o uwierzytelnianie, brak rekordu SPF, nadmiernie liberalny rekord SPF z wieloma niepowiązanymi wpisami 'include', lub polityka DMARC ustawiona na p=none bez skonfigurowanego adresu do raportowania, to wszystko są oznaki słabej ochrony, którą oszuści mogą wykorzystać, zarówno na własnej domenie, jak i przez spoofing legalnej domeny, która nie posiada ochrony. Domenę z p=reject i zrównoważonym SPF/DKIM trudniej jest bezpośrednio podrobić, dlatego atakujący podszywający się pod taką domenę zazwyczaj rejestrują domenę o podobnej nazwie.
Porównywanie z ustaloną, dobrą linią bazową
Najbardziej wiarygodny sygnał pochodzi z porównania. Sprawdź rekordy MX, SPF i DMARC dla organizacji, którą domena podejrzana rzekomo reprezentuje, i porównaj dostawców poczty, włączone usługi wysyłkowe i siłę polityki. Dostawca, który zazwyczaj wysyła pocztę za pośrednictwem dobrze znanej biznesowej platformy pocztowej, ale nagle jest reprezentowany przez domenę o podobnej nazwie, używającą innego, nowo skonfigurowanego dostawcy, jest silniejszym wskaźnikiem niż każda z tych informacji osobno.
Ograniczenia tego dowodu
Te rekordy opisują konfigurację, a nie dostarczenie konkretnej wiadomości, i mogą ulec zmianie w dowolnym momencie, więc wyszukiwanie przeprowadzone po incydencie może nie odzwierciedlać konfiguracji w momencie wysyłki wiadomości. W przypadku, gdy dana wiadomość jest kwestionowana, należy polegać na wynikach uwierzytelniania już obliczonych przez własny zaufany serwer pocztowy odbierający, zarejestrowanych w nagłówku Authentication-Results zachowanej oryginalnej wiadomości, zamiast ponownie obliczać SPF lub DMARC po ewentualnej zmianie rekordów.
- Wylistować hosty i preferencje MX oraz zidentyfikować dostawcę poczty.
- Rejestruj mechanizmy SPF i politykę DMARC, znaczniki pct i raportowania.
- Porównaj z konfiguracją poczty organizacji, pod którą się podszywano.
- Użyj zachowanych nagłówków Authentication-Results dla konkretnej wiadomości.
- Rejestruj czas zbierania danych, ponieważ rekordy poczty się zmieniają.
