4.4.10. Листи від самого себе
Можуть траплятися ситуації, коли в поштові скриньки надходять підозрілі листи, де в якості відправника вказана та сама поштова скринька, куди прийшов лист. У таких листах найчастіше повідомляється, що поштову скриньку було нібито зламано, і вимагаються гроші.
Найбільш поширені причини таких ситуацій:
Для визначення найбільш імовірної причини слід перевірити всі пункти по черзі. Для надійності краще перевіряти всі пункти, а не тільки той, який найбільше підходить під ситуацію.
Підміна заголовка «From»
Підміна адреси відправника листа — це поширена ситуація, яка вирішується досить просто. Для домену, у межах якого виконується надсилання та отримання листів, потрібно налаштувати SPF та DMARC. Це убезпечить власника цього домену та інших одержувачів від листів з підміною відправника.
Щоб визначити, хто саме надіслав лист, перевірте його заголовки. У заголовках міститься вся необхідна інформація для аналізу. Зверніть увагу на сервери, які вказані в першому блоці Received: у рядку by, вони вказуються від низу до верху, починаючи від відправника і закінчуючи одержувачем. Важливо, що надсилання з наших серверів завжди буде виконуватися з одного з доменів default-host.net, і якщо його немає, то листи були відправлені з підміною відправника.
Обов'язково перевірте точний збіг символів в імені одержувача і відправника. Іноді можуть зустрічатися ситуації з підміною деяких символів, які між собою візуально схожі, наприклад: 0 і O, I і l тощо. Також варто перевіряти наявність символів з інших мов, наприклад латинські символи можуть бути замінені кириличними: o і о тощо. Якщо виявлено таку підміну, скористайтеся чорним списком або фільтрацією листів у WebMail.Online і WebMail classic для блокування таких відправників.
Несанкціонований доступ
Поштова скринька
У разі несанкціонованого доступу до поштової скриньки виконайте наступне:
- Змініть пароль до зламаної поштової скриньки і до всіх інших. Пароль краще міняти до всіх поштових скриньок, оскільки через злом однієї поштової скриньки цілком імовірно, що міг бути отриманий доступ і до інших. Зміна пароля для всіх поштових скриньок стане превентивним заходом.
- Запустіть антивірусне сканування всього вмісту хостинг-акаунта. Якщо на сайтах було налаштовано надсилання пошти за SMTP, то при зломі сайту велика ймовірність витоку пароля поштової скриньки. Варто враховувати, що антивірус знаходить тільки ті віруси, сигнатури яких є в його базі. Якщо при зломі використовувалися нові віруси, про які антивірус ще не знає, то сканування може не виявити загрози. Крім того, сам сайт може мати проблеми в безпеці, через що злом міг статися без видимих наслідків. Вирішення таких ситуації знаходиться в компетенції розробника сайту. В аналізі можуть допомогти логи доступу сайту.
- Перевірте лог підключень до поштової скриньки. Авторизації в поштовій скриньці можуть здійснюватися з IP-адрес хостингу, а також з IP-адрес, де налаштовані поштові клієнти для підключення до них. Але важливо розуміти, що якщо надсилання листів здійснювалося за допомогою скриптів сайту, то такий метод не допоможе визначити джерело проблеми.
Якщо ви почали підозрювати, що доступ до поштової скриньки міг отримати хтось сторонній, рекомендуємо перевірити на наявність вірусів усі свої пристрої та змінити паролі. Див. також Рекомендації щодо захисту від злому.
Панель керування
У разі несанкціонованого доступу до панелі керування сторонній особі можуть бути доступні всі поштові скриньки, які знаходяться в обліковому записі. Рекомендуємо регулярно перевіряти лог авторизацій на наявність підозрілих спроб входу. Безпеки облікового запису слід дотримуватися навіть якщо не було помічено спроб входу зі сторонніх адрес.
Якщо є підозри, що доступ до облікового запису могли отримати сторонні, слід вжити відповідних заходів:
- Налаштуйте двоетапну аутентифікацію (якщо не налаштована).
- Завершіть усі активні сесії, крім поточної.
- Змініть усі використовувані паролі:
- Усі паролі, які використовуються на сайтах, оскільки є велика ймовірність, що дані могли бути вкрадені.