Введение

Создание спама или фишинговых сообщений с подделанной идентификацией отправителя или адресом.

Email spoofing – это создание электронных сообщений с поддельным адресом отправителя. Этот термин применяется к письмам, которые представляются исходящими от адреса, который на самом деле не принадлежит отправителю; ответы на такой адрес могут возвращаться отправителю или доставляться постороннему лицу, чья личность была подделана. Использование одноразовых или "маскированных" адресов электронной почты – это отдельная тема, предоставляющая временный адрес, отличный от обычного адреса пользователя, который не раскрывается (например, для предотвращения сбора данных), но пересылает полученные письма на реальный адрес пользователя. Изначальные протоколы передачи электронной почты не содержат встроенных механизмов аутентификации: этот недостаток позволяет спамерам и фишерам использовать подделку для обмана получателей. Более современные меры защиты затруднили подделку писем из внешних источников, но не устранили её полностью; немногие внутренние сети защищены от поддельных писем, отправленных с взломанного компьютера коллеги в этой же сети. Физические и юридические лица, ставшие жертвами поддельных писем, могут понести значительные финансовые убытки; в частности, поддельные письма часто используются для заражения компьютеров программами-вымогателями.

Злоупотребление подделкой

Фишинг и компрометация деловой электронной почты (см. ниже) обычно включают в себя элемент спуфинга электронной почты. Спуфинг электронной почты приводил к публичным инцидентам с серьезными коммерческими и финансовыми последствиями. Так было в октябре 2013 года, когда новостному агентству было отправлено электронное письмо, подделанное под сообщение от шведской компании Fingerprint Cards. В письме утверждалось, что Samsung предложила приобрести компанию. Эта новость распространилась, и курс акций вырос на 50%. Вредоносное ПО, такое как Klez и Sober, и многие другие современные примеры, часто ищут адреса электронной почты на зараженном компьютере и используют их как цели для рассылки спама, а также для создания правдоподобных поддельных полей «От» в отправляемых ими письмах. Это делается для повышения вероятности открытия писем. Например:

Алиса получает зараженное письмо и открывает его, запуская код червя. Код червя просматривает адресную книгу Алисы и находит адреса Боба и Чарли. С компьютера Алисы червь отправляет зараженное письмо Бобу, но подделывает адрес отправителя, указывая Чарли. В этом случае, даже если система Боба обнаружит вредоносное ПО во входящем письме, он увидит, что источником является Чарли, хотя на самом деле письмо пришло с компьютера Алисы. Тем временем Алиса может не подозревать о заражении своего компьютера, а Чарли ничего об этом не узнает, если только не получит сообщение об ошибке от Боба.

Влияние на почтовые серверы

Традиционно почтовые серверы могли принимать письмо, а затем отправлять отчёт о недоставке или сообщение об ошибке доставки ("bounce"), если оно не могло быть доставлено или было помещено в карантин по какой-либо причине. Эти сообщения отправлялись на адрес, указанный в поле "MAIL FROM:", также известном как "Return Path". С резким ростом количества поддельных адресов, лучшей практикой сейчас является не генерировать отчёты о недоставке для обнаруженного спама, вирусов и т.п., а отклонять письмо непосредственно во время SMTP-транзакции. Если администраторы почтовых серверов не следуют этому подходу, их системы становятся источником рассылки "backscatter" – писем, отправляемых невинным получателям и являющихся разновидностью спама – или могут быть использованы для проведения атак типа "Joe job".

Бизнес-электронная почта

Атаки с компрометацией деловой электронной почты – это вид киберпреступлений, использующих мошенничество по электронной почте для атак на организации. Примеры включают мошенничество с выставлением счетов и целевой фишинг, направленные на сбор данных для других преступных целей. Организация, ставшая жертвой подделки электронной почты, может понести дополнительный финансовый, операционный и репутационный ущерб. Поддельные электронные письма также могут использоваться для распространения вредоносного ПО. Как правило, атака нацелена на конкретные роли сотрудников в организации путем отправки поддельных писем, выдающих себя за старшего коллегу, доверенного клиента или поставщика. (Этот тип атаки известен как целевой фишинг). В таких письмах содержатся инструкции, например, о необходимости одобрить платежи или предоставить данные клиентов. Часто в этих письмах используется социальная инженерия, чтобы обманом заставить жертву перевести деньги на банковский счет злоумышленника. Федеральное бюро расследований США зафиксировало убытки в размере 26 миллиардов долларов США и международных потерь, связанных с атаками BEC, в период с июня 2016 года по июль 2019 года. Более свежие данные оценивают убытки в более чем 50 миллиардов долларов с 2013 по 2022 год.

Инциденты

Даблинский зоопарк потерял 130 000 евро в результате подобной аферы в 2017 году, в общей сложности было похищено 500 000 евро, хотя большая часть средств была возвращена. Австрийская аэрокосмическая компания FACC AG была обманута на 42 миллиона евро (47 миллионов долларов США) в результате атаки в феврале 2016 года, после чего были уволены как финансовый директор, так и генеральный директор. Те Вангана о Аотеароа в Новой Зеландии лишилась 120 000 долларов (NZD) в результате мошенничества. Пожарная служба Новой Зеландии стала жертвой мошенничества на сумму 52 000 долларов в 2015 году. Ubiquiti Networks потеряла 46,7 миллиона долларов в результате подобной аферы в 2015 году. Организация "Спасите детей" (Save the Children USA) стала жертвой кибермошенничества на 1 миллион долларов в 2017 году. Австралийские организации, сообщившие о компрометации деловой электронной почты в Австралийской комиссии по конкуренции и защите прав потребителей, понесли финансовые убытки в размере приблизительно 2 800 000 австралийских долларов (AUD) за 2018 год. В 2013 году Эвалдас Римасаускас и его сотрудники разослали тысячи мошеннических электронных писем с целью получения доступа к корпоративным почтовым системам.