Spoofing del dominio

Sicurezza e Minacce
Un attacco in cui un attore malintenzionato impersona un dominio legittimo per ingannare gli utenti o i sistemi.
← Torna al Glossario

Cos'è lo spoofing del dominio?

Domain spoofing è una tecnica di cyberattack in cui gli attaccanti impersonano un dominio legittimo per ingannare gli utenti, bypassare i sistemi di sicurezza, o ottenere l'accesso non autorizzato. Questo può comportare intestazioni e-mail di forgiatura, la registrazione di domini simili alla ricerca, o lo sfruttamento di vulnerabilità DNS per reindirizzare il traffico.

Tipi di spoofing del dominio

Spoofing delle e-mail

Forging the "From" address in emails da apparire da un dominio di fiducia:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

Spoofing del nome visualizzato

Manipolare il nome di visualizzazione del mittente durante l'utilizzo di una email diversa:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

Spoofing di domini simili

Registrazione di domini che assomigliano a quelli legittimi:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

Spoofing DNS (cache poisoning)

Corruzione delle cache DNS per reindirizzare il traffico:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

Spoofing dell'ID chiamante (VoIP)

Visualizzazione di numeri di telefono falsi (meno rilevanti per i domini ma relativo concetto).

Come funziona lo spoofing delle e-mail

Lacuna del protocollo SMTP

SMTP (protocollo di posta elettronica) non ha alcuna verifica del mittente incorporato:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

Nulla in SMTP verifica il mittente realmente controlla victimcompany.com.

Manipolazione delle intestazioni

Attaccatori artigianato intestazioni che bypassano i filtri di base:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

Scenari reali di attacco con spoofing

Compromissione della posta aziendale (BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

Campagne di phishing

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

Frode nelle fatture

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

Distribuzione di malware

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

Rilevare lo spoofing del dominio

Analisi dell'intestazione e-mail

Esaminare intestazioni complete per incongruenze:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

Controllo SPF/DKIM/DMARC

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

Le email di PayPal legittime passerebbero tutti i controlli.

Ispezione visiva

Cercare differenze sottili:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

Anomalie comportamentali

Prevenire lo spoofing del dominio

Implementare l'autenticazione e-mail (fondamentale)

SPF (Sender Policy Framework):
example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

DKIM (DomainKeys Identified Mail):
Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC (Autenticazione messaggi basata sul dominio):
_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

Livelli di esecuzione:
p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

Registrare domini difensivi

Registrare proattivamente i domini simili a quelli:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

Allora sia:

Monitorare le menzioni del brand

Utilizzare i servizi per rilevare le registrazioni di dominio non autorizzate:

♪ Tools ♪

Formazione dei dipendenti

Formazione di consapevolezza della sicurezza regolare:

Controlli tecnici

MARC Enforcement:
p=reject (block spoofed email entirely)
Email Gateway Filtering:

♪Banner Warnings ♪

[EXTERNAL EMAIL] This email originated outside the organization
Link Rewriting:

Controllare e sanitizzare gli URL nelle e-mail prima della consegna.

Sender Policy Framework:

Consentire solo metodi di invio approvati (nessun-off SMTP).

Tecniche avanzate di spoofing

Attacchi di omoglifi

Utilizzando caratteri visivamente simili da diversi alfabeti:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

Detection: codifica del codice
googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

Spoofing del sottodominio

Creazione di sottodomini che assomigliano a domini diversi:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

Attacco man-in-the-middle con dirottamento DNS

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

Defense: DNSSEC, pinning certificato, precarico HSTS.

Aspetti giuridici e regolamentari

Legge ACPA contro il cybersquatting

La legge degli Stati Uniti vieta la registrazione di domini confusingly simile ai marchi.

Politica UDRP per le controversie sui nomi di dominio

Politica ICANN per risolvere le controversie sui marchi:

Sanzioni penali

Lo spoofing di dominio per frode è perseguitato sotto:

Le sanzioni includono multe e prigionia.

Rispondere allo spoofing del dominio

Se il tuo dominio viene falsificato

1. Implementare DMARC con p=rigetto

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. Avviso clienti/partner

- Informare sulla campagna di spoofing

- Fornire indicatori (cosa cercare)

- Dare canale di segnalazione

3. *Relazione alle autorità *

- FBI IC3 (U.S.)

- Unità cybercrimine locali

- Gruppo di lavoro anti-fissaggio (apwg.org)

4. Richiesta di ritiro

- Segnala siti di phishing ai fornitori di hosting

- Report ai registrars di dominio

- Utilizzare Google Safe Browsing report

5. "Monitor DMARC"

- Identificare le fonti di spoofing

- Traccia il volume e i modelli di attacco

Se scopri un dominio simile al tuo

1. # Documento delle prove #

- Proiezioni

- Dati WHOIS

- Intestazioni e-mail

2. Denunce URP (se si possiede un marchio)

3. * Rapporto di abuso regionale *

4. Azione legale (se danno significativo)

Testare le tue difese

Testare la protezione dallo spoofing e-mail

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

Controllare la configurazione DMARC

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

Verificare SPF e DKIM

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

Usare strumenti online

Lo spoofing del dominio è una minaccia seria, ma può essere efficacemente mitigato attraverso una corretta autenticazione, monitoraggio e formazione degli utenti.

Metti in Pratica Questa Conoscenza

Usa l'API di DomScan per verificare disponibilità, salute del dominio e altro.