Skip to main content

Cyber AI România

Marți, 22 septembrie 2026

Cum verifici antetele unui e-mail suspect: traseu, SPF, DKIM, DMARC și semne de spoofing

Un e-mail suspect nu trebuie judecat doar după logo, ton sau numele afișat al expeditorului. În atacurile de phishing, infractorii pot copia identitatea vizuală a unei bănci, a unei firme de curierat sau a unei instituții, dar antetele tehnice ale mesajului pot păstra indicii importante. Ele nu oferă întotdeauna un verdict absolut, însă pot arăta traseul mesajului, serverele implicate și rezultatele verificărilor SPF, DKIM și DMARC.

Unde găsești antetul complet

Primul pas este să vezi antetul complet, nu doar câmpurile vizibile „De la”, „Către” și „Subiect”. În Gmail există opțiunea „Afișați originalul”, iar în Outlook și Microsoft 365 pot fi consultate antetele de internet ale mesajului. Regula de siguranță este simplă: nu copia antetul pe site-uri necunoscute, pentru că poate conține adrese de e-mail, identificatori interni sau detalii despre infrastructură. Dacă mesajul vine într-un context de firmă, cel mai bine este să fie raportat echipei IT sau furnizorului de securitate, conform procedurii interne.

Traseul mesajului: câmpurile Received

Câmpurile „Received” descriu serverele prin care a trecut mesajul. De obicei, cel mai recent pas apare sus, iar originea probabilă se găsește mai jos. Pentru un cititor obișnuit, nu este nevoie de analiză forensică avansată. Merită urmărite nepotrivirile evidente: un e-mail care pretinde că vine de la o organizație cunoscută, dar pare predat de un server fără legătură cu acel domeniu, de o rețea rezidențială sau de un host cu reputație îndoielnică. Totuși, traseul nu trebuie interpretat singur. Serviciile legitime de newsletter, facturare sau suport pot trimite mesaje în numele unei companii.

SPF: cine are voie să trimită

SPF verifică dacă serverul care a trimis mesajul este autorizat să trimită pentru domeniul folosit în conversația SMTP. În antet apar rezultate precum „spf=pass”, „fail”, „softfail” sau „neutral”. Un rezultat „pass” este un semn bun, dar nu garantează automat că mesajul este legitim. Motivul este important: domeniul verificat de SPF poate fi diferit de domeniul afișat utilizatorului în câmpul „From”. În schimb, un „fail” sau „softfail” cere prudență, mai ales dacă mesajul solicită plată urgentă, date personale, descărcarea unui fișier sau accesarea unui link.

DKIM: semnătura mesajului

DKIM adaugă o semnătură criptografică prin care un domeniu își asumă responsabilitatea pentru mesaj și ajută la detectarea modificărilor în tranzit. În antet, „dkim=pass” arată că semnătura s-a verificat, dar trebuie citit și domeniul din parametrul „d=”. Dacă mesajul pretinde că vine de la o companie, iar semnătura DKIM aparține unui domeniu complet diferit, nu înseamnă automat fraudă, dar este un indiciu care trebuie pus lângă celelalte semne. Unele servicii terțe semnează legitim mesajele, însă organizațiile bine configurate urmăresc alinierea identității.

DMARC: testul de aliniere

DMARC leagă SPF și DKIM de domeniul vizibil în câmpul „From”. De aceea, pentru verificarea anti-spoofing, rezultatul DMARC este adesea cel mai util. „dmarc=pass” indică faptul că cel puțin unul dintre mecanismele acceptate a trecut și s-a aliniat cu domeniul afișat. „dmarc=fail” este un semnal serios, mai ales dacă mesajul imită o instituție, o bancă sau un partener de afaceri. Politica domeniului poate fi „none”, „quarantine” sau „reject”; „none” înseamnă monitorizare, nu blocare obligatorie.

Semne practice de spoofing

Indicatorii de spoofing devin mai relevanți când se adună mai multe nepotriviri: numele afișat pare cunoscut, dar adresa reală este alta; câmpul „Reply-To” trimite către un domeniu diferit; linkurile duc către domenii asemănătoare, nu identice; SPF trece pentru un domeniu obscur, DKIM semnează cu altul, iar DMARC eșuează; traseul „Received” nu seamănă cu infrastructura normală a organizației. Niciun semn nu trebuie tratat izolat ca verdict final, dar combinația lor justifică oprirea interacțiunii.

Pentru utilizatorii obișnuiți, concluzia practică este clară: nu răspunde, nu descărca atașamente și nu introduce date după un e-mail suspect. Verifică cererea printr-un canal separat, tastând manual adresa site-ului oficial sau folosind un număr publicat pe site, nu unul primit în mesaj. Pentru firme, SPF, DKIM și DMARC trebuie configurate corect, monitorizate prin rapoarte și completate cu instruirea angajaților. Antetele nu sunt doar detalii tehnice; folosite defensiv, pot ajuta la separarea unui mesaj legitim de o tentativă de imitare.

Surse

Facebook
X
WhatsApp
Cum verifici antetele unui e-mail suspect: traseu, SPF, DKIM, DMARC și semne de spoofing

Te-ar putea interesa si: