DKIM Oversigning pour aider à éviter les attaques de répétion

Oiseau

9 avr. 2022

Email

1 min read

DKIM Oversigning pour aider à éviter les attaques de répétion

Points Clés

    • Les attaques par relecture DKIM se produisent lorsque les attaquants réutilisent un e-mail précédemment valide, signé DKIM, mais ajoutent ou modifient des en-têtes (comme À, De ou Sujet) pour tromper les fournisseurs de messagerie afin d'accepter le message.

    • Le sursignage DKIM protège contre cela en signant des en-têtes supplémentaires—y compris des sensibles—qu'ils soient remplis ou non, empêchant les attaquants d'injecter des en-têtes falsifiés qui ne sont pas couverts par la signature.

    • Bird Cloud sursigne désormais les en-têtes DKIM par défaut, éliminant un vecteur majeur d'attaque par relecture pour tous les expéditeurs utilisant la plateforme.

    • Le sursignage garantit que les fournisseurs de messagerie peuvent vérifier qu'aucun en-tête protégé n'a été ajouté ou manipulé après l'envoi.

    • Cette amélioration aide à maintenir la confiance avec les expéditeurs sensibles à la sécurité et renforce l'intégrité des e-mails de bout en bout.

    • Le sursignage DKIM est une amélioration de la sécurité en coulisses qui ne nécessite aucune action de la part des clients.

    • Il complète d'autres couches d'authentification telles que SPF, DMARC et TLS pour créer une posture de sécurité des e-mails plus résiliente.

    • Les attaques par relecture sont particulièrement problématiques pour les ESP réputés car les attaquants exploitent leur bonne réputation d'envoi—le sursignage ferme cette brèche.

Points forts des Q&A

  • Qu'est-ce qu'une attaque par rejeu DKIM ?

    C'est lorsqu'un attaquant prend un email légitime signé DKIM et le renvoie (« rejoue ») avec des en-têtes modifiés dans l'espoir que l'e-mail passe toujours la validation DKIM.

  • Comment DKIM oversigning aide-t-il à prévenir les attaques par rejeu ?

    La signature en excès ajoute des en-têtes sensibles (To, From, Subject), même s'ils sont vides, de sorte que les attaquants ne peuvent pas ajouter de nouvelles versions de ces en-têtes sans briser la validation DKIM.

  • Quels en-têtes sont généralement signés en excès ?

    Les plus sensibles : To, From, et Subject—les en-têtes les plus couramment ciblés par les attaquants.

  • Pourquoi l'oversigning est-il nécessaire si DKIM est déjà sécurisé ?

    Le DKIM standard ne signe que les en-têtes que vous spécifiez ; les attaquants peuvent exploiter les en-têtes non signés. La sursignature comble cette lacune.

  • Est-ce que l'oversigning DKIM affecte l'affichage des emails pour les destinataires ?

    Non. C'est une amélioration de la sécurité du backend et cela ne change pas l'apparence des emails pour les utilisateurs finaux.

  • La question de savoir si l'oversigning nécessite une configuration supplémentaire de la part des clients.

    Non. Bird Cloud applique désormais automatiquement la resignature DKIM sur l'ensemble de la plateforme.

  • Pourquoi les Email Service Providers (ESPs) sont-ils une cible commune ?

    Les attaquants exploitent la forte réputation de domaine des ESP réputés afin que leurs e-mails rejoués aient plus de chances d'atterrir dans les inbox.

  • L'oversigning peut-il casser la livraison des emails ?

    Non—la sur-signature est conforme aux normes DKIM et les fournisseurs de boîtes aux lettres la soutiennent pleinement.

  • L'oversigning est-il compatible avec SPF et DMARC ?

    Oui. Cela renforce l'authentification globale en réduisant une faiblesse liée au DKIM.

  • L'oversigning affecte-t-il la performance des emails ou la vitesse d'envoi ?

    L'effet est négligeable ; les avantages en termes de sécurité l'emportent largement sur la petite étape supplémentaire de signature.

  • Les attaquants peuvent-ils encore manipuler les en-têtes après une sursignation ?

    Ils peuvent essayer, mais toute modification des en-têtes sursignés entraînera l'échec de la validation DKIM—arrêtant l'attaque.

  • Pourquoi mettre en œuvre l'oversigning maintenant ?

    À mesure que la prise de conscience des attaques par rejeu augmente, les expéditeurs soucieux de la sécurité s'attendent à des protections par défaut plus robustes. La surréflexion aligne Bird sur les meilleures pratiques de sécurité.

Bird Cloud effectue désormais le DKIM Oversigning par défaut pour éliminer un vecteur d'attaque pour les milliards d'emails que notre plateforme permet chaque jour. 

DKIM (DomainKeys Identified Mail) est une méthode d'authentification des emails courante conçue pour réduire les opportunités d'attaques par phishing et de spam par email. Combiné à d'autres mécanismes d'authentification courants, les chances que vos domaines d'envoi soient compromis pour mener des attaques réussies sont considérablement réduites. Cependant, une sensibilisation croissante autour d'un vecteur d'attaque potentiel a poussé les fournisseurs d'envoi à revoir la façon dont cette fonctionnalité est mise en œuvre et à rechercher des moyens de la renforcer. 

Une signature DKIM est ce qui aide les fournisseurs de boîtes mails comme Gmail et Yahoo à détecter si un email que vous envoyez à votre client a été modifié par un acteur malveillant avant qu'il n'atteigne votre boîte de réception. Les mécanismes d'authentification comme celui-ci expliquent pourquoi il est rare de voir un email de phishing pour un relevé bancaire ayant un domaine d'envoi identique à "yourbank.com." 

Un vecteur d'attaque courant que les attaquants utiliseront pour contourner la vérification DKIM est connu sous le nom de DKIM Replay Attack.  Dans une DKIM Replay Attack, un attaquant prendra une copie d'un email valide, souvent envoyé via un fournisseur de services de messagerie réputé tel que SparkPost, et tentera de "rejouer" ces emails mais avec des en-têtes From, To ou Subject supplémentaires dans l'email. Comme la signature DKIM originale était valide (mais n'incluait pas les en-têtes supplémentaires), les attaquants espèrent que cet email falsifié passera également la validation DKIM, aboutissant finalement au placement du message de spam ou de phishing dans la boîte de réception du destinataire.

"DKIM Oversigning" est une mesure de sécurité supplémentaire qui peut être prise pour réduire la possibilité qu'une signature DKIM valide puisse être exploitée à des fins malveillantes. Il fonctionne en "oversignant" des en-têtes sensibles (To, From, et Subject), même s'ils sont laissés vides. C’est comme remplir toutes les cases de numéros de téléphone (mobile, domicile, travail) sur un formulaire important, même si vous n'utilisez qu'un seul téléphone.  

Bird signe déjà les en-têtes DKIM sur notre plateforme pour réduire ce vecteur d'attaque. C’est l’une des petites pièces du puzzle nécessaires pour que notre service soit fiable et utilisé par de nombreux expéditeurs soucieux de la sécurité dans le monde. 

Bird Cloud effectue désormais le DKIM Oversigning par défaut pour éliminer un vecteur d'attaque pour les milliards d'emails que notre plateforme permet chaque jour. 

DKIM (DomainKeys Identified Mail) est une méthode d'authentification des emails courante conçue pour réduire les opportunités d'attaques par phishing et de spam par email. Combiné à d'autres mécanismes d'authentification courants, les chances que vos domaines d'envoi soient compromis pour mener des attaques réussies sont considérablement réduites. Cependant, une sensibilisation croissante autour d'un vecteur d'attaque potentiel a poussé les fournisseurs d'envoi à revoir la façon dont cette fonctionnalité est mise en œuvre et à rechercher des moyens de la renforcer. 

Une signature DKIM est ce qui aide les fournisseurs de boîtes mails comme Gmail et Yahoo à détecter si un email que vous envoyez à votre client a été modifié par un acteur malveillant avant qu'il n'atteigne votre boîte de réception. Les mécanismes d'authentification comme celui-ci expliquent pourquoi il est rare de voir un email de phishing pour un relevé bancaire ayant un domaine d'envoi identique à "yourbank.com." 

Un vecteur d'attaque courant que les attaquants utiliseront pour contourner la vérification DKIM est connu sous le nom de DKIM Replay Attack.  Dans une DKIM Replay Attack, un attaquant prendra une copie d'un email valide, souvent envoyé via un fournisseur de services de messagerie réputé tel que SparkPost, et tentera de "rejouer" ces emails mais avec des en-têtes From, To ou Subject supplémentaires dans l'email. Comme la signature DKIM originale était valide (mais n'incluait pas les en-têtes supplémentaires), les attaquants espèrent que cet email falsifié passera également la validation DKIM, aboutissant finalement au placement du message de spam ou de phishing dans la boîte de réception du destinataire.

"DKIM Oversigning" est une mesure de sécurité supplémentaire qui peut être prise pour réduire la possibilité qu'une signature DKIM valide puisse être exploitée à des fins malveillantes. Il fonctionne en "oversignant" des en-têtes sensibles (To, From, et Subject), même s'ils sont laissés vides. C’est comme remplir toutes les cases de numéros de téléphone (mobile, domicile, travail) sur un formulaire important, même si vous n'utilisez qu'un seul téléphone.  

Bird signe déjà les en-têtes DKIM sur notre plateforme pour réduire ce vecteur d'attaque. C’est l’une des petites pièces du puzzle nécessaires pour que notre service soit fiable et utilisé par de nombreux expéditeurs soucieux de la sécurité dans le monde. 

Bird Cloud effectue désormais le DKIM Oversigning par défaut pour éliminer un vecteur d'attaque pour les milliards d'emails que notre plateforme permet chaque jour. 

DKIM (DomainKeys Identified Mail) est une méthode d'authentification des emails courante conçue pour réduire les opportunités d'attaques par phishing et de spam par email. Combiné à d'autres mécanismes d'authentification courants, les chances que vos domaines d'envoi soient compromis pour mener des attaques réussies sont considérablement réduites. Cependant, une sensibilisation croissante autour d'un vecteur d'attaque potentiel a poussé les fournisseurs d'envoi à revoir la façon dont cette fonctionnalité est mise en œuvre et à rechercher des moyens de la renforcer. 

Une signature DKIM est ce qui aide les fournisseurs de boîtes mails comme Gmail et Yahoo à détecter si un email que vous envoyez à votre client a été modifié par un acteur malveillant avant qu'il n'atteigne votre boîte de réception. Les mécanismes d'authentification comme celui-ci expliquent pourquoi il est rare de voir un email de phishing pour un relevé bancaire ayant un domaine d'envoi identique à "yourbank.com." 

Un vecteur d'attaque courant que les attaquants utiliseront pour contourner la vérification DKIM est connu sous le nom de DKIM Replay Attack.  Dans une DKIM Replay Attack, un attaquant prendra une copie d'un email valide, souvent envoyé via un fournisseur de services de messagerie réputé tel que SparkPost, et tentera de "rejouer" ces emails mais avec des en-têtes From, To ou Subject supplémentaires dans l'email. Comme la signature DKIM originale était valide (mais n'incluait pas les en-têtes supplémentaires), les attaquants espèrent que cet email falsifié passera également la validation DKIM, aboutissant finalement au placement du message de spam ou de phishing dans la boîte de réception du destinataire.

"DKIM Oversigning" est une mesure de sécurité supplémentaire qui peut être prise pour réduire la possibilité qu'une signature DKIM valide puisse être exploitée à des fins malveillantes. Il fonctionne en "oversignant" des en-têtes sensibles (To, From, et Subject), même s'ils sont laissés vides. C’est comme remplir toutes les cases de numéros de téléphone (mobile, domicile, travail) sur un formulaire important, même si vous n'utilisez qu'un seul téléphone.  

Bird signe déjà les en-têtes DKIM sur notre plateforme pour réduire ce vecteur d'attaque. C’est l’une des petites pièces du puzzle nécessaires pour que notre service soit fiable et utilisé par de nombreux expéditeurs soucieux de la sécurité dans le monde. 

Autres news

Lire la suite de cette catégorie

A person is standing at a desk while typing on a laptop.

La plateforme native AI complète qui évolue avec votre business.

A person is standing at a desk while typing on a laptop.

La plateforme native AI complète qui évolue avec votre business.