← Tutti gli articoli

Leggere le intestazioni delle e-mail per riconoscere lo spoofing

GottaPhish Team · April 8, 2026

Ogni e-mail porta nelle intestazioni una traccia completa: i server attraversati, i risultati dell’autenticazione e il vero mittente di busta. Saperle leggere con scioltezza è il modo più rapido per confermare o smentire un sospetto spoofing, ed è un’abilità chiave nel triage delle segnalazioni di phishing.

Dove trovare le intestazioni grezze

Il messaggio visualizzato nasconde tutto ciò che serve. Recuperate il sorgente grezzo:

Per il percorso di consegna le intestazioni si leggono dal basso verso l’alto: il salto più vecchio sta in fondo, il Received: del server destinatario in cima.

Le identità che contano

Ci sono due valori «from», e il phishing sfrutta proprio la distanza fra loro:

Uno spoofing mostra tipicamente un From: affidabile mentre il Return-Path punta altrove.

Return-Path: <[email protected]>
From: "IT Helpdesk" <[email protected]>

Il nome visualizzato (IT Helpdesk) è interamente controllato dall’aggressore e non prova nulla.

Leggere Authentication-Results

L’intestazione di gran lunga più importante è Authentication-Results, aggiunta dal vostro server destinatario (fidatevi solo di quella del vostro dominio, in cima):

Authentication-Results: mx.yourcompany.example;
  spf=pass (sender IP is 198.51.100.10) [email protected];
  dkim=fail header.d=yourbank.example;
  dmarc=fail (p=reject) header.from=yourbank.example

Interpretatela con attenzione:

Confrontate sempre il dominio che ciascun meccanismo ha davvero autenticato (smtp.mailfrom, header.d) con il dominio del From:. Autenticazione senza allineamento non significa nulla.

Ricostruire il percorso con Received

Ogni salto antepone una riga Received:. Leggete dal basso:

Received: from mail.evilrelay.ru (mail.evilrelay.ru [203.0.113.7])
    by mx.yourcompany.example ...; Tue, 08 Jul 2026 09:14:22 +0000
Received: from unknown (HELO localhost) (185.220.101.5)
    by mail.evilrelay.ru ...

Campanelli d’allarme:

Altri indizi nelle intestazioni

Una checklist rapida di triage

1. Dominio del From: == dominio del Return-Path?       (discordanza = sospetto)
2. Authentication-Results: dmarc=pass e allineato?      (fail = sospetto)
3. Quale dominio hanno davvero autenticato SPF/DKIM?    (deve combaciare col From:)
4. Reply-To differisce dal From:?                       (sì = sospetto)
5. Da dove parte il salto Received più in basso?        (geo inattesa = sospetto)
6. Punycode/omoglifi nel dominio del From:?             (sì = sospetto)

Una singola intestazione raramente prova da sola uno spoofing. Il verdetto nasce dall’allineamento: il dominio che ha autenticato corrisponde a quello che la persona vede? DMARC esiste proprio per automatizzare quel confronto, ma sulla posta in arrivo da altri domini dovete comunque leggerlo a mano.

Come aiuta GottaPhish

Leggere le intestazioni è un’abilità reattiva e da specialisti, e la maggior parte degli utenti non le vede mai. GottaPhish e il suo team di esperti colmano questo divario: phishing simulato realistico — divari di allineamento, sostituzioni di Reply-To, domini simili — più cruscotti che riportano esattamente chi ha segnalato, cliccato o inserito credenziali. I nostri esperti seguono l’avvio, disegnano scenari che mettono alla prova proprio i trucchi sulle intestazioni usati dagli aggressori e aiutano a interpretare i risultati, affinando i playbook di triage dei team tecnici mentre la formazione insegna a tutti gli altri i segnali visibili che stanno dietro a quelle intestazioni.