Czym jest podszywanie się pod domenę?
Podszywanie się pod domenę to technika cyberataku, w której napastnicy udają legalną domenę, aby oszukać użytkowników, ominąć systemy bezpieczeństwa lub uzyskać nieuprawniony dostęp. Może obejmować fałszowanie nagłówków poczty e-mail, rejestrowanie podobnych domen lub wykorzystywanie luk DNS do przekierowywania ruchu.
Rodzaje podszywania się pod domenę
Fałszowanie poczty e-mail
Fałszowanie adresu "From" w wiadomościach e-mail, aby wyglądał na pochodzący z zaufanej domeny:
Legitimate:
From: [email protected]
Actual sender: PayPal's mail servers
Spoofed:
From: [email protected]
Actual sender: attacker's server
Without SPF/DKIM/DMARC, appears legitimate
Podszywanie się nazwą wyświetlaną
Manipulowanie wyświetlaną nazwą nadawcy przy użyciu innego adresu e-mail:
Display: CEO John Smith <[email protected]>
Actual email: [email protected]
Many email clients show only display name prominently
Podszywanie się pod podobną domenę
Rejestrowanie domen przypominających legalne domeny:
Legitimate: paypal.com
Lookalikes:
paypa1.com (1 instead of l)
paypal-secure.com (added word)
paypai.com (typo)
paypаl.com (Cyrillic 'а' instead of Latin 'a')
Podszywanie się przez DNS (zatrucie pamięci podręcznej)
Uszkadzanie pamięci podręcznych DNS w celu przekierowania ruchu:
User types: bank.com
DNS poisoned: Returns attacker's IP instead of real bank
User arrives at: Fake bank.com (phishing site)
User thinks: They're on real site (URL shows bank.com)
Podszywanie się pod numer dzwoniącego (VoIP)
Wyświetlanie fałszywych numerów telefonu, czyli pokrewna koncepcja, choć mniej związana z domenami.
Jak działa fałszowanie poczty e-mail
Luka w protokole SMTP
SMTP (protokół poczty e-mail) nie ma wbudowanego mechanizmu weryfikacji nadawcy:
SMTP Conversation:
Client: HELO attacker.com
Server: 250 Hello
Client: MAIL FROM: <[email protected]>
Server: 250 OK (accepts without verification)
Client: RCPT TO: <[email protected]>
Server: 250 OK
Client: DATA
From: [email protected]
Subject: Urgent wire transfer needed
→ Server delivers it
Żaden element SMTP nie weryfikuje, czy nadawca rzeczywiście kontroluje victimcompany.com.
Manipulowanie nagłówkami
Napastnicy tworzą nagłówki omijające podstawowe filtry:
From: "CEO John Smith" <[email protected]>
Reply-To: [email protected]
User sees trusted sender
Replies go to attacker
Rzeczywiste scenariusze ataków polegających na podszywaniu się
Przejęcie firmowej poczty (BEC)
1. Attacker researches company structure
2. Spoofs CEO's email to CFO
3. "Urgent wire transfer needed for acquisition"
4. CFO transfers funds thinking it's legitimate
5. Company loses millions
Kampanie phishingowe
1. Spoof bank or tech company domain
2. Send emails about "suspicious activity"
3. Link goes to lookalike domain
4. User enters credentials on fake site
5. Attacker steals credentials
Oszustwo fakturowe
1. Attacker spoofs supplier's domain
2. Sends updated invoice with attacker's bank details
3. Victim pays attacker instead of real supplier
4. Legitimate supplier never receives payment
Rozprzestrzenianie złośliwego oprogramowania
1. Spoof trusted software company
2. Email with "critical security update"
3. Attachment contains malware
4. User trusts "legitimate" sender and opens it
Wykrywanie podszywania się pod domenę
Analiza nagłówków poczty e-mail
Przeanalizuj pełne nagłówki pod kątem niespójności:
From: [email protected]
Return-Path: <[email protected]> ← Red flag
Received: from unknown.net [1.2.3.4] ← Not PayPal's servers
Real email would have:
Received: from mx.paypal.com [verified PayPal IP]
Return-Path: <[email protected]>
Sprawdzanie SPF/DKIM/DMARC
Authentication-Results: recipient.com;
spf=fail smtp.mailfrom=paypal.com ← Spoofed
dkim=none ← Not signed
dmarc=fail ← Failed policy
Legalne wiadomości PayPal powinny przejść wszystkie kontrole.
Kontrola wizualna
Szukaj subtelnych różnic:
Real: paypal.com
Fake: paypal-secure.com (extra word)
Fake: paypαl.com (Cyrillic character)
Fake: paypal.co (missing 'm')
Anomalie behawioralne
- Pilny język ("Działaj teraz!", "Natychmiast wykonaj przelew")
- Nietypowe prośby (dyrektor proszący o karty podarunkowe)
- Błędy gramatyczne i ortograficzne
- Prośby o zmianę danych płatności
- Linki do nieznanych domen
Zapobieganie podszywaniu się pod domenę
Wdrożenie uwierzytelniania poczty e-mail (krytyczne)
SPF (Sender Policy Framework):example.com. IN TXT "v=spf1 include:_spf.google.com -all"
Authorizes which servers can send for your domain
DKIM (DomainKeys Identified Mail):
Cryptographically signs outgoing emails
Receivers verify signature using DNS public key
Tampered emails fail verification
DMARC (Domain-based Message Authentication):
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Tells receivers to reject emails that fail SPF/DKIM
Provides reports on spoofing attempts
Poziomy egzekwowania polityki:
p=none Monitor only (start here)
p=quarantine Send failures to spam
p=reject Block failures completely (goal)
Rejestruj domeny ochronne
Proaktywnie rejestruj podobne domeny:
Primary: company.com
Register:
- Common typos: conpany.com, compamy.com
- Different TLDs: company.net, company.org, company.co
- Hyphenated: com-pany.com, company-inc.com
- Plurals: companies.com
Następnie:
- Przekieruj je do domeny głównej
- Zaparkuj je ze stroną informacyjną
- Użyj ich do legalnych celów
Monitoruj wzmianki o marce
Korzystaj z usług wykrywających nieuprawnione rejestracje domen:
- Google Alerts dla rejestracji domen zawierających nazwę marki
- Dzienniki Certificate Transparency (monitorowanie wydanych certyfikatów SSL)
- Monitoring WHOIS nowych rejestracji
- DomainTools
- Sift by Cloudflare
- BrandShield
- Bolster
Szkolenie pracowników
Regularne szkolenia zwiększające świadomość bezpieczeństwa:
- Jak rozpoznawać sfałszowane wiadomości e-mail
- Weryfikowanie podejrzanych próśb innym kanałem
- Nigdy nie klikaj linków w nieoczekiwanych wiadomościach
- Dokładne sprawdzanie domeny nadawcy
- Zgłaszanie podejrzanych wiadomości do działu IT
Kontrole techniczne
Egzekwowanie DMARC:p=reject (block spoofed email entirely)
Filtrowanie przez bramę pocztową:
- Skanuj pod kątem podobnych domen
- Oznaczaj zewnętrzne wiadomości wyglądające jak wewnętrzne
- Blokuj znane złośliwe adresy IP nadawców
[EXTERNAL EMAIL] This email originated outside the organization
Przepisywanie linków:
Sprawdzaj i oczyszczaj URL-e w wiadomościach e-mail przed ich dostarczeniem.
Sender Policy Framework:Zezwalaj wyłącznie na zatwierdzone sposoby wysyłania, bez jednorazowego SMTP.
Zaawansowane techniki podszywania się
Ataki homoglificzne
Używanie wizualnie podobnych znaków z różnych alfabetów:
Latin 'a' vs Cyrillic 'а' (U+0430)
Latin 'o' vs Cyrillic 'о' (U+043E)
googlе.com (Latin 'e' replaced with Cyrillic 'е')
Looks identical to: google.com
Wykrywanie: kodowanie Punycode
googlе.com → xn--googl-6nd.com (encoded)
Browsers show: ⚠️ xn--googl-6nd.com
Podszywanie się pod subdomenę
Tworzenie subdomen wyglądających jak inne domeny:
legitimate-bank.attacker.com
Appears as: legitimate-bank (subdomain of attacker.com)
Users see: "legitimate-bank" and assume it's safe
Atak man-in-the-middle z przejęciem DNS
1. Attacker compromises DNS server or router
2. Changes bank.com resolution to attacker's IP
3. Serves fake bank site
4. Uses valid SSL cert (from Let's Encrypt, free)
5. User sees https://bank.com with padlock
6. User thinks it's safe, enters credentials
Obrona: DNSSEC, przypinanie certyfikatów, preload HSTS.
Aspekty prawne i regulacyjne
Ustawa Anti-Cybersquatting Consumer Protection Act (ACPA)
Prawo Stanów Zjednoczonych zakazujące rejestrowania domen łudząco podobnych do znaków towarowych.
Polityka Uniform Domain-Name Dispute-Resolution Policy (UDRP)
Polityka ICANN dotycząca rozstrzygania sporów dotyczących znaków towarowych:
- Właściciele znaków towarowych mogą kwestionować rejestracje podobnych domen
- Postępowanie arbitrażowe (szybsze i tańsze niż sądowe)
Sankcje karne
Podszywanie się pod domenę w celu oszustwa jest ścigane na podstawie:
- Wire Fraud Act (USA)
- Computer Fraud and Abuse Act (USA)
- Podobnych przepisów w innych jurysdykcjach
Kary obejmują grzywny i pozbawienie wolności.
Reagowanie na podszywanie się pod domenę
Gdy ktoś podszywa się pod Twoją domenę
1. Wdróż DMARC z p=reject
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
2. Powiadom klientów i partnerów
- Powiadom o kampanii podszywania się
- Przekaż wskaźniki, na które należy zwrócić uwagę
- Udostępnij kanał zgłoszeń
3. Zgłoś sprawę organom
- FBI IC3 (USA)
- Lokalne zespoły ds. cyberprzestępczości
- Anti-Phishing Working Group (apwg.org)
4. Złóż wniosek o usunięcie
- Zgłoś strony phishingowe dostawcom hostingu
- Zgłoś je rejestratorom domen
- Skorzystaj ze zgłoszenia Google Safe Browsing
5. Monitoruj raporty DMARC
- Ustal źródła podszywania się
- Śledź skalę i wzorce ataku
Gdy wykryjesz podobną domenę
1. Udokumentuj dowody
- Zrzuty ekranu
- Dane WHOIS
- Nagłówki poczty e-mail
2. Złóż skargę UDRP (jeśli jesteś właścicielem znaku towarowego)
3. Zgłoś nadużycie rejestratorowi
4. Podejmij kroki prawne (jeśli szkoda jest znaczna)
Testowanie zabezpieczeń
Test ochrony przed fałszowaniem poczty e-mail
# Send test spoofed email to yourself
swaks --to [email protected] \
--from [email protected] \
--server test-smtp-server.com \
--header "Subject: Test Spoofed Email"
# Check if it's delivered or blocked
# Check authentication results in headers
Sprawdzenie konfiguracji DMARC
dig _dmarc.example.com TXT
# Should return policy (p=reject ideally)
_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Weryfikacja SPF i DKIM
# SPF
dig example.com TXT | grep spf
# DKIM (check common selectors)
dig google._domainkey.example.com TXT
dig default._domainkey.example.com TXT
Użyj narzędzi internetowych
- MXToolbox Domain Health Check
- dmarcian DMARC Inspector
- Google Admin Toolbox Messageheader
- PhishTank (check if your domain is reported)
Podszywanie się pod domenę stanowi poważne zagrożenie, ale można je skutecznie ograniczać dzięki prawidłowemu uwierzytelnianiu poczty, monitorowaniu i edukacji użytkowników.