Três mecanismos distintos

O spoofing de domínio reivindica um domínio de remetente que este não está autorizado a utilizar. A personificação de domínio semelhante (lookalike-domain) utiliza um domínio diferente que se assemelha a um fidedigno. O compromisso de conta utiliza o acesso a uma caixa de correio genuína ou a um sistema de envio autorizado. Estes mecanismos exigem diferentes evidências e ações de contenção.

Um nome de exibição familiar não autentica um remetente. Uma mensagem que passa SPF ou DKIM ainda pode conter uma instrução de pagamento não autorizada. Estabeleça primeiro os endereços e domínios autenticados, depois investigue se a solicitação comercial foi autorizada.

Ler cabeçalhos em um contexto confiável

Preservar o e-mail original e examinar os campos From, Reply-To, Return-Path, Received e Authentication-Results. Os resultados de autenticação devem vir de um sistema recetor confiável; cabeçalhos fornecidos pelo atacante ou não confiáveis não são autorizados.

SPF avalia os hosts de envio autorizados para o domínio do envelope. DKIM verifica uma assinatura associada a um domínio de assinatura. DMARC verifica o alinhamento com o domínio From visível. Nenhum destes verifica se o conteúdo de um pedido de pagamento é legítimo.

Investigar comprometimento de caixa de correio genuína

Os registos autorizados da plataforma podem mostrar inícios de sessão suspeitos, regras de reencaminhamento, acesso delegado ou alterações de segurança. A disponibilidade depende da plataforma, licenciamento, retenção e autoridade de recolha. A ausência de registos não é prova de que não ocorreu comprometimento.

Coordene a contenção com os administradores. Preserve os registos relevantes, revise o acesso e siga o procedimento de incidente da organização. Não tente aceder a uma caixa de correio sem permissão.

  • Separe o remetente declarado, o remetente do envelope e o domínio autenticado.
  • Identificar qual sistema receptor forneceu os resultados da autenticação.
  • Verifique a ortografia, domínios semelhantes e valores de Reply-To alterados.
  • Preservar registos de contas autorizadas e regras de caixa de e-mail.
  • Mantenha as observações do domínio separadas das conclusões de identidade.

Fontes e leitura adicional

RFC 8601, Cabeçalho Authentication-ResultsRFC 7489, DMARCFBI, Compromisso de e-mail comercial
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.