Ukryte zagrożenie w Twoich rekordach DMARC: co się dzieje, gdy domena raportująca wygaśnie

Ukryte zagrożenie w Twoich rekordach DMARC: co się dzieje, gdy domena raportująca wygaśnie

Wrz 02, 2026 dmarc email security dns management domain security cybersecurity

Ukryte zagrożenie bezpieczeństwa w Twoich rekordach DMARC: Co się dzieje, gdy domena raportująca wygaśnie

Wyobraź sobie sytuację, która nie да spokoju specjalistów od bezpieczeństwa email: Twoja firma месяцами wdraża DMARC, starannie konfiguruje polityki i monitoruje raporty. A tu okazuje się, że gdzieś głęboko w DNS-ach czai się szczegół, który od lat podważa całą Twoją strategię bezpieczeństwa email.

Głośny przypadek z Eden Park — największym stadionem rugby w Nowej Zelandii — ujawnił właśnie tę przeoczany podatność. Badacze bezpieczeństwa odkryli, że konfiguracja DMARC obiektu kierowała raporty do domeny, która została porzucona i wygasła ponad trzy lata temu.

Co tak naprawdę zawierają raporty DMARC

Zanim przejdziemy do szczegółów, warto zrozumieć, czym są te raporty i dlaczego ich ochrona jest tak istotna.

Kiedy publikujesz rekord DMARC dla swojej domeny, prosisz serwery pocztowe na całym świecie o przesyłanie Ci codziennych podsumowań dotyczących wiadomości rzekomo wysłanych z Twojej domeny. Te tak zwane raporty agregujące (kierowane przez tag rua) zawierają cenne informacje: jakie adresy IP wysyłają emaile w Twoim imieniu, czy kontrole SPF i DKIM przechodzą pomyślnie, i co najważniejsze — czy ktoś próbuje podszywać się pod Twoją domenę.

Niektóre raporty zawierają też dane o rzeczywistych odbiorcach. To informacja, która tworzy żywą mapę relacji biznesowych Twojej organizacji — pokazuje, z kim wymieniasz wiadomości, jakich dostawców używasz, z którymi agencjami rządowymi współpracujesz, a nawet którzy wykonawcy zajmują się wrażliwymi projektami.

W czasie, gdy badacze dysponowali wygasłą domeną, otrzymali ponad 12 000 rekordów raportów dotyczących edenpark.co.nz. Wyłoniono z nich około 600 różnych organizacji, z którymi obiekt prowadził korespondencję — od firm budowlanych i cateringowych, przez stowarzyszenia sportowe, aż po instytucje rządowe.

Zagrożenia związane z niechronionym celem raportowania

Skutki tej podatności wykraczają daleko poza zwykłe brakowanie własnych raportów bezpieczeństwa. Kiedy Twoje raporty DMARC trafiają do wygasłej lub źle zabezpieczonej domeny, otwiera się pole dla kilku niepokojących scenariuszy:

1. Wywiad biznesowy: Jak pokazał opisywany przypadek, każdy, kto zarejestruje porzuconą domenę raportującą, może gromadzić szczegółową wiedzę o wzorcach emailowych organizacji, jej relacjach biznesowych i używanych dostawcach usług pocztowych.

2. Zawodzenie systemu wczesnego ostrzegania: Twoja organizacja traci wgląd w potencjalne podszywanie się pod domenę, kampanie phishingowe wykorzystujące Twoją markę czy nieautoryzowane użycie domeny.

3. Luki w zgodności regulacyjnej: W wielu branżach wymaga się od organizacji utrzymywania widoczności nad niepowodzeniami uwierzytelniania email. Wygasła domena raportująca tworzy braki, które mogą ujawnić się dopiero podczas audytów.

Jak dochodzi do takich sytuacji

Przypadek Eden Park ujawnia częsty błąd: powoływanie się w rekordach DNS na usługi stron trzecich bez śledzenia ich cyklu życia. W tym wypadku domena raportująca (spamcontrol.co.nz) należała do obsługiwanego przez Fujitsu systemu filtrowania email, który został wycofany w 2021 roku. Wpis w rekordzie DMARC Eden Park po prostu przetrwał samą usługę.

Takie sytuacje zdarzają się częściej, niż mogłoby się wydawać. Organizacje często:

  • Konfigurują raporty DMARC na adres w domenie dostawcy
  • Później zmieniają dostawców lub rezygnują z usług
  • Nigdy nie porządkują starych rekordów DNS
  • Utracają wiedzę instytucjonalną przy odejściu pracowników IT

Rezultat? Rekordy DNS wskazują na domeny, które w końcu stają się dostępne dla każdego.

Jak chronić swoją organizację

Co możesz zrobić, żeby nie znaleźć swoich raportów DMARC w cudzej skrzynce?

1. Regularnie audytuj rekordy DMARC: Przeglądaj wszystkie rekordy DNS związane z uwierzytelnianiem email przynajmniej raz na kwartał. Sprawdź, czy każda domena użyta w tagach rua i ruf jest aktywnie zarządzana i bezpieczna.

2. Używaj własnej domeny do raportowania: Skonfiguruj raporty DMARC tak, by były wysyłane na adresy w ramach Twojej domeny lub takiej, którą bezpośrednio kontrolujesz. To daje Ci pełną kontrolę nad dostępem.

3. Monitoruj daty wygaśnięcia domen: Jeśli musisz korzystać z zewnętrznych domen do raportowania, prowadź kalendarz ich wygaśnięcia i zapewnij proaktywne odnawianie.

4. Skonfiguruj monitorowanie dostawy raportów: Wdróż alerty lub pulpity informacyjne powiadamiające o zatrzymaniu raportów DMARC. Nagły spadek ich ilości może wskazywać na problem z domeną raportującą.

5. Wdrożej p=quarantine lub p=reject: Choć nie rozwiązuje to bezpośrednio problemu miejsca docelowego raportów, przejście poza p=none znacząco zmniejsza ryzyko wykorzystania Twojej domeny do podszywania się, ograniczając wartość jakichkolwiek informacji zebranych z Twoich raportów.

Szersza lekcja

Incydent z Eden Park przypomina, że bezpieczeństwo email to nie jest sprawa typu "ustaw i zapomnij". Infrastruktura DNS wspierająca uwierzytelnianie email wymaga ciągłej uwagi — tak samo jak same polityki uwierzytelniania.

W czasach, gdy email pozostaje głównym wektorem ataków biznesowych i phishingowych, dbanie o integralność infrastruktury uwierzytelniania email to nie tylko techniczny standard — to imperatyw biznesowy. Poświęć dziś chwilę na przegląd rekordów DMARC i sprawdź, czy miejsca docelowe raportów są bezpieczne, aktualne i pod Twoją kontrolą.

Bo ostatnia rzecz, jakiej potrzebujesz, to żeby Twoja konfiguracja bezpieczeństwa stała się czyimś źródłem informacji wywiadowczych.


W NameOcean pomagamy firmom zabezpieczać ich obecność online — od rejestracji domen po konfigurację DNS. Nasz zespół może pomóc we wdrożeniu DMARC, audytach bezpieczeństwa DNS i upewnieniu się, że infrastruktura uwierzytelniania email jest prawidłowo skonfigurowana.

Read in other languages:

TR PT RU BG EL CS UZ SV FI RO NB NL HU IT DA FR DE ES ZH-HANS EN