Un nouveau rapport de Cloudflare sur l’hameçonnage relève que la plupart des 1 milliard d’e-mails usurpant des marques détectés par l’entreprise ont « passé » les protocoles d’authentification des e-mails SPF, DKIM et DMARC.
Cette statistique est quelque peu trompeuse : les e-mails n’ont « passé » les contrôles qu’en raison de l’absence de mécanismes d’application des règles de la part des marques elles-mêmes. Cette étape essentielle, mais négligée, de mise en œuvre des protocoles d’authentification des e-mails explique en grande partie pourquoi les e-mails d’hameçonnage restent à l’origine de l’écrasante majorité des cyberattaques et des fraudes.
Une véritable réduction du nombre d’e-mails usurpant une identité ne sera possible que lorsque les clients feront peser les conséquences financières de l’usurpation sur leurs fournisseurs. Nous allons examiner ce point plus en détail à travers les sujets suivants :
- Comment créer des conséquences financières en cas de défaillance de DMARC
- Pourquoi « passer » n’est pas la même chose que réussir
- En résumé : l’usurpation est avant tout une source de désagréments
Comment créer des conséquences financières en cas de défaillance de DMARC
Lorsqu’une organisation n’applique pas DMARC, les attaquants peuvent usurper l’identité de la marque. Du point de vue de l’organisation, le temps investi pour prévenir l’usurpation peut ne pas produire de retour sur investissement, même s’il est faible.
Les organisations usurpées échappent aux conséquences et ne ressentent donc aucune répercussion des e-mails usurpés sur leurs victimes. La situation ne changera que lorsque des clients mécontents commenceront à partager ce préjudice.
Le problème : les organisations usurpées échappent aux conséquences
Le plus souvent, ceux qui subiront les conséquences des e-mails usurpés seront les centaines ou les milliers d’entreprises, d’organismes à but non lucratif et d’autres organisations dont les employés se laissent prendre aux e-mails d’usurpation. Les e-mails usurpés peuvent contenir du SPAM agaçant, mais le plus souvent l’e-mail d’hameçonnage diffusera des charges utiles plus dangereuses, qui entraîneront le vol d’identifiants, des attaques par compromission de messagerie professionnelle (BEC) ou des attaques par rançongiciel.
Les organisations victimes disposent de très peu, voire d’aucun recours pour obtenir une indemnisation de la part de l’organisation qui laisse sa marque être usurpée. Parallèlement, l’entreprise usurpée n’a aucune incitation financière à modifier son comportement.
La solution : le préjudice lié à l’usurpation d’e-mails doit être partagé
Le seul levier qu’une organisation puisse être en mesure d’utiliser sera celui de ses fournisseurs. Les clients devraient être mécontents que leurs fournisseurs les exposent à des risques et exiger de ces derniers qu’ils mettent en œuvre et appliquent les protocoles d’authentification des e-mails SPF, DKIM et DMARC comme critère d’une relation commerciale.
Les fournisseurs doivent réaliser des ventes et feront des concessions raisonnables à leurs clients pour les empêcher de passer à la concurrence. Parallèlement, une organisation risque également fort de tomber victime d’attaques par compromission de messagerie professionnelle et d’attaques d’hameçonnage provenant de ses fournisseurs. Après tout, les employés chargés des comptes fournisseurs ouvriront des fichiers PDF infectés par un virus et nommés « facture en retard » ou « relevé impayé », même s’ils ne reconnaissent pas l’expéditeur.
Il faut reconnaître que les petites organisations n’auront aucun moyen de pression. Toutefois, même une administration publique de taille moyenne ou une entreprise du Fortune 5000 peut facilement exiger l’utilisation de protocoles d’authentification des e-mails comme l’une des conditions de son contrat. L’organisation qui formule cette exigence n’aura quasiment aucun coût à ajouter une telle clause à son contrat et bénéficiera d’une forte réduction du risque lié aux usurpations d’e-mails.
La mise en œuvre des trois protocoles d’authentification des e-mails prend du temps, mais ne coûte pas beaucoup d’argent. Les fournisseurs ne subiront aucun préjudice financier en donnant suite à ces demandes, qui leur répercutent simplement le préjudice lié aux e-mails usurpés.
Les e-mails ne « passent » pas : ils sont autorisés à contourner les contrôles
Cloudflare a récemment publié son premier rapport sur les menaces liées à l’hameçonnage et fait état de plus de 1 milliard de cas d’usurpation de marques détectés dans des SPAM, des menaces par e-mail et des messages malveillants. Les protocoles d’authentification des e-mails tels que SPF, DKIM et DMARC sont censés protéger les marques, mais Cloudflare relève que la « majorité (89 %) des messages indésirables ont “passé” les contrôles SPF, DKIM ou DMARC ».
Cloudflare peut être certaine à 100 % qu’environ 890 000 000 d’e-mails contiennent de fausses usurpations de marques visant à tromper leurs destinataires. Toutefois, l’entreprise a certainement dû mettre « passé » entre guillemets, car les contrôles d’authentification des e-mails n’échouent face aux e-mails usurpés que dans des configurations très spécifiques que la plupart des entreprises ne mettent pas en œuvre. Au contraire, la plupart des e-mails usurpés sont simplement autorisés à contourner l’authentification par l’organisation usurpée, en raison d’une configuration inadéquate des trois protocoles.
Protocole SPF : réussites des e-mails usurpés et échecs des e-mails légitimes
SPF signifie Sender Policy Framework, et ce protocole indique si le serveur de messagerie est un serveur autorisé. Une organisation configure un fichier SPF sur son domaine et y répertorie les serveurs de messagerie légitimes qui envoient des e-mails au nom de ce domaine.
SPF peut être usurpé au moyen d’un en-tête falsifié dans lequel un expéditeur malveillant peut répertorier son propre serveur de messagerie. Au lieu de faire correspondre le domaine usurpé indiqué dans le corps de l’e-mail ou dans le champ « De » affiché au destinataire, le serveur de messagerie lit l’en-tête masqué, ce qui valide le SPF du domaine malveillant de l’attaquant. Il n’a aucunement besoin de correspondre au champ « De ».
SPF peut également échouer pour des e-mails légitimes si le fichier SPF n’est pas tenu à jour. Un e-mail légitime envoyé par un nouveau serveur de messagerie du domaine échouera simplement si le serveur ne figure pas dans le fichier SPF. Un service de messagerie tel que MailChimp peut contenir une référence SPF vers les serveurs de messagerie de MailChimp, ou ceux-ci doivent être ajoutés au fichier SPF de l’organisation.
Protocole DKIM : réussites des e-mails usurpés et échecs des e-mails légitimes
DKIM est l’acronyme de DomainKeys Identified Mail, un protocole qui permet à une organisation de signer numériquement ses e-mails au moyen d’une valeur de hachage chiffrée fondée sur des clés de chiffrement publiques hébergées sur le domaine de l’organisation.
Comme avec SPF, les expéditeurs malveillants peuvent mettre en œuvre DKIM pour leur domaine malveillant et signer des SPAM avec leur propre clé de chiffrement publique hébergée sur leur propre domaine. Un serveur de messagerie ne comparera pas la clé de chiffrement ou le domaine de l’en-tête avec le domaine affiché dans le champ « De » pour vérifier qu’ils correspondent.
Tout comme avec le protocole SPF, une configuration inadéquate des expéditeurs d’e-mails tiers légitimes, tels que HubSpot, ou de nouveaux serveurs de messagerie peut entraîner un échec de DKIM. La publication de DKIM peut également être délicate et des fautes de frappe peuvent suffire à provoquer l’échec de tous les contrôles du protocole DKIM.
Nos guides SPF et DKIM contiennent des informations détaillées sur la configuration correcte de ces protocoles.
Protocole DMARC : réussites des e-mails usurpés et échecs des e-mails légitimes
DMARC, malgré son acronyme peu élégant, remplace l’intitulé complet et plus difficile à manier Domain-based Message Authentication Reporting and Conformance. DMARC fournit un mécanisme permettant de valider le domaine de la marque indiqué dans le champ « De » affiché dans le corps de l’e-mail par rapport aux protocoles SPF et DKIM répertoriés sur ce domaine.
Un e-mail usurpé peut « passer » DMARC de deux façons.
Premièrement, lorsque l’expéditeur utilise un domaine sosie tel que « Amaz0n » ou « Arnazon » en prétendant être « Amazon ». L’expéditeur malveillant peut configurer SPF, DKIM et DMARC pour son domaine malveillant et son domaine sosie, puis réussir légitimement les trois contrôles avec ce domaine frauduleux qui n’est pas techniquement un domaine d’usurpation.
Deuxièmement, et bien plus souvent, le protocole DMARC n’est tout simplement pas configuré pour une application active des règles par le domaine usurpé. Dans un processus standard, DMARC est configuré avec le paramètre « p=none », qui ne fournit aucune indication au serveur de messagerie ou à l’outil de sécurité de la messagerie destinataire sur la conduite à tenir lorsque les protocoles ne correspondent pas.
Souvent, le comportement par défaut consiste à distribuer ces messages, ce qui représente probablement la majeure partie des 89 % d’e-mails ayant « passé » les contrôles d’authentification SPF, DKIM et DMARC. Techniquement, il ne s’agit pas d’une réussite de DMARC, car l’e-mail d’usurpation échoue au contrôle, mais lorsque moins de la moitié des politiques DMARC d’entreprise atteignent les niveaux d’authentification « p=reject » ou même « p=quarantine » pour l’application des règles, de nombreux e-mails d’usurpation peuvent échouer tout en contournant simplement les filtres.
Les e-mails légitimes peuvent échouer à DMARC si l’organisation n’a pas établi et répertorié avec soin et exhaustivité les sources légitimes des e-mails utilisant son domaine. De nombreuses organisations craignent de ne pas avoir correctement configuré SPF ou DKIM pour tous leurs serveurs de messagerie internes et tiers. Craignant que leurs e-mails marketing soient rejetés, une organisation usurpée adoptera une approche prudente et évitera tout simplement d’appliquer DMARC.
À lire aussi : Pourquoi DMARC échoue : 3 problèmes liés à DMARC
La protection standard des e-mails ne suffit pas
Certains services de messagerie peuvent également autoriser par défaut la distribution dans les dossiers de quarantaine ou de SPAM des e-mails même marqués « p=reject ». De même, les outils de sécurité de la messagerie sont généralement configurés de manière trop permissive afin d’éviter de bloquer des e-mails professionnels critiques.
Les équipes de sécurité devraient ajuster leurs paramètres sur les serveurs de messagerie, chez les fournisseurs de solutions SaaS de messagerie et dans les outils de sécurité de la messagerie afin de rejeter explicitement les e-mails qui échouent aux protocoles d’authentification. Les organisations doivent agir là où elles le peuvent pour respecter les paramètres DMARC « p=reject » et « p=quarantine » et tirer au moins parti des organisations qui appliquent correctement les protocoles d’authentification des e-mails.
À lire aussi : Comment améliorer la sécurité des e-mails pour les entreprises
En résumé : l’usurpation est avant tout une source de désagréments
Ces 890 000 000 d’e-mails usurpant des marques ne passeraient probablement pas des protocoles SPF, DKIM et DMARC correctement appliqués. Les filtres de distribution laxistes ont tendance à être trop permissifs et à faire peser sur le maillon faible la responsabilité d’analyser les e-mails à la recherche de signes d’usurpation : nos employés non techniques.
L’application correcte de l’authentification des e-mails prend du temps, mais ne coûte pas beaucoup d’argent. Les entreprises ne veulent pas subir les désagréments liés aux e-mails marketing non distribués et permettent donc à d’autres de souffrir d’attaques les usurpant.
Il est temps que les clients se mettent en colère et fassent pression là où ils le peuvent : auprès des fournisseurs. Ceux-ci craignent actuellement de perdre des clients potentiels, mais s’inquiéteront bien davantage de perdre leurs clients réels. Au lieu de résister à la sécurité, les équipes commerciales commenceront à aider l’ensemble de l’organisation à mettre fin à l’usurpation d’e-mails.
À lire ensuite : Prévention de l’hameçonnage ciblé : 10 façons de protéger votre organisation





