Email spoofing. Cum identifici un email fals

Email spoofing-ul (simularea poștei electronice) reprezintă un mod de operare utilizat frecvent în atacurile de phishing și alte tipuri de fraude online. Această metodă implică falsificarea adresei de expeditor a unui email pentru a părea că provine dintr-o sursă de încredere – bancă, furnizor de servicii, instituție publică, cunoștință etc. Prin urmare, identificarea email spoofing-ului este importantă pentru a ne proteja împotriva acestor atacuri. Identificarea unui expeditor falsificat se face prin verificarea adresei de expediere, a headerelor mesajului și a rezultatelor SPF, DKIM și DMARC.
Am dezvoltat un instrument de verificare a email spoofing-ului pe care îl puteți accesa aici. Acest instrument vă permite să introduceți headerul unui email și să verificați instant dacă există suspiciuni de spoofing.
Examinarea atentă a adresei expeditorului
Prima și cea mai simplă metodă de depistare a email spoofing-ului este examinarea atentă a adresei expeditorului. Atacatorii folosesc de cele mai multe ori adrese care par legitime la prima vedere, dar care în realitate diferă subtil. Exemple întâlnite în România:
- suport@bcr-r0.ro în loc de suport@bcr.ro
- info@ing-romania.com în loc de info@ing.ro
- contact@bt-online.ro în loc de contact@btrl.ro
- suport@emag-online.ro în loc de suport@emag.ro
- info@olx-romania.com în loc de info@olx.ro
- contact@dedeman-shop.ro în loc de contact@dedeman.ro
- suport@vodafone-ro.com în loc de suport@vodafone.ro
- info@orange-romania.ro în loc de info@orange.ro
- contact@telekom-ro.com în loc de contact@telekom.ro
Ori de câte ori primiți un email ce pare a fi de la o companie sau instituție publică cunoscută, verificați autenticitatea adresei expeditorului. Pentru aceasta:
- Accesați site-ul web oficial al organizației respective. Trebuie totuși să verificați cu atenție pagina web accesată, pentru a nu interacționa cu o pagină web contrafăcută (clonată).
- Navigați la secțiunea de contact sau suport.
- Comparați adresa de email afișată pe site cu cea din emailul primit.
- Asigurați-vă că domeniul (partea de după @) corespunde exact cu cel oficial.
Dacă observați discrepanțe, tratați emailul cu suspiciune și contactați direct compania sau instituția publică folosind detaliile de pe pagina lor web.
Fiți de asemenea atenți la următoarele tactici folosite de atacatori:
Substituirea caracterelor sau adăugarea de cuvinte suplimentare:
- Folosirea cifrei “0” în loc de litera “o” (exemplu: v0dafone.ro)
- Înlocuirea literei “i” cu “1” (exemplu: d1gi.ro)
- Utilizarea caracterului “rn” pentru a imita “m” (exemplu: romtelecorn.ro)
- “-online”, “-shop”, “-romania” adăugate la numele domeniului legitim
Modificarea extensiei domeniului:
- Folosirea .com în loc de .ro sau invers
- Utilizarea extensiilor mai puțin comune precum .org, .net, .io sau .info
Greșeli intenționate de ortografie:
- “bancpost” scris ca “banckpost”
- “transilvania” scris ca “translivania”
Subdomenii înșelătoare sau inversarea ordinii cuvintelor:
- emag.domeniu-fals.ro în loc de emag.ro
- anaf.gov.impozite.ro în loc de anaf.ro
- info@romana-posta.ro în loc de info@posta-romana.ro
Verificați fiecare parte a adresei de email, inclusiv numele utilizatorului (partea dinaintea @) și domeniul (partea de după @). Dacă aveți dubii, nu ezitați să contactați direct instituția sau compania respectivă folosind informațiile de contact oficiale de pe pagina lor web.
Analiza headerelor emailului
Headerele emailului conțin informații detaliate despre traseul mesajului și pot oferi indicii importante despre autenticitatea sa. Pentru a vizualiza headerele complete:
- În Gmail: deschideți emailul și selectați “Afișare original” din meniul cu trei puncte (a se vedea detaliile aici).
- În Outlook web: deschideți emailul și selectați “Vizualizare mesaj” apăsând pe cele trei puncte din partea de sus.
- În Outlook desktop: deschideți emailul, selectați fila “Fișier”, apoi “Proprietăți” și veți vedea headerele în secțiunea “Internet Headers”.
- În Yahoo mail: deschideți emailul și selectați “vizualizare sursă brută” apăsând pe cele trei puncte din colțul din dreapta.
Căutați inconsistențe între câmpurile “From:”, “Return-Path:” și “Received:”. Într-un email legitim, aceste informații ar trebui să fie coerente. Dacă nu știți cum să citiți headerul unui email, puteți să dați copy-paste la conținut în MX Toolbox.
Verificarea autentificării emailului
Emailurile autentice folosesc adesea protocoale de autentificare precum SPF (Sender Policy Framework), DKIM (DomainKeys Identified Mail) și DMARC (Domain-based Message Authentication, Reporting and Conformance). Verificați dacă aceste protocoale sunt prezente și valide în headerele emailului.
Utilizarea instrumentelor online de analiză
Există diverse instrumente online care pot ajuta la analiza emailurilor suspecte:
- MXToolbox: Oferă o serie de instrumente pentru analiza headerelor de email.
- IPQualityScore: Poate verifica adresele IP și domeniile pentru a detecta potențiale surse de spam sau phishing.
- Email Header Analyser: Instrument dezvoltat de Google pentru analiza headerelor de email.
Verificarea conținutului și contextului
Pe lângă aspectele tehnice, analizați conținutul și contextul emailului:
- Există erori gramaticale sau de ortografie neobișnuite? Trebuie totuși ținut cont că atacatorii folosesc în prezent inteligența artificială pentru a genera conținut care corespunde normelor gramaticale.
- Emailul creează un sentiment de urgență nejustificat? Mesajele de phishing cer de regulă o acțiune imediată, sub amenințarea blocării contului sau a pierderii unei sume de bani.
- Vi se cere să furnizați informații sensibile sau să faceți clic pe linkuri suspecte? Instituțiile legitime nu solicită niciodată prin email date confidențiale precum parole, PIN-uri sau informații complete despre carduri. De asemenea, verificați întotdeauna URL-urile înainte de a face clic, plasând cursorul peste link pentru a vedea adresa reală – utilizați servicii precum VirusTotal pentru a verifica linkuri suspecte.
Implementarea de soluții de securitate email
Pentru o protecție mai robustă, considerați implementarea unor soluții de securitate email precum:
- Filtre anti-spam avansate
- Soluții de securitate email bazate pe cloud
- Sisteme de prevenire a pierderii de date (DLP)
Implicații legale
În România, conduita tip email spoofing poate constitui infracțiunea de fals informatic, prevăzută la articolul 325 din Codul penal:
Fapta de a introduce, modifica sau șterge, fără drept, date informatice ori de a restricționa, fără drept, accesul la aceste date, rezultând date necorespunzătoare adevărului, în scopul de a fi utilizate în vederea producerii unei consecințe juridice, constituie infracțiune și se pedepsește cu închisoarea de la unu la 5 ani.
Potrivit Deciziei nr. 4/2021 a Înaltei Curți de Casație și Justiție, Completul pentru dezlegarea unor chestiuni de drept în materie penală, deschiderea și utilizarea unui cont pe o rețea de socializare folosind numele unei alte persoane și date personale reale care permit identificarea acesteia întrunesc două dintre cerințele esențiale ale falsului informatic, respectiv ca introducerea datelor informatice să fie făcută fără drept și ca rezultatul să constea în date necorespunzătoare adevărului, scopul producerii unei consecințe juridice urmând a fi verificat de instanță. Această decizie obligatorie poate fi extinsă și asupra email spoofing-ului.
Instrumente juridice · cybersecurity
Verificare website spoofing.
Detectează link-uri suspecte și tentative de phishing
Link de verificat
Introdu adresa exact cum ai primit-o, înainte de a o accesa.
Copiază link-ul direct din email, mesaj sau bara de adrese a browser-ului.
Sau încarcă un cod QR cu un link
Rezultat
Rezultate analiză
Rezultate batch
| # | URL | Scor | Risc | Probleme |
|---|
Istoric verificări
Acest instrument este oferit exclusiv în scop informativ și educativ. Rezultatele generate nu constituie consultanță juridică și nu pot înlocui consultanța unui avocat specializat.
Ce înseamnă rezultatele?
Scorul de încredere (0-100)
- 80-100: Risc scăzut - link probabil sigur
- 50-79: Verificare manuală recomandată
- 0-49: Risc ridicat - NU accesa!
Tipuri de verificări
- Typosquatting: Domeniu care imită un brand cunoscut (ex: gooogle.com)
- HTTPS: Conexiune securizată - lipsa poate indica risc
- Unicode suspect: Caractere care arată ca litere normale dar sunt diferite
- TLD suspect: Extensii precum .tk, .xyz, .ml sunt frecvent abuzate
- Cuvinte cheie: Termeni precum "login", "verify", "secure" în URL-uri suspecte
Verificări externe
- Google Safe Browsing: Bază de date Google cu site-uri periculoase
- VirusTotal: Scanare cu 70+ motoare antivirus
- URLhaus: Bază de date specializată în malware
- urlscan.io: Analiză comportamentală a site-ului
- PhishTank: Comunitate care raportează phishing
Ce să faci
- Dacă scorul e sub 40: NU accesa link-ul
- Verifică manual adresa înainte de a introduce date personale
- Dacă ai dubii, contactează direct organizația pe canalele oficiale
- Raportează link-urile de phishing la organele de urmărire penală sau la Directoratul Național de Securitate Cibernetică (DNSC)
Concluzie
Depistarea email spoofing-ului se sprijină pe trei verificări succesive: adresa expeditorului, headerele mesajului și rezultatele SPF, DKIM și DMARC. Prin aplicarea metodelor descrise mai sus și menținerea unei atitudini critice față de emailurile primite, puteți reduce semnificativ riscul de a cădea victimă acestor atacuri.
Informații suplimentare
Acest material are un scop pur informativ și educațional, conținutul acestuia neputând fi asimilat unei forme de consultanță juridică în materie penală. Pentru a înțelege cu exactitate ce drepturi sau obligații ai într-o anumită procedură penală, este important să consulți un avocat specializat în dreptul penal.
George Zlati este avocat și lector universitar. Acesta este titular al disciplinei Criminalitate informatică la nivel de masterat, având de asemenea un doctorat pe criminalitate informatică. Specializarea acestuia este criminalitatea informatică și tehnologia blockchain.