Что такое подмена домена?
Подмена домена - это кибератака, при которой злоумышленники выдают себя за легитимный домен, чтобы обмануть пользователей, обойти системы защиты или получить несанкционированный доступ. Она может включать подделку заголовков электронной почты, регистрацию похожих доменов или использование уязвимостей DNS для перенаправления трафика.
Виды подмены домена
Подмена электронной почты
Подделка адреса «From» в письмах, чтобы сообщение выглядело отправленным доверенным доменом:
Legitimate:
From: [email protected]
Actual sender: PayPal's mail servers
Spoofed:
From: [email protected]
Actual sender: attacker's server
Without SPF/DKIM/DMARC, appears legitimate
Подмена отображаемого имени
Изменение отображаемого имени отправителя при использовании другого адреса электронной почты:
Display: CEO John Smith <[email protected]>
Actual email: [email protected]
Many email clients show only display name prominently
Подмена похожего домена
Регистрация доменов, похожих на легитимные:
Legitimate: paypal.com
Lookalikes:
paypa1.com (1 instead of l)
paypal-secure.com (added word)
paypai.com (typo)
paypаl.com (Cyrillic 'а' instead of Latin 'a')
Подмена DNS (отравление кэша)
Повреждение кэшей DNS для перенаправления трафика:
User types: bank.com
DNS poisoned: Returns attacker's IP instead of real bank
User arrives at: Fake bank.com (phishing site)
User thinks: They're on real site (URL shows bank.com)
Подмена Caller ID (VoIP)
Отображение фиктивных телефонных номеров. Для доменов это менее релевантно, но принцип связан с подменой идентификатора.
Как работает подмена электронной почты
Пробел в протоколе SMTP
В SMTP, протоколе электронной почты, нет встроенной проверки отправителя:
SMTP Conversation:
Client: HELO attacker.com
Server: 250 Hello
Client: MAIL FROM: <[email protected]>
Server: 250 OK (accepts without verification)
Client: RCPT TO: <[email protected]>
Server: 250 OK
Client: DATA
From: [email protected]
Subject: Urgent wire transfer needed
→ Server delivers it
Ничто в SMTP не проверяет, действительно ли отправитель управляет victimcompany.com.
Манипуляция заголовками
Злоумышленники формируют заголовки, обходящие базовые фильтры:
From: "CEO John Smith" <[email protected]>
Reply-To: [email protected]
User sees trusted sender
Replies go to attacker
Сценарии атак с подменой в реальном мире
Компрометация деловой почты (BEC)
1. Attacker researches company structure
2. Spoofs CEO's email to CFO
3. "Urgent wire transfer needed for acquisition"
4. CFO transfers funds thinking it's legitimate
5. Company loses millions
Фишинговые кампании
1. Spoof bank or tech company domain
2. Send emails about "suspicious activity"
3. Link goes to lookalike domain
4. User enters credentials on fake site
5. Attacker steals credentials
Мошенничество со счетами
1. Attacker spoofs supplier's domain
2. Sends updated invoice with attacker's bank details
3. Victim pays attacker instead of real supplier
4. Legitimate supplier never receives payment
Распространение вредоносных программ
1. Spoof trusted software company
2. Email with "critical security update"
3. Attachment contains malware
4. User trusts "legitimate" sender and opens it
Обнаружение подмены домена
Анализ заголовков электронной почты
Проверяйте полные заголовки на несоответствия:
From: [email protected]
Return-Path: <[email protected]> ← Red flag
Received: from unknown.net [1.2.3.4] ← Not PayPal's servers
Real email would have:
Received: from mx.paypal.com [verified PayPal IP]
Return-Path: <[email protected]>
Проверка SPF/DKIM/DMARC
Authentication-Results: recipient.com;
spf=fail smtp.mailfrom=paypal.com ← Spoofed
dkim=none ← Not signed
dmarc=fail ← Failed policy
Легитимные письма PayPal должны проходить все проверки.
Визуальная проверка
Ищите небольшие различия:
Real: paypal.com
Fake: paypal-secure.com (extra word)
Fake: paypαl.com (Cyrillic character)
Fake: paypal.co (missing 'm')
Аномалии поведения
- срочные формулировки («Действуйте сейчас!», «Немедленно выполните перевод!»);
- необычные запросы, например просьба руководителя купить подарочные карты;
- грамматические и орфографические ошибки;
- просьбы изменить платёжные реквизиты;
- ссылки на незнакомые домены.
Предотвращение подмены домена
Внедрение аутентификации почты (критически важно)
SPF (Sender Policy Framework, политика отправителей):example.com. IN TXT "v=spf1 include:_spf.google.com -all"
Authorizes which servers can send for your domain
Разрешает отправку от имени домена только указанным серверам.
DKIM (DomainKeys Identified Mail, доменные ключи для почты):Cryptographically signs outgoing emails
Receivers verify signature using DNS public key
Tampered emails fail verification
DMARC (Domain-based Message Authentication, аутентификация сообщений по домену):
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Tells receivers to reject emails that fail SPF/DKIM
Provides reports on spoofing attempts
Уровни применения политики:
p=none Monitor only (start here)
p=quarantine Send failures to spam
p=reject Block failures completely (goal)
Регистрация защитных доменов
Заранее регистрируйте похожие домены:
Primary: company.com
Register:
- Common typos: conpany.com, compamy.com
- Different TLDs: company.net, company.org, company.co
- Hyphenated: com-pany.com, company-inc.com
- Plurals: companies.com
Затем можно:
- перенаправить их на основной домен;
- припарковать с информационной страницей;
- использовать для легитимных целей.
Мониторинг упоминаний бренда
Используйте сервисы для обнаружения несанкционированных регистраций доменов:
- Google Alerts для регистраций, содержащих название бренда;
- журналы Certificate Transparency, чтобы отслеживать выпущенные SSL-сертификаты;
- мониторинг WHOIS новых регистраций.
- DomainTools (анализ доменов);
- Sift by Cloudflare (защита от вредоносных доменов);
- BrandShield (мониторинг бренда);
- Bolster (обнаружение подмены).
Обучение сотрудников
Регулярно проводите обучение по безопасности:
- как распознавать поддельные письма;
- как проверять подозрительные запросы через альтернативные каналы;
- не нажимать ссылки в неожиданных письмах;
- внимательно проверять домен отправителя;
- сообщать о подозрительных письмах ИТ-службе.
Технические средства контроля
Применение DMARC:p=reject (block spoofed email entirely)
Фильтрация почтовым шлюзом:
- проверять наличие похожих доменов;
- помечать внешние письма, похожие на внутренние;
- блокировать заведомо вредоносные IP-адреса отправителей.
[EXTERNAL EMAIL] This email originated outside the organization
Переписывание ссылок:
Проверяйте и очищайте URL в письмах до доставки.
Sender Policy Framework (политика отправителей):Разрешайте только одобренные способы отправки, без разовых SMTP-подключений.
Продвинутые методы подмены
Атаки с омоглифами
Использование визуально похожих символов из разных алфавитов:
Latin 'a' vs Cyrillic 'а' (U+0430)
Latin 'o' vs Cyrillic 'о' (U+043E)
googlе.com (Latin 'e' replaced with Cyrillic 'е')
Looks identical to: google.com
Обнаружение: кодирование Punycode
googlе.com → xn--googl-6nd.com (encoded)
Browsers show: ⚠️ xn--googl-6nd.com
Подмена поддомена
Создание поддоменов, похожих на другие домены:
legitimate-bank.attacker.com
Appears as: legitimate-bank (subdomain of attacker.com)
Users see: "legitimate-bank" and assume it's safe
Атака посредника с перехватом DNS
1. Attacker compromises DNS server or router
2. Changes bank.com resolution to attacker's IP
3. Serves fake bank site
4. Uses valid SSL cert (from Let's Encrypt, free)
5. User sees https://bank.com with padlock
6. User thinks it's safe, enters credentials
Защита: DNSSEC, закрепление сертификатов и предварительная загрузка HSTS.
Правовые и нормативные аспекты
Закон ACPA о защите потребителей от киберсквоттинга
Закон США, запрещающий регистрацию доменов, которые вводяще в заблуждение похожи на товарные знаки.
Единая политика разрешения доменных споров (UDRP)
Политика ICANN для разрешения споров о товарных знаках:
- владельцы товарных знаков могут оспорить регистрацию похожего домена;
- арбитражная процедура быстрее и дешевле суда.
Уголовная ответственность
Подмена домена с целью мошенничества преследуется по:
- Закону США о мошенничестве с использованием средств связи (Wire Fraud Act);
- Закону США о компьютерном мошенничестве и злоупотреблениях (Computer Fraud and Abuse Act);
- аналогичным законам других юрисдикций.
Наказания включают штрафы и лишение свободы.
Реагирование на подмену домена
Если подменяют ваш домен
1. Внедрите DMARC с p=reject
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
2. Предупредите клиентов и партнёров
- сообщите о кампании подмены;
- перечислите признаки, на которые нужно обратить внимание;
- предоставьте канал для сообщений.
3. Сообщите в компетентные органы
- FBI IC3 (США);
- местные подразделения по борьбе с киберпреступностью;
- Anti-Phishing Working Group (apwg.org).
4. Запросите удаление
- сообщите о фишинговых сайтах хостинг-провайдерам;
- сообщите о них регистраторам доменов;
- используйте форму Google Safe Browsing.
5. Контролируйте отчёты DMARC
- выявляйте источники подмены;
- отслеживайте объём и характер атак.
Если обнаружен похожий домен
1. Зафиксируйте доказательства
- снимки экрана;
- данные WHOIS;
- заголовки электронной почты.
2. Подайте жалобу по UDRP, если владеете товарным знаком.
3. Сообщите о нарушении регистратору.
4. Обратитесь в суд, если причинён существенный ущерб.
Проверка защиты
Тестирование защиты от подмены почты
# Send test spoofed email to yourself
swaks --to [email protected] \
--from [email protected] \
--server test-smtp-server.com \
--header "Subject: Test Spoofed Email"
# Check if it's delivered or blocked
# Check authentication results in headers
Проверка конфигурации DMARC
dig _dmarc.example.com TXT
# Should return policy (p=reject ideally)
_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Проверка SPF и DKIM
# SPF
dig example.com TXT | grep spf
# DKIM (check common selectors)
dig google._domainkey.example.com TXT
dig default._domainkey.example.com TXT
Использование онлайн-инструментов
- MXToolbox Domain Health Check (проверка состояния домена);
- dmarcian DMARC Inspector (проверка DMARC);
- Google Admin Toolbox Messageheader (анализ почтовых заголовков);
- PhishTank для проверки, не заявлен ли ваш домен как фишинговый.
Подмена домена представляет серьёзную угрозу, но её можно эффективно снизить с помощью корректной аутентификации почты, мониторинга и обучения пользователей.