Можно ли изменить заголовки электронного письма, если задействованы записи SPF, DKIM и DMARC?

Здравствуйте. Недавно я получил письмо от ФСТЭК России, которое вызвало некоторые вопросы (подробности - в приложенной картинке). В письме утверждается, что некая хакерская группа осуществляет фишинговую рассылку писем с домена ФСТЭК. Это меня несколько озадачило, так как я всегда считал, что такие атаки обычно основаны на создании похожих доменов, а в данном случае используется точное совпадение домена. Я начал исследовать эту проблему и выяснил, что из-за несовершенств в протоколе SMTP возможно подменять заголовки отправляемых писем, что и используется для таких атак. Хотя данный способ атаки не нов, существуют технологии, такие как SPF, DKIM и DMARC, которые предназначены для защиты от них. <br/><br/> 
У меня возникло несколько вопросов: 
1) Возможно ли проведение подобной атаки при наличии записей SPF, DKIM и DMARC? 
2) Если такая атака невозможна (при условии, что все записи корректно настроены), то в чем смысл этого письма? Почему необходимо блокировать конкретный адрес ufo@fstec.ru? 
3) Был ли у домена fstec.ru до сих пор отсутствует защита в виде ресурсных записей для предотвращения фишинга? 
<br/> 
Я буду признателен экспертам за ваши знания и разъяснения по данной теме. Какой практический смысл этого письма?
  • 15 марта 2025 г. 6:05
Ответы на вопрос 2
Здравствуйте!

К вашим вопросам по поводу атаки с использованием подделки заголовков электронных писем, давайте разберемся подробнее.

1. **Возможность проведения подобной атаки при наличии SPF, DKIM и DMARC:**  
Несмотря на наличие SPF, DKIM и DMARC, атаки на электронную почту все еще возможны. Эти технологии значительно повышают безопасность и помогают предотвратить подделку писем, но при неправильно настроенных записях или уязвимостях в конкретных системах могут быть случаи обмана. Например:
   - Если DKM не настроен на подписку всех необходимых доменов или если у адресата не настроена проверка, то подделка может пройти.
   - SPF может не охватывать все IP-адреса, откуда могут отправляться легитимные письма.
   - DMARC требует не только наличия SPF и DKIM, но и их согласованности, и если это не так, то письма могут не быть отклонены.

2. **Смысл письма и блокировка конкретного адреса:**  
Письмо может выполняться для информирования о фишинговой атаке и необходимости принятия мер. Блокировка адреса ufo@fstec.ru может быть необходима для предотвращения дальнейших случаев использования этого адреса злоумышленниками. Многие организации отправляют подобные уведомления, чтобы предупредить пользователей об угрозах и побудить их быть бдительными.

3. **Защита домена fstec.ru:**  
Чтобы определить, был ли у домена fstec.ru до недавнего времени отсутствует защита на уровне DNS, нужно проводить соответствующий аудит DNS-записей, включая SPF, DKIM и DMARC. Если у домена отсутствуют нужные записи, это действительно может означать, что организация не защитила свой домен от фишинговых атак. В таком случае уязвимые адреса могут использоваться злоумышленниками.

В итоге, несмотря на то что технологии вроде SPF, DKIM и DMARC способны значительно повысить уровень безопасности, важно помнить, что они не являются абсолютной защитой. Всегда есть вероятность, что злоумышленники найдут способ обойти эти механизмы, поэтому важно продолжать обучение пользователей и усиление безопасности на всех уровнях.
Некоторые организации могут использовать устаревшее ПО, которое не проверяет SPF, DKIM, DMARC
Похожие вопросы