NuModeX MailOrigin Cosa significano le rilevazioni
Lingua Italiano

Cosa significano le rilevazioni

Ogni controllo che questo strumento esegue, cosa esamina davvero e cosa una rilevazione ti dice e non ti dice.

Ogni controllo che questo strumento esegue, cosa esamina davvero e cosa una rilevazione ti dice e non ti dice.

Ogni rilevazione nella schermata dei risultati ha una spiegazione di una riga e le prove da cui è stata tratta. Questa pagina è la versione estesa: qual è il meccanismo sottostante, perché gli attaccanti ci interagiscono come fanno e quanto peso merita una rilevazione.

Una cosa da tenere a mente per tutto il tempo: questi controlli si confermano a vicenda. Nessuno di essi, da solo, è un verdetto. Molti sono normali nella posta legittima e diventano interessanti solo in compagnia di altri.

Come è fatto un messaggio

Un'email ha due parti: un blocco di intestazioni in cima e poi il corpo. Nelle intestazioni si trova il mittente dichiarato, lì ogni server che ha gestito il messaggio ha lasciato il proprio registro, e lì sono annotati i risultati dell'autenticazione. Il tuo programma di posta ne nasconde quasi tutto e ti mostra un nome, un oggetto e il corpo.

Quasi tutto ciò che fa questo strumento consiste nel leggere le intestazioni. Per questo chiede il codice sorgente e non uno screenshot o un inoltro: con un inoltro le intestazioni originali si perdono e vengono sostituite dalle tue.

L'autenticazione, e perché superarla non è una garanzia

Cosa controllano davvero i tre meccanismi

SPF risponde a questa domanda: il server che ha consegnato questo messaggio è nell'elenco dei server autorizzati a inviare per questo dominio? Quell'elenco lo pubblica il proprietario del dominio.

DKIM risponde a questa domanda: questo messaggio è stato firmato crittograficamente da qualcuno che possiede una chiave pubblicata dal dominio, ed è stato modificato da allora? La firma nomina il dominio che ha firmato: è il valore d= che vedrai nelle prove.

DMARC collega tutto questo all'indirizzo che vedi davvero. Da solo, un esito positivo di SPF o DKIM può appartenere a un dominio completamente diverso da quello nella riga From, il che a chi legge non direbbe nulla. DMARC richiede l'allineamento: il dominio che ha superato il controllo deve corrispondere al dominio che ti viene mostrato.

Cosa significa l'allineamento, in concreto

Supponi che un messaggio mostri notice@bank.example.jp nella riga From e porti una firma DKIM di mailer.example.net. La firma è valida. Ma il dominio che si è fatto garante del messaggio non è il dominio che vede il lettore, quindi non è allineato, e DMARC non considera il messaggio autenticato per bank.example.jp.

L'allineamento può essere rigido (corrispondenza esatta del dominio) o flessibile (deve corrispondere il dominio registrato, quindi mail.bank.example.jp è allineato con bank.example.jp). Stabilire il dominio registrato è la parte con una riserva: vedi la precisazione in fondo a questa pagina.

Perché superare l'autenticazione è la cosa meno interessante della pagina

È l'idea più importante di questo strumento, ed è l'opposto di ciò che quasi tutti pensano.

L'autenticazione dimostra chi possiede un dominio. Non dimostra che un messaggio sia ciò che dice di essere. Un attaccante che registra bank-example-support.com possiede quel dominio a tutti gli effetti. Può pubblicare record SPF per esso, firmare con DKIM a suo nome e pubblicarci una policy DMARC, in pochi minuti e al prezzo del dominio. Ogni messaggio che invia supera poi l'autenticazione alla perfezione, perché ogni affermazione che fa su se stesso è vera. Semplicemente non è la banca.

Nel phishing osservato questo è il caso più frequente, non un caso limite. Circa la metà proviene da domini registrati dagli attaccanti, e la stragrande maggioranza di questi supera DMARC. Per questo lo strumento presenta un esito positivo come «questo dominio è chi dice di essere» e niente di più rassicurante, e per questo qui l'analisi dei domini sosia e dei link pesa più dell'autenticazione.

Un fallimento merita comunque di essere conosciuto: è lo schema che produce un mittente falsificato. Ma le mailing list e i servizi di inoltro rompono l'autenticazione abitualmente e innocentemente, quindi nemmeno un fallimento, da solo, è un verdetto.

ARC, per i messaggi inoltrati

Quando una mailing list riscrive un messaggio, ne rompe la firma originale. ARC permette a ogni passaggio di registrare ciò che ha visto prima di far proseguire il messaggio, così un server successivo può vedere che l'autenticazione era stata superata prima anche se ora fallisce. Quando questo strumento segnala una catena ARC che non ha superato il controllo, significa che quel registro non era affidabile, quindi non si può confermare cosa sia successo al messaggio prima che ti arrivasse.

Il percorso di consegna

Cos'è una catena Received

Ogni server che gestisce un messaggio aggiunge una riga Received in cima alle intestazioni: chi si è collegato, chi lo ha ricevuto e quando. Lette dal basso verso l'alto, sono il viaggio del messaggio. Lo strumento le mostra dalla più recente, con l'intervallo tra ogni coppia sulla linea che le unisce.

Solo i passaggi più recenti sono affidabili. Ogni server può garantire solo per la connessione che ha accettato lui stesso. Tutto ciò che sta sotto il primo server controllato dal tuo provider è stato scritto da macchine di cui non hai motivo di fidarti, e un attaccante può inventare tutte le righe che vuole. Per questo un passaggio iniziale dall'aspetto strano è un segnale e non una prova.

Marche temporali che vanno all'indietro

Ogni passaggio annota l'orario del proprio orologio, quindi piccole discrepanze sono normali: gli orologi derivano. Quando un server successivo annota un orario precedente a quello del server prima di lui, di più di quanto spieghi la deriva, o un orologio è molto sbagliato o una parte del percorso è stata scritta a mano. Le intestazioni fabbricate di solito vengono scritte tutte in una volta, da qualcuno che non sta attento ai conti.

Un lungo intervallo inspiegato

Più di un giorno tra due passaggi. Le code di posta e i nuovi tentativi lo causano davvero, quindi viene segnalato come qualcosa da notare, non come qualcosa su cui agire. Vale la pena darci un'occhiata perché può anche significare che un messaggio è stato scritto prima e immesso dopo, o che un blocco di intestazioni è stato copiato da un messaggio reale.

Un indirizzo privato in un percorso pubblico

Alcuni intervalli di indirizzi funzionano solo all'interno di una rete privata e non sono raggiungibili da internet. Se uno di questi compare a metà di un percorso pubblico, di solito significa che la riga è stata copiata o inventata, perché la connessione che descrive non può essere avvenuta.

Inviato da un server cloud senza nome

Le organizzazioni che inviano la propria posta di solito danno ai propri server di posta nomi scelti da loro. Un primo passaggio il cui nome è stato generato automaticamente da un provider di hosting significa che il mittente usa capacità a noleggio senza configurarla: normale per alcuni piccoli mittenti, e anche il modo più economico per inviare da un indirizzo che nessuno riconosce. Viene segnalato come dettaglio, mai come verdetto, e mai solo in base a chi è il provider.

Una nota lasciata da un server di ricezione

A volte un server che ha gestito il messaggio ha annotato un proprio dubbio su chi si stesse collegando a lui: spesso che l'indirizzo che si collegava non ha un nome inverso, cosa che succede in modo sproporzionato con i mittenti di massa. Quando lo vedi, è la nota di quel server, citata così com'è scritta. Questo strumento non esegue ricerche per conto proprio; sta riportando ciò che è già nel messaggio.

Da chi dice di provenire il messaggio

Il nome e l'indirizzo si impostano separatamente

Un mittente è un nome visualizzato più un indirizzo, e sono campi indipendenti: il mittente li scrive entrambi. La maggior parte dei programmi di posta, soprattutto sugli smartphone, mostra solo il nome. Così un messaggio può mostrare Team Sicurezza Account mentre l'indirizzo sottostante è tutt'altra cosa, senza che nulla sia falsificato. Per questo lo strumento ti mostra la coppia in ogni messaggio, non solo in quelli sospetti.

Un secondo indirizzo nascosto nel nome

Una variante particolare dello stesso trucco: un indirizzo email scritto dentro il nome visualizzato. Il tuo programma di posta mostra il nome, quindi leggi un indirizzo mentre il messaggio proviene da un altro.

Caratteri che invertono il senso di lettura

Unicode include caratteri di controllo che esistono perché l'arabo e l'ebraico vengano visualizzati correttamente nei testi misti. Inseriti in un nome o in un nome di file, fanno leggere il testo al contrario sullo schermo mentre i caratteri sottostanti restano invariati: è così che un file chiamato .exe può sembrare terminare con .jpg. Questo strumento non li applica mai: li mostra come etichette visibili, come <U+202E>, così vedi dove si trovano.

Caratteri invisibili

Caratteri che non occupano alcuno spazio, inseriti dentro un nome o un indirizzo. Fanno sì che un nome identico in apparenza a uno noto non corrisponda più a quest'ultimo, eludendo i filtri e le regole di posta che cercano il testo semplice.

Domini sosia

Questo controllo e la struttura dei link sono quelli che pesano di più qui, perché, a differenza dell'autenticazione, un attaccante fatica a soddisfarli onestamente.

Mescolare alfabeti in uno stesso nome

I nomi di dominio possono contenere caratteri della maggior parte dei sistemi di scrittura del mondo, e diverse lettere hanno lo stesso aspetto in sistemi diversi: la a latina e la а cirillica, la o latina e l'omicron greco. Sostituirne una in un nome per il resto normale produce un dominio visivamente identico e tecnicamente diverso, registrabile perché nessun altro lo possiede.

Mescolare sistemi di scrittura non è di per sé sospetto, e questo strumento non lo tratta come tale. Il giapponese mescola tre scritture nelle parole di tutti i giorni; i domini giapponesi, coreani e cinesi sono normali. Il controllo usa le regole Unicode su quali combinazioni ricorrono davvero insieme, e segnala quelle che non ricorrono: latino con cirillico o greco all'interno di una singola etichetta.

Il Punycode non è un segnale d'allarme

I domini non ASCII vengono trasmessi in una forma codificata che inizia con xn--. È così che ogni dominio legittimo giapponese, coreano, cinese e russo viene scritto in rete. Vederlo, da solo, non significa nulla, e questo strumento non lo segnala mai come sospetto. Quello che fa è mostrare la forma decodificata e quella codificata una accanto all'altra, così che se dei caratteri sono stati sostituiti, la differenza sia visibile e non solo presente.

A uno o due caratteri da un dominio reale

Una lettera scambiata, aggiunta o tolta. rn al posto di m; uno zero al posto della lettera o. Sono difficili da distinguere alla dimensione di lettura e si registrano senza alcuna difficoltà. Questo confronto ha bisogno di un elenco di domini reali di marchi con cui confrontarsi, quindi copre solo i marchi di quell'elenco: vedi la pagina dei limiti.

Estensioni di dominio che compaiono in modo sproporzionato negli abusi

Alcune estensioni sono economiche e poco controllate, e compaiono nel phishing molto più spesso che nella posta normale. Anche molti siti legittimi le usano, quindi questo contribuisce a un quadro d'insieme e da solo non decide nulla.

L'elenco è volutamente corto, e l'assenza di un'estensione non significa nulla. Contiene solo estensioni per cui possiamo indicare una fonte pubblicata, misurate su più di una fonte e su più di un periodo. Sono poche: 3 nella versione attuale. Nel phishing si usano molte più estensioni di quelle che vi compaiono, e la maggior parte del phishing usa comunque estensioni comuni come .com. Se un risultato non dice nulla sull'estensione del dominio, leggilo come l'assenza di un commento da parte dello strumento, non come un'approvazione.

Link

Il testo dice una cosa e il link porta altrove

In un messaggio HTML, il testo che vedi e l'indirizzo a cui andresti sono separati. Farli divergere è il segnale di phishing più affidabile che esista, ed è invisibile a meno che tu non passi il mouse sul link o non legga il codice sorgente. Lo strumento li mostra entrambi, uno sopra l'altro, così il confronto richiede solo un'occhiata verso il basso.

Nessun link in questo strumento è cliccabile. Gli indirizzi sono mostrati come testo inerte che puoi copiare. Mettere un link di phishing attivo dentro un analizzatore di phishing sarebbe indifendibile.

Una @ prima della vera destinazione

Tutto ciò che precede una @ in un indirizzo web viene ignorato dal browser. https://www.bank.example.jp@evil.example/ porta a evil.example. La parte familiare serve solo a far iniziare il link in modo convincente.

Link che contengono istruzioni invece di un indirizzo

Alcuni schemi di link non portano affatto a una pagina: contengono codice che il browser deve eseguire, o un intero documento codificato nel link. La posta normale non contiene cose del genere.

Un indirizzo numerico invece di un nome

Una destinazione senza alcun nome di dominio dietro. Le organizzazioni mettono il proprio nome sui propri siti, e un indirizzo nudo non può essere confrontato con nulla.

Reindirizzamenti e parametri codificati

Un link che contiene un secondo indirizzo e ti rimanda oltre: la parte che leggeresti appartiene a un sito, il posto in cui arrivi lo sceglie chi ha scritto il link. I frammenti codificati nella stringa di query sono comuni nei normali link di tracciamento e sono anche il modo in cui un indirizzo o un'istruzione vengono nascosti a un'occhiata veloce: vengono segnalati, non accusati.

Link riscritti da un prodotto di sicurezza

I provider di posta e i servizi di filtraggio sostituiscono i link con i propri perché i clic passino da loro. Quando l'indirizzo originale è codificato dentro quello nuovo, questo strumento lo decodifica e ti mostra la vera destinazione: giudica quella, non l'involucro. Quando il servizio conserva l'originale sui propri server e lascia solo un riferimento, non c'è nulla da decodificare, e lo strumento lo dice invece di tirare a indovinare.

Un contenuto ospitato su un servizio di cui tutti si fidano

Chiunque può mettere una pagina su un noto servizio di documenti o di archiviazione e sfruttarne la reputazione. Il provider di hosting non è mai un segnale di per sé: un link a un servizio legittimo in un messaggio legittimo è un link a un servizio legittimo. Viene segnalato solo quando il messaggio anche sembra spacciarsi per qualcuno, e anche allora è un segnale moderato.

È limitato ai marchi dell'elenco. Per decidere che un messaggio si spaccia per un marchio serve quell'elenco, quindi questo controllo può scattare solo per un marchio che l'elenco contiene, e sono 52. Un messaggio che si spaccia per un marchio non presente nell'elenco, ospitato proprio sullo stesso servizio, qui non viene segnalato affatto. Vedi cosa questo strumento non può rilevare.

Codifica del testo

La codifica dichiarata non concorda con il contenuto

Un messaggio dichiara come va letto il suo testo. Quando l'etichetta non concorda con i byte reali, tutto viene comunque visualizzato, ed è proprio questo il punto. Un filtro che legge il messaggio come dice l'etichetta vede un testo diverso da quello che vedi tu, e un messaggio può essere costruito in modo che la versione letta dal filtro sia innocua.

Una codifica obsoleta

Una codifica in particolare è stata ritirata dagli standard web e i browser non la decodificano più. Sopravvive quasi soltanto come modo per scrivere testo che i filtri di sicurezza non decodificano.

Caratteri che imitano lettere normali

Le forme di caratteri matematiche, cerchiate e decorate si leggono come parole normali per una persona e sotto sono caratteri diversi: è così che una parola supera un filtro che cerca l'ortografia semplice.

La gravità, e perché non c'è un punteggio

Le rilevazioni hanno una di quattro gravità – Dannoso, Sospetto, Informativo o Nessun problema – e ognuna è assegnata dalla regola che l'ha prodotta, non calcolata. Il titolo è la rilevazione più grave presente.

Non esiste un punteggio numerico, e non ne viene nascosto nessuno. Non esiste. Un numero suggerirebbe una precisione che questa analisi non ha e inviterebbe a fissare una soglia – «sotto 30 va bene» –, che è esattamente il ragionamento che fa cadere le persone nel phishing con il messaggio che ha totalizzato 28. Quattro gravità con un nome e una frase che puoi ripetere a un collega sono più oneste su ciò che si sa davvero.

Niente è mai verde, e nessun risultato dice che un messaggio è sicuro. Un risultato pulito significa che i controlli eseguiti non hanno trovato nulla ad alto rischio; la nota di copertura di ogni risultato ti dice quali sono stati eseguiti.

Un'approssimazione dichiarata: il dominio registrato

L'allineamento dipende dal sapere dove finisce un dominio registrato: example.co.jp lo è, co.jp no. Lo standard DMARC attuale lo stabilisce con una sequenza di query DNS in tempo reale.

Questo strumento non effettua richieste di rete di alcun tipo, quindi non può eseguire quelle query. Usa invece la Public Suffix List – un elenco mantenuto delle estensioni di dominio sotto cui si registrano i nomi – e ne ricava il dominio registrato.

Di solito i due approcci concordano. Quando differiscono, il risultato dell'allineamento mostrato qui può essere più rigido o più permissivo di quello che calcolerebbe un server di posta di ricezione. È un'approssimazione, e viene dichiarata in ogni risultato che ne dipende, invece di lasciarti scoprirlo da solo. È un compromesso voluto: l'alternativa è uno strumento che invia i domini del tuo messaggio a un resolver DNS, e allora «il tuo messaggio non lascia mai il tuo dispositivo» smetterebbe di essere vero.