Citirea antetelor de e-mail pentru a depista falsificarea
Fiecare e-mail poartă în antete o urmă completă: serverele prin care a trecut, rezultatele autentificării și adevăratul expeditor de plic. Cititul lor cu ușurință este cel mai rapid mod de a confirma sau de a infirma o bănuială de falsificare — și o deprindere esențială în trierea phishingului raportat.
Unde găsiți antetele brute
Mesajul afișat ascunde tot ce e util. Luați sursa brută:
- Gmail — Afișează originalul.
- Outlook — Fișier → Proprietăți → Anteturi de internet (sau Vizualizare sursă mesaj).
- Apple Mail — Vizualizare → Mesaj → Sursă brută.
- Linia de comandă — inspectați direct fișierul
.eml.
Pentru traseul livrării, antetele se citesc de jos în sus: saltul cel mai vechi este jos, iar Received: al serverului destinatar în capul listei.
Identitățile care contează
Există două valori „from”, iar phishingul exploatează exact distanța dintre ele:
- Expeditorul de plic (
Return-Path/MAIL FROM) — folosit la rutare și la respingeri; verificat de SPF. - From-ul din antet (
From:) — ceea ce vede utilizatorul în programul său.
O falsificare arată de obicei un From: de încredere, în timp ce Return-Path trimite în altă parte.
Return-Path: <[email protected]>
From: "IT Helpdesk" <[email protected]>
Numele afișat (IT Helpdesk) este controlat integral de atacator și nu dovedește nimic.
Citirea Authentication-Results
Antetul cel mai important este, de departe, Authentication-Results, adăugat de serverul dumneavoastră destinatar (aveți încredere doar în cel al propriului domeniu, aflat sus):
Authentication-Results: mx.yourcompany.example;
spf=pass (sender IP is 198.51.100.10) [email protected];
dkim=fail header.d=yourbank.example;
dmarc=fail (p=reject) header.from=yourbank.example
Interpretați cu grijă:
spf=passeste aici o capcană — a trecut pentrusketchy-host.ru, nu pentru vizibilulyourbank.example. SPF verifică plicul, nuFrom:.dkim=fail— nicio semnătură validă aliniată cu domeniul dinFrom:.dmarc=fail (p=reject)— acesta este verdictul care contează: autentificarea domeniului vizibil nu se aliniază. Un mesaj care ajunge în inbox în ciuda luidmarc=failmerită examinat.
Comparați întotdeauna domeniul pe care fiecare mecanism l-a autentificat efectiv (smtp.mailfrom, header.d) cu domeniul din From:. Autentificarea fără aliniere nu înseamnă nimic.
Urmărirea traseului prin Received
Fiecare salt adaugă în față o linie Received:. Citiți de jos în sus:
Received: from mail.evilrelay.ru (mail.evilrelay.ru [203.0.113.7])
by mx.yourcompany.example ...; Tue, 08 Jul 2026 09:14:22 +0000
Received: from unknown (HELO localhost) (185.220.101.5)
by mail.evilrelay.ru ...
Semnale de alarmă:
- IP-ul saltului de origine se geolocalizează departe de locul în care pretinde expeditorul că se află.
- Un HELO falsificat (
localhostsau un nume de gazdă care nu se potrivește cu DNS-ul invers). - Goluri suspecte sau salturi de fus orar în marcajele de timp.
- Primul salt de încredere este propriul dumneavoastră MX — tot ce e mai jos vine de la atacator și poate fi falsificat, deci cântăriți în consecință.
Alte indicii din antete
Reply-Todivergent —From:pare un coleg, darReply-Todeviază răspunsurile către o adresă externă. Clasic în BEC și în frauda de tip CEO.- Domeniul din
Message-IDcare nu se potrivește cu domeniul expeditor. - Antetele
X-Mailer/X-PHP-Scriptcare trădează un instrument de trimitere în masă sau un script PHP pe o gazdă compromisă. - Unicode/punycode în domeniul din
From:(xn--) — un atac omograf.
O listă rapidă de triere
1. Domeniul din From: == domeniul Return-Path? (nepotrivire = suspect)
2. Authentication-Results: dmarc=pass și aliniat? (fail = suspect)
3. Ce domeniu au autentificat de fapt SPF/DKIM? (trebuie să coincidă cu From:)
4. Reply-To diferă de From:? (da = suspect)
5. De unde pornește saltul Received cel mai de jos? (geo neașteptată = suspect)
6. Punycode/omoglife în domeniul din From:? (da = suspect)
Un singur antet dovedește rareori de unul singur o falsificare. Verdictul vine din aliniere: domeniul care s-a autentificat corespunde celui pe care îl vede omul? DMARC există tocmai pentru a automatiza această comparație — dar pe poșta primită de la alte domenii tot trebuie citită manual.
Cum ajută GottaPhish
Cititul antetelor este o deprindere reactivă, de specialiști, iar cei mai mulți utilizatori nu le văd niciodată. GottaPhish și echipa sa de experți fac această punte: phishing simulat realist — goluri de aliniere, Reply-To schimbat, domenii asemănătoare — plus tablouri de bord care arată exact cine a raportat, cine a dat clic și cine a introdus credențiale. Specialiștii noștri sprijină configurarea, concep scenarii care exersează chiar trucurile de antet folosite de atacatori și vă ajută să interpretați rezultatele — ascuțind manualele de triere ale echipelor tehnice, în timp ce instruirea îi învață pe ceilalți semnele vizibile din spatele acelor antete.
