Подмена домена

Безопасность и угрозы
Атака, при которой злоумышленник выдаёт себя за законный домен, чтобы обмануть пользователей или системы.
← Вернуться к глоссарию

Что такое подмена домена?

Подмена домена - это кибератака, при которой злоумышленники выдают себя за легитимный домен, чтобы обмануть пользователей, обойти системы защиты или получить несанкционированный доступ. Она может включать подделку заголовков электронной почты, регистрацию похожих доменов или использование уязвимостей DNS для перенаправления трафика.

Виды подмены домена

Подмена электронной почты

Подделка адреса «From» в письмах, чтобы сообщение выглядело отправленным доверенным доменом:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

Подмена отображаемого имени

Изменение отображаемого имени отправителя при использовании другого адреса электронной почты:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

Подмена похожего домена

Регистрация доменов, похожих на легитимные:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

Подмена DNS (отравление кэша)

Повреждение кэшей DNS для перенаправления трафика:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

Подмена Caller ID (VoIP)

Отображение фиктивных телефонных номеров. Для доменов это менее релевантно, но принцип связан с подменой идентификатора.

Как работает подмена электронной почты

Пробел в протоколе SMTP

В SMTP, протоколе электронной почты, нет встроенной проверки отправителя:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

Ничто в SMTP не проверяет, действительно ли отправитель управляет victimcompany.com.

Манипуляция заголовками

Злоумышленники формируют заголовки, обходящие базовые фильтры:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

Сценарии атак с подменой в реальном мире

Компрометация деловой почты (BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

Фишинговые кампании

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

Мошенничество со счетами

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

Распространение вредоносных программ

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

Обнаружение подмены домена

Анализ заголовков электронной почты

Проверяйте полные заголовки на несоответствия:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

Проверка SPF/DKIM/DMARC

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

Легитимные письма PayPal должны проходить все проверки.

Визуальная проверка

Ищите небольшие различия:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

Аномалии поведения

Предотвращение подмены домена

Внедрение аутентификации почты (критически важно)

SPF (Sender Policy Framework, политика отправителей):
example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

Разрешает отправку от имени домена только указанным серверам.

DKIM (DomainKeys Identified Mail, доменные ключи для почты):
Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC (Domain-based Message Authentication, аутентификация сообщений по домену):
_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

Уровни применения политики:
p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

Регистрация защитных доменов

Заранее регистрируйте похожие домены:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

Затем можно:

Мониторинг упоминаний бренда

Используйте сервисы для обнаружения несанкционированных регистраций доменов:

Инструменты:

Обучение сотрудников

Регулярно проводите обучение по безопасности:

Технические средства контроля

Применение DMARC:
p=reject (block spoofed email entirely)
Фильтрация почтовым шлюзом: Предупреждающие баннеры:
[EXTERNAL EMAIL] This email originated outside the organization
Переписывание ссылок:

Проверяйте и очищайте URL в письмах до доставки.

Sender Policy Framework (политика отправителей):

Разрешайте только одобренные способы отправки, без разовых SMTP-подключений.

Продвинутые методы подмены

Атаки с омоглифами

Использование визуально похожих символов из разных алфавитов:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

Обнаружение: кодирование Punycode
googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

Подмена поддомена

Создание поддоменов, похожих на другие домены:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

Атака посредника с перехватом DNS

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

Защита: DNSSEC, закрепление сертификатов и предварительная загрузка HSTS.

Правовые и нормативные аспекты

Закон ACPA о защите потребителей от киберсквоттинга

Закон США, запрещающий регистрацию доменов, которые вводяще в заблуждение похожи на товарные знаки.

Единая политика разрешения доменных споров (UDRP)

Политика ICANN для разрешения споров о товарных знаках:

Уголовная ответственность

Подмена домена с целью мошенничества преследуется по:

Наказания включают штрафы и лишение свободы.

Реагирование на подмену домена

Если подменяют ваш домен

1. Внедрите DMARC с p=reject

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. Предупредите клиентов и партнёров

- сообщите о кампании подмены;

- перечислите признаки, на которые нужно обратить внимание;

- предоставьте канал для сообщений.

3. Сообщите в компетентные органы

- FBI IC3 (США);

- местные подразделения по борьбе с киберпреступностью;

- Anti-Phishing Working Group (apwg.org).

4. Запросите удаление

- сообщите о фишинговых сайтах хостинг-провайдерам;

- сообщите о них регистраторам доменов;

- используйте форму Google Safe Browsing.

5. Контролируйте отчёты DMARC

- выявляйте источники подмены;

- отслеживайте объём и характер атак.

Если обнаружен похожий домен

1. Зафиксируйте доказательства

- снимки экрана;

- данные WHOIS;

- заголовки электронной почты.

2. Подайте жалобу по UDRP, если владеете товарным знаком.

3. Сообщите о нарушении регистратору.

4. Обратитесь в суд, если причинён существенный ущерб.

Проверка защиты

Тестирование защиты от подмены почты

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

Проверка конфигурации DMARC

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

Проверка SPF и DKIM

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

Использование онлайн-инструментов

Подмена домена представляет серьёзную угрозу, но её можно эффективно снизить с помощью корректной аутентификации почты, мониторинга и обучения пользователей.

Применяйте эти знания на практике

Используйте API DomScan для проверки доступности доменов, их состояния и многого другого.