Скрытая угроза в DMARC: что бывает, когда забываешь продлить домен
Скрытая угроза безопасности в ваших DMARC-записях: чем грозит истечение срока домена для отчётов
Представьте ситуацию: вы месяцами настраивали DMARC, тщательно прописывали политики, следили за отчётами. Всё работает как часы. Но где-то в глубине DNS-записей прячется деталь, которая годами подрывает вашу почтовую безопасность.
Историю, которая это наглядно демонстрирует, рассказали специалисты по безопасности. Один из крупнейших стадионов Новой Зеландии — Eden Park — отправлял aggregate- и forensic-отчёты DMARC на домен, который был заброшен и освобождён более трёх лет назад. Исследователи безопасности этот домен зарегистрировали и получили доступ к потоку данных, который раскрывал информацию о тысячах организаций.
Что скрывается в DMARC-отчётах
Когда вы публикуете DMARC-запись, вы просите почтовые серверы по всему миру присылать вам ежедневные сводки о письмах, которые заявляют, что отправлены с вашего домена.
Aggregate-отчёты (параметр rua) содержат массу полезного: IP-адреса, с которых уходит почта от вашего имени, результаты проверок SPF и DKIM, а главное — информация о попытках спуфинга.
Некоторые отчёты также включают envelope-to данные — реальных получателей писем. По сути, это живая карта деловых связей организации: какие контрагенты, подрядчики, государственные органы и поставщики услуг с вами взаимодействуют.
За тот период, пока исследователи держали просроченный домен, они получили больше 12 000 отчётов для edenpark.co.nz. В этих данных фигурировали около 600 различных организаций — от строительных подрядчиков и компаний общественного питания до спортивных ассоциаций и государственных ведомств.
Чем опасен неохраняемый домен для отчётов
Последствия этой уязвимости выходят далеко за рамки простого «недополучил свой отчёт»:
1. Утечка разведданных. Как показал этот случай, любой желающий может зарегистрировать освободившийся домен и собирать детальную информацию об email-трафике жертвы, её партнёрах и используемых сервисах.
2. Потеря контроля. Вы перестаёте видеть попытки подделки вашего домена, фишинговые кампании с вашим брендом и несанкционированное использование почты.
3. Проблемы с комплаенсом. Во многих отраслях требуется отслеживать сбои почтовой аутентификации. Просроченный домен для отчётов создаёт дыры, которые обнаруживаются только во время аудита.
Почему это происходит
Eden Park попал в классическую ловушку: в DNS-записях осталась ссылка на сторонний сервис, за которым никто не следил. Домен spamcontrol.co.nz принадлежал почтовому фильтру Fujitsu, который был закрыт в 2021 году. А запись в DMARC продолжила жить своей жизнью.
Такое случается постоянно. Компании:
- Настраивают DMARC-отчёты на адрес в домене вендора
- Потом меняют вендора или закрывают услугу
- Забывают почистить старые DNS-записи
- Теряют эту информацию при увольнении IT-сотрудников
В итоге DNS указывает на домен, который со временем становится доступен для регистрации кому угодно.
Как защитить себя
Что можно сделать, чтобы ваши отчёты DMARC не попали в чужие руки?
1. Регулярный аудит DMARC-записей. Проверяйте все DNS-записи почтовой аутентификации минимум раз в квартал. Убедитесь, что каждый домен в параметрах rua и ruf активен и надёжно защищён.
2. Используйте свой домен для отчётов. Настройте отправку отчётов на адреса в вашем собственном домене или в домене, который вы контролируете напрямую. Это даёт полный контроль над доступом.
3. Следите за сроками окончания доменов. Если приходится использовать внешние домены, ведите календарь их продления и обеспечьте заблаговременное обновление.
4. Настройте мониторинг доставки отчётов. Создайте оповещения или дашборды, которые сообщат вам, если отчёты перестали приходить. Резкое падение их объёма может указывать на проблему с доменом для отчётов.
5. Переходите на p=quarantine или p=reject. Само по себе это не решает проблему с доменом для отчётов, но переход с p=none значительно снижает риск использования вашего домена для спуфинга. А значит, ценность любой информации, добытой из ваших отчётов, заметно падает.
Главный вывод
История Eden Park напоминает: почтовая безопасность — это не «настроил и забыл». DNS-инфраструктура, которая поддерживает вашу email-аутентификацию, требует постоянного внимания не меньше, чем сами политики.
В эпоху, когда email остаётся главным каналом для атак и фишинга, поддержание целостности почтовой аутентификации — это не техническая рекомендация, а бизнес-необходимость. Найдите время сегодня, проверьте свои DMARC-записи и убедитесь, что домены для отчётов безопасны, актуальны и находятся под вашим контролем.
Ведь последнее, что вам нужно, — чтобы ваша система безопасности стала источником информации для кого-то другого.
Мы помогаем бизнесу защитить присутствие в сети — от регистрации домена до настройки DNS. Наша команда специализируется на внедрении DMARC, аудите DNS-безопасности и правильной настройке почтовой аутентификации.