O que uma configuração de e-mail pode lhe dizer

Os registos MX de um domínio mostram quais servidores são designados para aceitar e-mail para ele, e os seus registos TXT SPF e DMARC descrevem quais remetentes são autorizados e o que os recetores devem fazer com mensagens que falham a autenticação. Juntos, estes descrevem como o domínio pretende enviar e receber e-mail; eles não descrevem o conteúdo ou a intenção de qualquer mensagem particular.

Padrões dignos de nota

Um domínio sem registos MX não está configurado para receber e-mail, o que é incomum para um domínio que corresponde ativamente com clientes ou vítimas por e-mail. Um domínio que usa os registos MX de um provedor de webmail gratuito para consumidores enquanto se apresenta como um remetente corporativo é uma incompatibilidade que merece investigação adicional, particularmente quando comparado com a configuração de e-mail da organização que parece representar.

No lado da autenticação, um registo SPF em falta, um registo SPF excessivamente permissivo com muitos 'includes' não relacionados, ou uma política DMARC de p=none sem endereço de relatório configurado, são todos sinais de proteção fraca que os fraudadores podem explorar, seja no seu próprio domínio ou falsificando um domínio legítimo que carece de proteção. Um domínio com p=reject e SPF/DKIM alinhados é mais difícil de falsificar diretamente, razão pela qual os atacantes que se fazem passar por tal domínio geralmente registam um semelhante em vez disso.

Comparando com uma linha de base conhecida como boa

O sinal mais fiável provém da comparação. Consulte os registos MX, SPF e DMARC da organização que o domínio suspeito afirma representar e compare os fornecedores de correio, os serviços de envio incluídos e a força da política. Um fornecedor que normalmente envia através de uma plataforma de correio empresarial conhecida, mas que é subitamente representado por um domínio semelhante (lookalike) usando um fornecedor diferente e recém-configurado, é um indicador mais forte do que qualquer um dos factos isoladamente.

Limites desta prova

Esses registros descrevem a configuração, não a entrega de uma mensagem específica, e podem ser alterados a qualquer momento, portanto, uma consulta realizada após um incidente pode não refletir a configuração no momento em que a mensagem foi enviada. Quando uma mensagem específica está em questão, confie nos resultados de autenticação já calculados pelo seu próprio servidor de e-mail receptor confiável, registrados no cabeçalho Authentication-Results da mensagem original preservada, em vez de recalcular SPF ou DMARC depois que os registros podem ter sido alterados.

  • Listar anfitriões e preferências MX e identificar o provedor de e-mail.
  • Registar mecanismos SPF e política DMARC, pct e tags de relatório.
  • Compare com a configuração de e-mail da organização que está a ser personificada.
  • Use cabeçalhos Authentication-Results preservados para uma mensagem específica.
  • Registrar tempo de recolha, uma vez que os registos de e-mail mudam.

Fontes e leitura adicional

RFC 7208, Sender Policy FrameworkRFC 7489, DMARCRFC 5321, SMTPM3AAWG, Melhores Práticas Recomendadas de Autenticação de E-mail
Este recurso apoia a triagem investigativa. Não é aconselhamento jurídico, uma constatação de atribuição ou uma certificação de que um website é seguro.