Giả mạo email là gì?
Giả mạo email (email spoofing) là một hoạt động gian lận khi những kẻ tấn công giả mạo email để ngụy trang thành những người gửi hợp pháp. Mục tiêu của việc giả mạo email có thể là lừa đảo, gửi email rác hoặc thực hiện các hành động gian lận khác.
Một số cách giả mạo email phổ biến hiện nay thường lợi dụng sự sơ ý của nạn nhân để thực hiện các hành vi lừa đảo, ví dụ ngân hàng abc có tên miền abcbank.com.vn, kẻ tấn công sẽ đăng ký các tên miền vẫn tự do tương tự ví dụ như abcbanks.com.vn, abcbank.xyz... và thực hiện gửi email giả mạo. Rất may hiện nay có rất nhiều các tổ chức chuyên tìm kiếm và phát hiện các tên miền lừa đảo kiểu này, ngoài ra các bộ lọc email cũng thông minh hơn để phát hiện các nội dung lừa đảo.
Có một cách lừa đảo liên quan đến kỹ thuật sẽ được đề cập chi tiết hơn trong bài này, đó là cách mạo danh các tên miền hợp pháp - ví dụ ở đây là abcbank.com.vn- để gửi email đến nạn nhân. Cách làm như sau:
Kẻ tấn công gửi email đến theo giao thức SMTP chuẩn với lệnh FROM info@abcbank.com.vn. Có thể giả mạo các trường này vì giao thức truyền email SMTP không có phương pháp tích hợp để xác thực địa chỉ email FROM nên việc giả mạo email tương đối dễ dàng. Tuy nhiên, chủ sở hữu miền cũng có thể thực hiện hành động để ngăn những kẻ tấn công gửi tin nhắn từ miền của họ. Để làm như vậy cần phải tạo các bản ghi DNS dành riêng cho việc xác thực email:
- Bản ghi SPF: liệt kê các máy chủ được phép gửi email từ một tên miền cụ thể. Bằng cách này, nếu ai đó tạo địa chỉ email được liên kết với miền, thì địa chỉ đó sẽ không được liệt kê trên bản ghi SPF và sẽ không vượt qua xác thực.
- Bản ghi DKIM: sử dụng một cặp khóa để xác thực: một khóa công khai và một khóa riêng tư. Khóa công khai được lưu trữ trong bản ghi DKIM và khóa cá nhân ký điện tử vào tiêu đề DKIM. Các email giả mạo từ miền có bản ghi DKIM sẽ không được ký bằng các khóa mật mã chính xác và do đó sẽ không xác thực được.
- Bản ghi DMARC: chứa các chính sách DMARC, các chính sách này cho máy chủ email biết phải làm gì sau khi kiểm tra các bản ghi SPF và DKIM. Chủ sở hữu miền có thể đặt ra các quy tắc về việc chặn, cho phép hoặc gửi thông báo dựa trên các kiểm tra này. Vì các chính sách DMARC xem xét lại các chính sách xác thực khác và cho phép chủ sở hữu miền thiết lập các quy tắc cụ thể hơn, các bản ghi này bổ sung một lớp bảo vệ khác chống lại giả mạo email.
Bằng các cách này, những kẻ lừa đảo gửi email đến sẽ luôn bị đánh dấu là spam và loại bỏ trước khi tới hòm thư người dùng.
Cách bảo vệ người nhận khỏi email giả mạo
- Chọn các nền tảng email an toàn, tin cậy, có các bộ lọc thư tốt để chống spam, giả mạo.
- Kiểm tra kỹ thông tin người gửi email, tên miền với các email nhạy cảm và thấy nghi ngờ.
- Cảnh giác với các email khuyến khích hành động nhanh chóng hoặc khẩn cấp, các email yêu cầu cung cấp thông tin cá nhân, mật khẩu, số tài khoản ngân hàng.
- Cẩn thận với các đường link trong email và tệp đính kèm.
- Đánh dấu và báo cáo các email giả mạo cho bộ lọc email để bộ lọc phát hiện được trong các trường hợp tương tự sau này.