Spoofing

E-postspoofing är förfalskning av avsändarinformation så att ett meddelande ser ut att komma från någon mottagaren litar på. Det är grundtekniken bakom nätfiske, BEC och whaling.

E-postspoofing är förfalskning av avsändarinformation så att ett meddelande ser ut att komma från någon mottagaren litar på. Det är grundtekniken bakom nätfiske, business email compromise och whaling: bedrägeriet fungerar bara om avsändaren ser rätt ut.

Snabbfakta:

De tre typerna av avsändarförfalskning

TypVad som förfalskasExempelStoppas av DMARC?
Exakt domänspoofingFrom-adressen använder din riktiga domänvd@dittforetag.se (inte skickat av dig)Ja, med p=reject
Lookalike-domänEn registrerad domän som liknar dinvd@dittf0retag.se eller dittforetag-ab.seNej
VisningsnamnsspoofingEndast det synliga namnet"VD Namn" <random@gmail.com>Nej

Den här tabellen är det viktigaste att förstå om spoofing: perfekt SPF/DKIM/DMARC-hygien eliminerar bara den första raden. De två andra raderna är hur den mesta moderna imitationen faktiskt anländer, ofta parat med pretexting för att fullborda bedrägeriet.

Så upptäcker du ett förfalskat mejl i headers

Varje mejl bär fullständiga headers (i Gmail: "Visa original"; i Outlook: "Visa meddelandekälla"). Tre saker att kontrollera: Return-Path (matchar den den synliga From-domänen?), Received-kedjan (kom meddelandet från en trolig server?) och raden Authentication-Results, som visar om SPF, DKIM och DMARC gick igenom. Ett meddelande som påstår sig komma från din VD men misslyckas med DMARC, eller passerar det för en helt annan domän, är förfalskat.

Att konfigurera SPF, DKIM och DMARC

SPF listar vilka servrar som får skicka för din domän, som en DNS TXT-post:

v=spf1 include:_spf.google.com -all

(Google Workspace)

v=spf1 include:spf.protection.outlook.com -all

(Microsoft 365)

DKIM signerar utgående mail kryptografiskt. Aktivera i Google Admin (Apps > Google Workspace > Gmail > Authenticate email) eller i Microsoft Defender/Exchange admin, och publicera sedan den genererade nyckeln i DNS. Använd 2048-bitars nycklar.

DMARC talar om för mottagare vad de ska göra när SPF/DKIM misslyckas för din domän, och skickar rapporter till dig:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@dittforetag.se; pct=100

Rulla ut i steg: börja på p=none för att samla rapporter utan att påverka leverans, granska vilka legitima tjänster som misslyckas (nyhetsbrev, CRM, faktureringsverktyg skickar ofta som din domän), åtgärda deras SPF/DKIM-anpassning och gå sedan till p=quarantine och slutligen p=reject. Att stanna på p=none, som många organisationer gör, ger övervakning men noll skydd.

Vad SPF/DKIM/DMARC inte kan

Autentisering skyddar din domän från att förfalskas mot andra som kontrollerar den. Det stoppar inte lookalike-domäner, visningsnamnstricks eller post från genuint komprometterade konton hos dina leverantörer, där varje teknisk kontroll passerar eftersom brevlådan är äkta. Dessa attacker fångas beteendemässigt: avsändarhistorik, relationsmönster och avsiktsanalys.

Så stoppar Sentaro spoofing

Sentaro verifierar autentiseringssignaler och går dit DMARC inte når: lagret Domain Intelligence upptäcker nyregistrerade lookalike-domäner och imitationsmönster, medan Behavioral Intelligence flaggar meddelanden som bryter en etablerad relations normala mönster, inklusive missbruk av visningsnamn och komprometterade leverantörskonton mitt i en tråd.

Vanliga frågor

Vad är e-postspoofing i enkla ordalag?

Att förfalska avsändaren av ett mejl så att det ser ut att komma från någon du litar på, som din chef eller en leverantör. Det underliggande mailprotokollet verifierar inte avsändare av sig självt, så mottagare måste kontrollera med SPF, DKIM och DMARC.

Kan spoofing stoppas helt?

Exakt förfalskning av din egen domän kan i stort sett stoppas med en tillämpad DMARC-policy (p=quarantine eller p=reject). Lookalike-domäner och visningsnamnsspoofing kan inte stoppas av DMARC och kräver detektion på mottagarsidan.

Hur kontrollerar jag om ett mejl är förfalskat?

Öppna fullständiga headers och kolla raden Authentication-Results för SPF-, DKIM- och DMARC-utfall, och jämför Return-Path med den synliga From-adressen. Misslyckad autentisering för den påstådda domänen är en stark förfalskningssignal.

Vad är skillnaden mellan spoofing och nätfiske?

Spoofing är förfalskningstekniken; nätfiske är attacken som använder den. Ett nätfiskemejl förfalskar vanligtvis en betrodd avsändare för att göra sitt lockbete trovärdigt.

Bryter DMARC legitim e-post?

Det kan det, om tredjepartstjänster skickar som din domän utan korrekt SPF/DKIM-anpassning. Därför börjar utrullningen på p=none med rapportinsamling, så att varje legitim avsändare identifieras och åtgärdas innan tillämpning.