DKIM replay атака на Gmail

Никогда такого не было, и вот опять...

TLDR: Почтовый сервис Gmail подвержен атаке DKIM replay на репутацию домена отправителя.

Широкоиспользуемый сервис электронной почты gmail.com пытается защитить своих пользователей от спама с помощью самых разнообразных техник. Репутация домена отправителя является одной из важных на ряду с репутацией IP-адреса отправляющего сервера. Как только репутация какого-либо домена падает до плохой, все новые письма с почтовых адресов домена начинают приходить в папку "Спам".

К сожалению, в текущий момент, алгоритм подсчёта репутации домена Жомэйла подвержен атаке, провести которую при выполнении некоторых условий не составляет особого труда:

  1. атакуемый домен защищён DKIM и DMARC как рекомендует Gmail;

  2. есть возможность отправить и получить письмо с мусорным содержанием с какого-либо адреса электронной почты атакуемого домена;

  3. есть возможность сгенерировать значительный почтовый трафик с разных IP адресов на сервера gmail.com.

В чём проблема алгоритма подсчёта репутации домена:

В декабре пострадал Protonmail.

Если у домена резко упала репутация в Gmail, проверить на атаку можно у postmaster гугла - в разделе "IP Reputation" будет очень много чужих IP-адресов.

@slimlv
25.01.2022 03:34 UTC
Первоисточник

Комментарии

@karavan_750
24.01.2022 23:26 UTC
+10

есть возможность отправить и получить письмо с мусорным содержанием с какого-либо адреса электронной почты атакуемого домена

Проведите атаку на яндекс и опубликуйте результаты.

@olegtsss
25.01.2022 07:56 UTC
+10
«Gmail верит DMARC, которому достаточно правильной DKIM подписи письма, чтобы подтвердить домен отправителя в заголовке From для использования репутации домена. Результат проверки SPF далее не учитывается».

Я несколько раз перечитал и все равно не понял, что там происходит. DMARC — это по сути политика, DKIM — цифровая подпись письма (всего полностью, вместе со служебными полями). SPF — это подтверждение соответствия IP адреса и доменного имени при помощи механизма DNS.
@s_korobeiko
29.01.2022 15:57 UTC
+1

Политика DMARC устаналивает строгость по отношению к проверкам DKIM и SPF. По дефолту достаточно пройти одну из двух проверок, тогда письмо считается подтверженным как принадлежащее к домену отправителя. Политику DMARC устаналивает владелец домена, Gmail просто чтитывает это в DNS и применяет к письмам.

29.01.2022 16:32 UTC
0
«Политику DMARC устанавливает владелец домена, Gmail просто считывает это в DNS и применяет к письмам» — и что тут не так?
@s_korobeiko
29.01.2022 18:31 UTC
0

Проблема в возможности провести атаку DKIM replay и в алгоритме подсчёта репутации домена в Gmail, в статье именно про это речь. Почтовый сервис Protonmail хорошо это описал.

Всё работает на принятых стандартах, обе стороны (владелец домена и Gmail) их соблюдают, но третья сторона имеет возможность испортить репутацию домену.

@olegtsss
30.01.2022 17:02 UTC
0
Спасибо, надо почитать про «DKIM replay». Интересная тема, жаль, что вы ее не раскрываете с технической точки зрения.