← Toate articolele

Citirea antetelor de e-mail pentru a depista falsificarea

GottaPhish Team · April 8, 2026

Fiecare e-mail poartă în antete o urmă completă: serverele prin care a trecut, rezultatele autentificării și adevăratul expeditor de plic. Cititul lor cu ușurință este cel mai rapid mod de a confirma sau de a infirma o bănuială de falsificare — și o deprindere esențială în trierea phishingului raportat.

Unde găsiți antetele brute

Mesajul afișat ascunde tot ce e util. Luați sursa brută:

Pentru traseul livrării, antetele se citesc de jos în sus: saltul cel mai vechi este jos, iar Received: al serverului destinatar în capul listei.

Identitățile care contează

Există două valori „from”, iar phishingul exploatează exact distanța dintre ele:

O falsificare arată de obicei un From: de încredere, în timp ce Return-Path trimite în altă parte.

Return-Path: <[email protected]>
From: "IT Helpdesk" <[email protected]>

Numele afișat (IT Helpdesk) este controlat integral de atacator și nu dovedește nimic.

Citirea Authentication-Results

Antetul cel mai important este, de departe, Authentication-Results, adăugat de serverul dumneavoastră destinatar (aveți încredere doar în cel al propriului domeniu, aflat sus):

Authentication-Results: mx.yourcompany.example;
  spf=pass (sender IP is 198.51.100.10) [email protected];
  dkim=fail header.d=yourbank.example;
  dmarc=fail (p=reject) header.from=yourbank.example

Interpretați cu grijă:

Comparați întotdeauna domeniul pe care fiecare mecanism l-a autentificat efectiv (smtp.mailfrom, header.d) cu domeniul din From:. Autentificarea fără aliniere nu înseamnă nimic.

Urmărirea traseului prin Received

Fiecare salt adaugă în față o linie Received:. Citiți de jos în sus:

Received: from mail.evilrelay.ru (mail.evilrelay.ru [203.0.113.7])
    by mx.yourcompany.example ...; Tue, 08 Jul 2026 09:14:22 +0000
Received: from unknown (HELO localhost) (185.220.101.5)
    by mail.evilrelay.ru ...

Semnale de alarmă:

Alte indicii din antete

O listă rapidă de triere

1. Domeniul din From: == domeniul Return-Path?          (nepotrivire = suspect)
2. Authentication-Results: dmarc=pass și aliniat?        (fail = suspect)
3. Ce domeniu au autentificat de fapt SPF/DKIM?          (trebuie să coincidă cu From:)
4. Reply-To diferă de From:?                             (da = suspect)
5. De unde pornește saltul Received cel mai de jos?      (geo neașteptată = suspect)
6. Punycode/omoglife în domeniul din From:?              (da = suspect)

Un singur antet dovedește rareori de unul singur o falsificare. Verdictul vine din aliniere: domeniul care s-a autentificat corespunde celui pe care îl vede omul? DMARC există tocmai pentru a automatiza această comparație — dar pe poșta primită de la alte domenii tot trebuie citită manual.

Cum ajută GottaPhish

Cititul antetelor este o deprindere reactivă, de specialiști, iar cei mai mulți utilizatori nu le văd niciodată. GottaPhish și echipa sa de experți fac această punte: phishing simulat realist — goluri de aliniere, Reply-To schimbat, domenii asemănătoare — plus tablouri de bord care arată exact cine a raportat, cine a dat clic și cine a introdus credențiale. Specialiștii noștri sprijină configurarea, concep scenarii care exersează chiar trucurile de antet folosite de atacatori și vă ajută să interpretați rezultatele — ascuțind manualele de triere ale echipelor tehnice, în timp ce instruirea îi învață pe ceilalți semnele vizibile din spatele acelor antete.