Пользователь переслал это письмо в почтовый ящик безопасности — разберите заголовки и вынесите вердикт.
Вы на первой линии триажа инцидентов. Пользователь переслал подозрительное письмо с полными заголовками.
Ограничения:
- Судите только по блоку заголовков ниже — не открывайте ссылки и вложения.
- Вынесите вердикт и назовите конкретные доказательства из заголовков.
Received: from mail.deliv-svc.net (198.51.100.44)
From: "Billing Department" <billing@paypa1-secure.com>
Reply-To: refunds-desk-77@mail.example.net
Authentication-Results: mx.corp.example;
spf=fail (sender IP is not permitted) smtp.mailfrom=paypal.com;
dkim=none header.d=paypal.com;
dmarc=fail (p=reject) header.from=paypal.com
Subject: Your invoice A-7741 is overdue - act within 2 hours
Назовите признаки фишинга и первые действия реагирования.
SPF, DKIM и DMARC не проходят для заявленного отправителя — заголовок From подделан. Имя говорит Billing, а домен — двойник paypa1 с цифрой один, Reply-To ведёт на чужой ящик, тема создаёт срочность. Заводите как фишинг, сохраните заголовки.
- ✗Считать, что доставка в ящик означает прохождение проверок подлинности
- ✗Принимать домен-двойник за легитимный партнёрский или доставочный поддомен
- ✗Удалять письмо до того, как сырые заголовки сохранены как улика
- →Что вы будете искать, чтобы найти остальных получателей той же рассылки?
- →Почему политика почтовой аутентификации
DMARCсо значением reject у подделанного домена здесь важна?
Письмо — фишинг, и это видно только из заголовков.
spf=fail -> отправляющий IP не разрешён для домена paypal.com
dkim=none -> подписи нет, целостность From ничем не подтверждена
dmarc=fail -> владелец домена требует reject для таких писем
From: -> paypa1-secure.com, домен-двойник (цифра 1 вместо буквы l)
Reply-To: -> посторонний ящик, ответ уйдёт не отправителю
Subject: -> искусственная срочность «в течение 2 часов»
Порядок действий: сохранить сырые заголовки и файл письма как улику, найти всех получателей той же рассылки поиском по Subject и домену отправителя, удалить письмо из ящиков, добавить домен-двойник в блок-лист и проверить, переходил ли кто-то по ссылке. Если переходили — это уже не триаж письма, а инцидент с возможной компрометацией учётных данных.