Скрытая угроза в DMARC: что бывает, когда забываешь продлить домен

Скрытая угроза в DMARC: что бывает, когда забываешь продлить домен

Сен 02, 2026 dmarc email security dns management domain security cybersecurity

Скрытая угроза безопасности в ваших DMARC-записях: чем грозит истечение срока домена для отчётов

Представьте ситуацию: вы месяцами настраивали DMARC, тщательно прописывали политики, следили за отчётами. Всё работает как часы. Но где-то в глубине DNS-записей прячется деталь, которая годами подрывает вашу почтовую безопасность.

Историю, которая это наглядно демонстрирует, рассказали специалисты по безопасности. Один из крупнейших стадионов Новой Зеландии — Eden Park — отправлял aggregate- и forensic-отчёты DMARC на домен, который был заброшен и освобождён более трёх лет назад. Исследователи безопасности этот домен зарегистрировали и получили доступ к потоку данных, который раскрывал информацию о тысячах организаций.

Что скрывается в DMARC-отчётах

Когда вы публикуете DMARC-запись, вы просите почтовые серверы по всему миру присылать вам ежедневные сводки о письмах, которые заявляют, что отправлены с вашего домена.

Aggregate-отчёты (параметр rua) содержат массу полезного: IP-адреса, с которых уходит почта от вашего имени, результаты проверок SPF и DKIM, а главное — информация о попытках спуфинга.

Некоторые отчёты также включают envelope-to данные — реальных получателей писем. По сути, это живая карта деловых связей организации: какие контрагенты, подрядчики, государственные органы и поставщики услуг с вами взаимодействуют.

За тот период, пока исследователи держали просроченный домен, они получили больше 12 000 отчётов для edenpark.co.nz. В этих данных фигурировали около 600 различных организаций — от строительных подрядчиков и компаний общественного питания до спортивных ассоциаций и государственных ведомств.

Чем опасен неохраняемый домен для отчётов

Последствия этой уязвимости выходят далеко за рамки простого «недополучил свой отчёт»:

1. Утечка разведданных. Как показал этот случай, любой желающий может зарегистрировать освободившийся домен и собирать детальную информацию об email-трафике жертвы, её партнёрах и используемых сервисах.

2. Потеря контроля. Вы перестаёте видеть попытки подделки вашего домена, фишинговые кампании с вашим брендом и несанкционированное использование почты.

3. Проблемы с комплаенсом. Во многих отраслях требуется отслеживать сбои почтовой аутентификации. Просроченный домен для отчётов создаёт дыры, которые обнаруживаются только во время аудита.

Почему это происходит

Eden Park попал в классическую ловушку: в DNS-записях осталась ссылка на сторонний сервис, за которым никто не следил. Домен spamcontrol.co.nz принадлежал почтовому фильтру Fujitsu, который был закрыт в 2021 году. А запись в DMARC продолжила жить своей жизнью.

Такое случается постоянно. Компании:

  • Настраивают DMARC-отчёты на адрес в домене вендора
  • Потом меняют вендора или закрывают услугу
  • Забывают почистить старые DNS-записи
  • Теряют эту информацию при увольнении IT-сотрудников

В итоге DNS указывает на домен, который со временем становится доступен для регистрации кому угодно.

Как защитить себя

Что можно сделать, чтобы ваши отчёты DMARC не попали в чужие руки?

1. Регулярный аудит DMARC-записей. Проверяйте все DNS-записи почтовой аутентификации минимум раз в квартал. Убедитесь, что каждый домен в параметрах rua и ruf активен и надёжно защищён.

2. Используйте свой домен для отчётов. Настройте отправку отчётов на адреса в вашем собственном домене или в домене, который вы контролируете напрямую. Это даёт полный контроль над доступом.

3. Следите за сроками окончания доменов. Если приходится использовать внешние домены, ведите календарь их продления и обеспечьте заблаговременное обновление.

4. Настройте мониторинг доставки отчётов. Создайте оповещения или дашборды, которые сообщат вам, если отчёты перестали приходить. Резкое падение их объёма может указывать на проблему с доменом для отчётов.

5. Переходите на p=quarantine или p=reject. Само по себе это не решает проблему с доменом для отчётов, но переход с p=none значительно снижает риск использования вашего домена для спуфинга. А значит, ценность любой информации, добытой из ваших отчётов, заметно падает.

Главный вывод

История Eden Park напоминает: почтовая безопасность — это не «настроил и забыл». DNS-инфраструктура, которая поддерживает вашу email-аутентификацию, требует постоянного внимания не меньше, чем сами политики.

В эпоху, когда email остаётся главным каналом для атак и фишинга, поддержание целостности почтовой аутентификации — это не техническая рекомендация, а бизнес-необходимость. Найдите время сегодня, проверьте свои DMARC-записи и убедитесь, что домены для отчётов безопасны, актуальны и находятся под вашим контролем.

Ведь последнее, что вам нужно, — чтобы ваша система безопасности стала источником информации для кого-то другого.


Мы помогаем бизнесу защитить присутствие в сети — от регистрации домена до настройки DNS. Наша команда специализируется на внедрении DMARC, аудите DNS-безопасности и правильной настройке почтовой аутентификации.

Read in other languages:

TR PT BG EL CS UZ SV FI RO PL NB NL HU IT DA FR DE ES ZH-HANS EN