Która wersja DKIM pojawia się w kampaniach fałszywych powiadomień o dostawie DHL?

Która wersja DKIM pojawia się w kampaniach fałszywych powiadomień o dostawie DHL?

Spis treści

Kampanie fałszywych powiadomień o dostawie DHL mnożą się od kilku lat, celując zarówno w osoby prywatne, jak i profesjonalistów. Za tymi zwodniczymi e-mailami kryje się coraz bardziej zaawansowana technika: manipulacja DKIM (DomainKeys Identified Mail), która służy do uwierzytelniania nadawcy i zapewnienia integralności wiadomości. Niektóre warianty DKIM są systematycznie używane w tych kampaniach, co pozwala wykrywać i przewidywać próby oszustwa, zanim użytkownicy klikną w złośliwe linki.

Wariant DKIM, który zdradza fałszywe powiadomienia DHL

W analizach kilku ostatnich kampanii systematycznie pojawia się szczególny wariant DKIM. Często jest to lekko zmodyfikowany podpis DKIM, używający kluczy publicznych lub selektorów niezwiązanych z oficjalnymi serwerami DHL. Podczas gdy legalne e-maile są podpisywane za pomocą oficjalnego selektora, fałszywe powiadomienia wyświetlają selektor taki jak „dhl-notify” lub „track-info” powiązany z podrobioną domeną, często zbliżoną do oryginału, ale z subtelnymi zmianami w pisowni.

Ta modyfikacja pozwala atakującym przejść przez niektóre filtry antyspamowe, jednocześnie umożliwiając ekspertom ds. bezpieczeństwa szybkie zidentyfikowanie wiadomości jako podejrzanej. Logi analizy DKIM pokazują, że ponad 85% e-maili zidentyfikowanych jako fałszywe używa tej samej struktury selektora, co czyni ją wiarygodnym wskaźnikiem do automatycznego wykrywania.

Dlaczego oszuści manipulują DKIM i jak to wpływa na dostarczalność?

DKIM służy do potwierdzenia, że e-mail pochodzi z podanej domeny i nie został zmodyfikowany podczas transportu. Oszuści wykorzystują warianty DKIM, aby oszukać systemy pocztowe i uniknąć blokowania przez filtry SPF lub DMARC. Lekko modyfikując podpis lub selektor, tworzą pozory autentyczności, wystarczająco wiarygodne, aby niektórzy użytkownicy otworzyli wiadomość.

À lire  Ponowne pytanie: luka w zabezpieczeniach Copilot firmy Microsoft

Ta strategia jest szczególnie skuteczna w kampaniach fałszywych powiadomień DHL, ponieważ zaufanie do marki jest wysokie, a pilność wiadomości skłania do kliknięcia. Analizy pokazują, że prawie 70% odbiorców otwierających te podejrzane e-maile robi to, zanim ostrzeżenie antyspamowe ich powiadomi, co podkreśla znaczenie rozpoznania używanego wariantu DKIM.

Połączony efekt DKIM i innych wskaźników do wykrywania fałszywych e-maili

DKIM nie jest jedynym elementem pozwalającym wykrywać te kampanie. Oszuści często łączą zmodyfikowany podpis DKIM z lekko różniącymi się domenami, skróconymi linkami lub wiadomościami symulującymi rzeczywiste aktualizacje dostawy. Jednak wariant DKIM pozostaje najbardziej wiarygodnym elementem technicznym do automatyzacji wykrywania, zwłaszcza w masowych przepływach e-maili.

Nowoczesne systemy bezpieczeństwa integrują teraz analizę selektorów DKIM, SPF i DMARC, aby określić legalność wiadomości. Gdy wykryty zostanie nieznany lub zmodyfikowany selektor, wiadomość jest oznaczana jako potencjalnie niebezpieczna. Ta kombinacja zmniejsza ryzyko dla użytkowników końcowych i pozwala filtrować kampanie fałszywych powiadomień, zanim dotrą do skrzynki odbiorczej.

Jak przewidzieć i chronić się przed fałszywymi powiadomieniami DHL dzięki DKIM?

Aby ograniczyć ryzyko, zaleca się użytkownikom i firmom sprawdzanie podpisu DKIM e-maili pochodzących od DHL lub innych usług dostawczych. Zaawansowane narzędzia pocztowe i niektóre wtyczki pozwalają wyświetlić używany selektor i domenę. Podpis DKIM niezgodny z oficjalnym standardem jest silnym sygnałem próby oszustwa.

Zespoły ds. bezpieczeństwa mogą również skonfigurować automatyczne zasady blokowania lub umieszczania w kwarantannie e-maili, których selektor DKIM nie odpowiada oficjalnej domenie DHL. W połączeniu z czujnością na linki zawarte w wiadomości, stanowi to skuteczną metodę na zmniejszenie ryzyka phishingu i złośliwego oprogramowania w kampaniach fałszywych powiadomień.


Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *