Fałszowanie domeny

Bezpieczeństwo i zagrożenia
Atak, w którym złośliwy podmiot podszywa się pod legalną domenę, aby oszukać użytkowników lub systemy.
← Wróć do słownika

Czym jest podszywanie się pod domenę?

Podszywanie się pod domenę to technika cyberataku, w której napastnicy udają legalną domenę, aby oszukać użytkowników, ominąć systemy bezpieczeństwa lub uzyskać nieuprawniony dostęp. Może obejmować fałszowanie nagłówków poczty e-mail, rejestrowanie podobnych domen lub wykorzystywanie luk DNS do przekierowywania ruchu.

Rodzaje podszywania się pod domenę

Fałszowanie poczty e-mail

Fałszowanie adresu "From" w wiadomościach e-mail, aby wyglądał na pochodzący z zaufanej domeny:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

Podszywanie się nazwą wyświetlaną

Manipulowanie wyświetlaną nazwą nadawcy przy użyciu innego adresu e-mail:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

Podszywanie się pod podobną domenę

Rejestrowanie domen przypominających legalne domeny:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

Podszywanie się przez DNS (zatrucie pamięci podręcznej)

Uszkadzanie pamięci podręcznych DNS w celu przekierowania ruchu:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

Podszywanie się pod numer dzwoniącego (VoIP)

Wyświetlanie fałszywych numerów telefonu, czyli pokrewna koncepcja, choć mniej związana z domenami.

Jak działa fałszowanie poczty e-mail

Luka w protokole SMTP

SMTP (protokół poczty e-mail) nie ma wbudowanego mechanizmu weryfikacji nadawcy:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

Żaden element SMTP nie weryfikuje, czy nadawca rzeczywiście kontroluje victimcompany.com.

Manipulowanie nagłówkami

Napastnicy tworzą nagłówki omijające podstawowe filtry:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

Rzeczywiste scenariusze ataków polegających na podszywaniu się

Przejęcie firmowej poczty (BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

Kampanie phishingowe

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

Oszustwo fakturowe

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

Rozprzestrzenianie złośliwego oprogramowania

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

Wykrywanie podszywania się pod domenę

Analiza nagłówków poczty e-mail

Przeanalizuj pełne nagłówki pod kątem niespójności:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

Sprawdzanie SPF/DKIM/DMARC

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

Legalne wiadomości PayPal powinny przejść wszystkie kontrole.

Kontrola wizualna

Szukaj subtelnych różnic:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

Anomalie behawioralne

Zapobieganie podszywaniu się pod domenę

Wdrożenie uwierzytelniania poczty e-mail (krytyczne)

SPF (Sender Policy Framework):
example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

DKIM (DomainKeys Identified Mail):
Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC (Domain-based Message Authentication):
_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

Poziomy egzekwowania polityki:
p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

Rejestruj domeny ochronne

Proaktywnie rejestruj podobne domeny:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

Następnie:

Monitoruj wzmianki o marce

Korzystaj z usług wykrywających nieuprawnione rejestracje domen:

Narzędzia:

Szkolenie pracowników

Regularne szkolenia zwiększające świadomość bezpieczeństwa:

Kontrole techniczne

Egzekwowanie DMARC:
p=reject (block spoofed email entirely)
Filtrowanie przez bramę pocztową: Ostrzeżenia w banerach:
[EXTERNAL EMAIL] This email originated outside the organization
Przepisywanie linków:

Sprawdzaj i oczyszczaj URL-e w wiadomościach e-mail przed ich dostarczeniem.

Sender Policy Framework:

Zezwalaj wyłącznie na zatwierdzone sposoby wysyłania, bez jednorazowego SMTP.

Zaawansowane techniki podszywania się

Ataki homoglificzne

Używanie wizualnie podobnych znaków z różnych alfabetów:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

Wykrywanie: kodowanie Punycode
googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

Podszywanie się pod subdomenę

Tworzenie subdomen wyglądających jak inne domeny:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

Atak man-in-the-middle z przejęciem DNS

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

Obrona: DNSSEC, przypinanie certyfikatów, preload HSTS.

Aspekty prawne i regulacyjne

Ustawa Anti-Cybersquatting Consumer Protection Act (ACPA)

Prawo Stanów Zjednoczonych zakazujące rejestrowania domen łudząco podobnych do znaków towarowych.

Polityka Uniform Domain-Name Dispute-Resolution Policy (UDRP)

Polityka ICANN dotycząca rozstrzygania sporów dotyczących znaków towarowych:

Sankcje karne

Podszywanie się pod domenę w celu oszustwa jest ścigane na podstawie:

Kary obejmują grzywny i pozbawienie wolności.

Reagowanie na podszywanie się pod domenę

Gdy ktoś podszywa się pod Twoją domenę

1. Wdróż DMARC z p=reject

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. Powiadom klientów i partnerów

- Powiadom o kampanii podszywania się

- Przekaż wskaźniki, na które należy zwrócić uwagę

- Udostępnij kanał zgłoszeń

3. Zgłoś sprawę organom

- FBI IC3 (USA)

- Lokalne zespoły ds. cyberprzestępczości

- Anti-Phishing Working Group (apwg.org)

4. Złóż wniosek o usunięcie

- Zgłoś strony phishingowe dostawcom hostingu

- Zgłoś je rejestratorom domen

- Skorzystaj ze zgłoszenia Google Safe Browsing

5. Monitoruj raporty DMARC

- Ustal źródła podszywania się

- Śledź skalę i wzorce ataku

Gdy wykryjesz podobną domenę

1. Udokumentuj dowody

- Zrzuty ekranu

- Dane WHOIS

- Nagłówki poczty e-mail

2. Złóż skargę UDRP (jeśli jesteś właścicielem znaku towarowego)

3. Zgłoś nadużycie rejestratorowi

4. Podejmij kroki prawne (jeśli szkoda jest znaczna)

Testowanie zabezpieczeń

Test ochrony przed fałszowaniem poczty e-mail

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

Sprawdzenie konfiguracji DMARC

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

Weryfikacja SPF i DKIM

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

Użyj narzędzi internetowych

Podszywanie się pod domenę stanowi poważne zagrożenie, ale można je skutecznie ograniczać dzięki prawidłowemu uwierzytelnianiu poczty, monitorowaniu i edukacji użytkowników.

Wykorzystaj tę wiedzę w praktyce

Użyj API DomScan, aby sprawdzić dostępność domen, ich kondycję i więcej.