TGViewer
АВ Софт АВ Софт @avsoft2010 · 49 subscribers
Post #9 135
🕵️‍♂️ Когда методы SPF, DKIM и DMARC становятся уязвимостью: тёмная сторона стандартов почты

Методы аутентификации электронной почты — SPF, DKIM и DMARC — были разработаны, чтобы предотвратить спуфинг (подделку имени отправителя) и защитить пользователей от фишинга. Эти технологии позволяют удостовериться, что письмо было отправлено с разрешенного сервера, не было подделано злоумышленниками и соответствует политике безопасности домена отправителя.

Рассмотрим каждый из них:
🔸 SPF (Sender Policy Framework) — список IP-адресов, которым разрешено отправлять письма от вашего домена.
🔸 DKIM (DomainKeys Identified Mail) — цифровая подпись, гарантирующая, что письмо не было изменено в пути.
🔸 DMARC (Domain-based Message Authentication, Reporting and Conformance) — инструкция для получателя: что делать, если SPF/DKIM не прошли (отклонить, поместить в спам или пропустить).
Казалось бы, всё надёжно. Однако неправильная их настройка может очень помочь фишерам.

Как злоумышленники обходят защиту?

🔸 Атака через доверенные сервисы (SPF)
Если компания использует Google Workspace, SendGrid или Mailchimp, их IP уже в SPF-записи. Злоумышленник регистрируется в том же сервисе и рассылает фишинг. Для почтовика это легитимный трафик — SPF проходит проверку.
🔸 Частичная подпись DKIM
Некоторые серверы подписывают только заголовки (например, From и/или Subject), но не тело письма. Атакующий добавляет вредоносный контент после подписанной части. Таким образом, подпись остаётся валидной, а контент, который видит пользователь, уже другой.
🔸 Обход DMARC через слабую политику и отчёты
Если домен использует политику "p=none", где никакие действия не предпринимаются, письма не блокируются, а только логируются, что открывает окно возможностей для атак фишерами. Более того, если отчёты DMARC попадают в открытый доступ или перехватываются, атакующий может изучить их и точечно адаптировать атаку под жертву.
🔸 Атака через субдомен
Основной домен, например example[.]com, может иметь строгую защиту, а phishing[.]example[.]com — отсутствовать или быть слабым. Атака идёт через субдомен, который визуально воспринимается как бренд.

📌 Важно регулярно проверять, что методы работают корректно, а письма проходят все проверки. Для этого существуют инструменты, которые помогают выявлять ошибки и недочёты, но их использование может быть трудоемким и не системным. Вот некоторые из них:

🔹 MxToolbox SuperTool — позволяет проверить записи SPF, DKIM и DMARC, увидеть, как они интерпретируются серверами, и даёт рекомендации по исправлению. Также сервис показывает, находится ли ваш домен в чёрных списках, что особенно важно для корпоративной почты.
🔹 Google Postmaster Tools полезен тем, кто активно работает с Gmail. Сервис показывает, как Google оценивает репутацию домена, насколько письма соответствуют требованиям SPF и DKIM, и позволяет отследить уровень доставляемости.
🔹 DMARC Analyzer — это инструмент, который специализируется на политиках DMARC. Он помогает собрать и визуализировать отчёты, разобраться в причинах отклонений, а также постепенно перейти из режима «none» в строгий «reject» без риска потерь.

🔥 Проверка SPF, DKIM и DMARC в системе KAIROS

В системе AVSOFT KAIROS реализован механизм проверки письма по данным политикам. После проверки письма ему присваивается вердикт (например, подозрительный или вредоносный), а администратор может изучить детальный отчёт письма. Также в системе KAIROS есть возможность настраивать проверки по этим политикам и действиям, которые будут применяться к письмам, по результатам данных проверок (например, блокировка или пропуск письма).

#KAIROS #Phishing #CyberSecurity #EmailSecurity #SPF #DKIM #DMARC
  • ⚡ 4
  • ❤ 1
  • 🔥 1
  • 💘 1
More from @avsoft2010
  1. Jul 2, 2026ИИ в кибервойне: запись эфира AM Live 1 июля наш коллега Максим Кукин вместе с другими экс…
  2. Jun 29, 2026⚠️ ИИ меняет правила кибервойны. Готовы ли вы к новым угрозам? Злоумышленники уже вовсю ис…
  3. Jun 5, 2026🕷 LOKI Deception: обнаружение атаки на этапе разведки В наше время кибератаки редко начин…
  4. Apr 7, 2026А вы знали, что одно неосторожное нажатие на ссылку в фишинговом письме может обойтись ком…
  5. Mar 5, 2026🧵 APC-инъекция в Windows: как вредоносный код прячется внутри потоков и как мы это видим…
  6. Dec 30, 2025✨Дорогие друзья!✨ Команда АВ Софт искренне поздравляет вас с наступающим Новым 2026 годом…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →