Email spoofing — elektron xatning jo‘natuvchi maydonlarini soxtalashtirib, uni boshqa shaxs yoki domen yuborgandek ko‘rsatish usulidir. SMTP protokolining dastlabki modeli jo‘natuvchi identifikatorini kuchli tekshirishga mo‘ljallanmagani sabab ko‘rinadigan From manzili mustaqil ravishda yozilishi mumkin. Spoofing phishing, zararli fayl tarqatish va biznes yozishmalarini qalbakilashtirishda ishlatiladi.
Xatdagi identifikatorlar
Elektron xatda foydalanuvchi ko‘radigan From sarlavhasi, javob yuboriladigan Reply-To, konvert jo‘natuvchisi va SMTP ulanishini boshlagan server mavjud. Ular bir xil bo‘lishi shart emas. Qonuniy mailing-list va qayta yo‘naltirish tizimlari ham turli qiymatlardan foydalanadi, shuning uchun oddiy nom mosligi yetarli tekshiruv bo‘la olmaydi.
Hujumchi taniqli kompaniya nomini display name sifatida yozishi, o‘xshash Unicode belgili domen tanlashi yoki mahalliy qismni almashtirishi mumkin. Foydalanuvchi faqat ko‘rinadigan nomga qarasa, asl manzilni payqamasligi ehtimol. Xat sarlavhasidagi Received qatorlari serverlar bosib o‘tgan yo‘lni ko‘rsatadi, ammo tekshiruv ishonchli server qo‘shgan qatorlardan boshlanadi.
SPF, DKIM va DMARC
SPF domen nomidan qaysi serverlar xat yuborishi mumkinligini DNS yozuvi orqali e’lon qiladi. Qabul qiluvchi server konvert jo‘natuvchisi domeni va ulanish IP manzilini solishtiradi. Forwarding SPF natijasini murakkablashtirishi mumkin, chunki xat boshqa serverdan qayta yuboriladi.
DKIM xatning tanlangan sarlavhalari va tanasiga raqamli imzo qo‘shadi. Ochiq kalit DNS orqali olinadi; imzo xatning vakolatli tizimdan chiqqani va imzolangan qismlar o‘zgarmaganini tasdiqlaydi. DKIM ko‘rinadigan From domeni bilan avtomatik tenglikni anglatmaydi.
DMARC SPF yoki DKIM natijasining From domeni bilan moslashuvini talab qiladi va muvaffaqiyatsiz xatlarga none, quarantine yoki reject siyosatini belgilaydi. Hisobotlar domen egasiga qonuniy yuboruvchilar va suiiste’mol urinishlarini kuzatishga yordam beradi.
Aniqlash va himoya
Pochta shlyuzi autentifikatsiya natijalari, domen obro‘si, havola manzili, xat mazmuni va yuborish xatti-harakatini birga tahlil qiladi. Faqat SPF o‘tganiga tayanish yetarli emas: hujumchi o‘z domenini to‘g‘ri autentifikatsiya qilib, ko‘rinadigan nom bilan baribir aldashi mumkin.
Domen egasi barcha qonuniy pochta xizmatlarini inventarizatsiya qilib, SPF, DKIM va DMARCni bosqichma-bosqich joriy etadi. Avval hisobot rejimi noto‘g‘ri sozlangan manbalarni topadi, so‘ng qat’iy siyosat qo‘llanadi. Domen bo‘lmagan subdomenlar va o‘xshash domenlar ham kuzatiladi.
Tashkilot ichida moliyaviy so‘rov, parol tiklash yoki bank rekviziti o‘zgarishi ikkinchi kanal orqali tasdiqlanadi. Foydalanuvchi treningi texnik nazoratni to‘ldiradi: xatdagi shoshiltirish, kutilmagan ilova, nom bilan manzil nomuvofiqligi va g‘alati javob domeni muhim belgilar hisoblanadi.
Cheklovlar
Autentifikatsiya buzilgan haqiqiy akkauntdan yuborilgan xatni to‘liq to‘xtatmaydi. Bunday xat SPF, DKIM va DMARCdan o‘tishi mumkin. Shu sabab ko‘p faktorli autentifikatsiya, akkaunt faoliyati monitoringi va yuborish limitlari email xavfsizligining alohida qatlamlari bo‘lib qoladi.
Domen siyosatini joriy etish
DMARCni birdan rejectga o‘tkazish qonuniy marketing, CRM yoki support tizimining xatlarini yo‘qotishi mumkin. Domen egasi avval barcha yuboruvchi platformalarni ro‘yxatga olib, ularda DKIM kalitini va mos konvert domenini sozlaydi. Aggregate reportlar qaysi IP va xizmat autentifikatsiyadan o‘tmaganini ko‘rsatadi. Keyin siyosat kichik foizdan boshlab quarantine va rejectga kuchaytiriladi. Subdomen siyosati ham alohida belgilanadi. DKIM private kaliti aylantiriladi, eski selector esa DNS cache muddati o‘tgach olib tashlanadi.