← Wszystkie artykuły

Czytanie nagłówków e-maili, żeby wykryć podszycie

GottaPhish Team · April 8, 2026

Każdy e-mail niesie w nagłówkach pełny ślad: serwery, przez które przeszedł, wyniki uwierzytelniania i prawdziwego nadawcę koperty. Płynne czytanie ich to najszybszy sposób, by potwierdzić albo obalić podejrzenie podszycia — i kluczowa umiejętność przy segregacji zgłoszeń phishingowych.

Gdzie znaleźć surowe nagłówki

Wyświetlana wiadomość ukrywa wszystko, co przydatne. Sięgnij po surowe źródło:

Ścieżkę dostarczenia czyta się od dołu do góry: najstarszy przeskok jest na dole, Received: serwera odbierającego na samej górze.

Tożsamości, które mają znaczenie

Są dwie wartości „od”, a phishing wykorzystuje właśnie różnicę między nimi:

Podszycie zwykle pokazuje zaufany From:, podczas gdy Return-Path wskazuje zupełnie gdzie indziej.

Return-Path: <[email protected]>
From: "IT Helpdesk" <[email protected]>

Nazwa wyświetlana (IT Helpdesk) jest w pełni kontrolowana przez napastnika i niczego nie dowodzi.

Odczytywanie Authentication-Results

Zdecydowanie najważniejszy nagłówek to Authentication-Results, dodany przez Twój serwer odbierający (ufaj tylko temu z własnej domeny, na samej górze):

Authentication-Results: mx.yourcompany.example;
  spf=pass (sender IP is 198.51.100.10) [email protected];
  dkim=fail header.d=yourbank.example;
  dmarc=fail (p=reject) header.from=yourbank.example

Czytaj uważnie:

Zawsze porównuj domenę, którą dany mechanizm faktycznie uwierzytelnił (smtp.mailfrom, header.d), z domeną z From:. Uwierzytelnienie bez wyrównania nic nie znaczy.

Śledzenie trasy przez Received

Każdy przeskok dopisuje na górze linię Received:. Czytaj od dołu:

Received: from mail.evilrelay.ru (mail.evilrelay.ru [203.0.113.7])
    by mx.yourcompany.example ...; Tue, 08 Jul 2026 09:14:22 +0000
Received: from unknown (HELO localhost) (185.220.101.5)
    by mail.evilrelay.ru ...

Czerwone flagi:

Inne poszlaki w nagłówkach

Szybka lista kontrolna

1. Czy domena z From: == domena Return-Path?           (rozbieżność = podejrzane)
2. Authentication-Results: dmarc=pass i wyrównane?      (fail = podejrzane)
3. Jaką domenę faktycznie uwierzytelniły SPF/DKIM?      (musi zgadzać się z From:)
4. Czy Reply-To różni się od From:?                     (tak = podejrzane)
5. Skąd pochodzi najniższy przeskok Received?           (nieoczekiwana geo = podejrzane)
6. Punycode/homoglify w domenie z From:?                (tak = podejrzane)

Pojedynczy nagłówek rzadko sam dowodzi podszycia. Werdykt płynie z wyrównania: czy domena, która się uwierzytelniła, zgadza się z tą, którą widzi człowiek? DMARC istnieje właśnie po to, by zautomatyzować to porównanie — ale przy poczcie przychodzącej z cudzych domen wciąż trzeba je czytać ręcznie.

Jak pomaga GottaPhish

Czytanie nagłówków to umiejętność reaktywna i ekspercka, a większość użytkowników nigdy ich nie ogląda. GottaPhish i jego zespół ekspertów zasypują tę przepaść: realistyczny symulowany phishing — luki w wyrównaniu, podmiana Reply-To, domeny łudząco podobne — plus pulpity pokazujące dokładnie, kto zgłosił, kto kliknął, a kto podał dane logowania. Nasi eksperci pomagają przy wdrożeniu, projektują scenariusze ćwiczące dokładnie te sztuczki nagłówkowe, których używają prawdziwi napastnicy, i pomagają interpretować wyniki — wyostrzając procedury segregacji dla zespołów technicznych, podczas gdy szkolenia uczą wszystkich pozostałych widocznych sygnałów kryjących się za tymi nagłówkami.

Czytanie nagłówków e-maili, żeby wykryć podszycie