Багбаунти и фишинговые письма от лица компании

Всем привет. Сегодня хочу поговорить про уязвимость, которая напрямую не относится к вебу, но всё равно важна для безопасности компании. Речь про DMARC.

Недавно я оформил отчёт одной компании с описанием примерно в таком стиле: “Слабая конфигурация DMARC позволяет отправлять фишинговые письма от лица одного из ваших сервисов”.

━━━━━━━━━━ Немного вводной информации ━━━━━━━━━━

DMARCэто почтовый механизм защиты домена от spoofing, phishing и части spam-сценариев.

Если говорить проще, он помогает принимающей почтовой системе понять: • действительно ли письмо связано с доменом из поля From • прошли ли проверки SPF / DKIM (SPF задает список разрешенных серверов, а DKIM добавляет цифровую подпись) • совпадает ли домен отправителя с тем, что видит пользователь • что делать с письмом, если проверка не прошла

У DMARC есть несколько основных политик: • p=none — ничего не блокировать • p=quarantine — отправлять подозрительные письма в спам • p=reject — отклонять письма, которые не прошли проверку

И чуть не забыл есть полное отсутствие DMARC-записи для домена, что тоже считается грубым нарушением.

━━━━━━━━━━ Как я это нашёл ━━━━━━━━━━

Я проверял одного из вендоров довольно простым способом: • nslookup -type=TXT _dmarc.example.com 8.8.8.8

Так я перебирал домены и сервисы компании, пока не нашёл один из сервисов, где DMARC был настроен с политикой: • p=none

То есть домен вроде бы имеет DMARC, но фактически письма с проваленной проверкой не блокируются и не отправляются в quarantine.

Дальше для подтверждения я сделал PoC на свою почту через emkei.cz и проверил, что письмо действительно приходит во входящие, а не режется на этапе доставки.

Именно это и показало реальный импакт: злоумышленник может использовать такой домен для более правдоподобного фишинга.

━━━━━━━━━━ Почему это может быть принято на Bug Bounty ━━━━━━━━━━

Здесь важно уточнить. Многие вендоры прямо пишут, что не принимают отчёты про слабую конфигурацию каких либо протоколов.

И я согласен с тем, что если писать только про протокол то сам по себе слабый DMARC без импакта часто выглядит как конфигурационная рекомендация, а не полноценная уязвимость с импактом.

Но если вы как хантер показываете реальный сценарий атаки, всё становится так сказать по своим местам)

Потому что фишинговое письмо от лица компании — это уже не просто “письмо с ноунейм-почты”.

Такое письмо: • выглядит довереннее • повышает шанс клика • может использоваться против клиентов или сотрудников • бьёт по репутации бренда • может стать частью более крупной атаки

И это уже является понятным бизнес-импактом.

Ну вот и всё, я заканчиваю мини-статью и прикрепляю скриншот того, как у меня приняли подобный отчёт, в котором я подробно описал импакт данной уязвимости. Всем желаю побольше принятых отчётов и баунти😁

#AppSec #BugBounty #DMARC #EmailSecurity #CyberSecurity #Pentest #InfoSec

Багбаунти и фишинговые письма от лица компании | Сетка — социальная сеть от hh.ru