Falsificação de Domínio

Segurança e ameaças
Um ataque em que um actor malicioso se passa por um domínio legítimo para enganar utilizadores ou sistemas.
← Voltar ao Glossário

O que é Spoofing de Domínio?

Spoofing de domínio é a falsificação da identidade de um domínio legítimo para enganar pessoas ou sistemas. O atacante pode forjar o remetente de um e-mail, registrar um domínio visualmente semelhante ou manipular a resolução DNS. SPF, DKIM, DMARC, monitoramento de domínios e treinamento dos usuários ajudam a reduzir o risco, mas não eliminam todas as formas de fraude.

Tipos de spoofing de domínio

Falsificação de e-mail

Forjando o endereço "De" em e-mails para aparecer de um domínio confiável:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

Falsificação do nome de exibição

Manipulando o nome de exibição do remetente enquanto usa um e- mail diferente:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

Falsificação por domínio semelhante

Registrando domínios que se assemelham aos legítimos:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

Spoofing de DNS (envenenamento de cache)

Corromper caches DNS para redirecionar o tráfego:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

Falsificação do identificador de chamada (VoIP)

Mostrando números de telefone falsos (menos relevantes para domínios, mas conceito relacionado).

Como funciona a falsificação de e-mail

A lacuna do protocolo SMTP

SMTP (protocolo de e- mail) não tem nenhuma verificação de remetente incorporada:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

Nada no SMTP verifica o remetente realmente controla victimcompany.com.

Manipulação do Cabeçalho

Os atacantes criam cabeçalhos que ignoram os filtros básicos:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

Cenários de ataque de spoofing do mundo real

Compromisso de e-mail comercial (BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

Campanhas de phishing

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

Fraude de faturas

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

Distribuição de malware

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

Detectando spoofing de domínio

Análise do cabeçalho de e-mail

Examine cabeçalhos completos para inconsistências:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

Verificação de SPF/DKIM/DMARC

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

Emails legítimos do PayPal passariam todos os cheques.

Inspeção visual

Procure diferenças sutis:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

Anomalias comportamentais

Prevenindo o spoofing de domínios

Implementar autenticação de e-mail (crítico)

SPF (Sender Policy Framework):
example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

DKIM (DomainKeys Identified Mail):
Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC (Autenticação de Mensagem baseada no Domínio):
_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

Níveis de aplicação:
p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

Registre Domínios Defensivos

Registre de forma proativa domínios parecidos:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

Então:

Monitorar Menções da Marca

Use serviços para detectar registros de domínio não autorizados:

Ferramentas:

Treinamento dos funcionários

Treinamento regular de conscientização sobre segurança:

Controles técnicos

DMARC Enforcement:
p=reject (block spoofed email entirely)
Filtragem do gateway de e-mail: Avisos em banner:
[EXTERNAL EMAIL] This email originated outside the organization
Link Rewriting:

Verifique e higienize URLs em e-mails antes da entrega.

Sender Policy Framework:

Apenas permitir métodos de envio aprovados (sem SMTP único).

Técnicas avançadas de spoofing

Ataques de homoglifos

Usando caracteres visualmente semelhantes de diferentes alfabetos:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

Deteção: Codificação de Punycode
googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

Spoofing de subdomínio

Criando subdomínios que se parecem com domínios diferentes:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

Ataque intermediário com sequestro de DNS

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

Defesa: DNSSEC, fixação de certificados e pré-carregamento de HSTS.

Aspectos jurídicos e regulamentares

Lei Anti-Cybersquatting Consumer Protection Act (ACPA)

Lei dos EUA que proíbe o registro de domínios confusamente semelhantes às marcas registradas.

Política Uniforme para Resolução de Disputas por Nomes de Domínio (UDRP)

Política da ICANN para a resolução de litígios de marcas:

Sanções criminais

A falsificação de domínio por fraude é processada sob:

As sanções incluem multas e prisão.

Respondendo ao Spoofing de Domínio

Se o seu domínio está sendo falsificado

1. Implementar o DMARC com p=reject

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. Alertar clientes e parceiros

- Notificar sobre a campanha de spoofing

- Fornecer indicadores (o que procurar)

- Dar o canal de relatórios

3. Relatório às autoridades

- FBI IC3 (EUA)

- Unidades locais de cibercrime

- Anti-Phishing Working Group (apwg.org)

4. Pedidos de retirada

- Reportar sites de phishing para provedores de hospedagem

- Relatório para os registros de domínio

- Use o relatório de navegação do Google Safe

5. Monitor DMARC reports

- Identificar fontes de spoofing

- Rastrear o volume e os padrões de ataque

Se você descobrir um domínio parecido

1. Provas documentais

- Imagens

- Dados do WHOIS

- Cabeçalhos de e- mail

2. Reclamação UDRP (se tiver uma marca comercial)

3. Relatório de abuso de registo

4. Acção legal** (se for um dano significativo)

Teste suas defesas

Testar a proteção contra spoofing de e-mail

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

Verificar a configuração do DMARC

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

Verificar SPF e DKIM

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

Usar ferramentas online

O spoofing de domínio é uma séria ameaça, mas pode ser efetivamente atenuado através de autenticação de email, monitoramento e educação de usuários.

Coloque este Conhecimento em Prática

Use a API DomScan para verificar disponibilidade de domínio, saúde e muito mais.