← На главную

DMARC (RFC 9989) не спасает от фишинга и похожих доменов

03.08.2026 09:29 · hackernews

DMARC проверяет одну узкую вещь: владелец домена из строки From действительно разрешил отправку письма, и это доказывается через SPF или DKIM. Текущий стандарт — RFC 9989. Всё остальное, включая фишинг, DMARC не закрывает. Настроил p=reject и думаешь, что теперь защищён? Тогда легко забыть про контроль, который DMARC не касается.

Под DMARC лежат SPF и DKIM. SPF — это список серверов, которым домен разрешил отправлять почту. DKIM — криптографическая подпись, подтверждающая домен и целостность письма. DMARC привязывает их к видимому адресу From.

Тут главная ловушка: у письма два адреса «от». Envelope address — как адрес на посылке, его используют для маршрутизации и выбрасывают. Visible From — адрес, который видит человек: «Your Bank alerts@your-bank.com». Они могут не совпадать. Атакующий показывает в visible From ваш банк, а envelope указывает на его сервер. SPF смотрит на envelope address, у DKIM подпись со своим доменом, а DMARC проверяет, совпадает ли аутентифицированное с visible From.

Все три механизма — текстовые записи в DNS. SPF-запись перечисляет разрешённых отправителей, например include:_spf.google.com include:sendgrid.net -all. DKIM публикует открытый ключ. DMARC-запись задаёт политику: v=DMARC1; p=reject; rua=mailto:reports@example.com.

DMARC пропускает письмо, если SPF прошёл и домен envelope совпал с From, или если DKIM прошёл и его домен совпал с From. Совпадение бывает relaxed — достаточно общего организационного домена — или strict: домены должны быть идентичны. При этом DMARC не смотрит на текст, ссылки, вложения или намерения отправителя.

Зато DMARC отлично закрывает подделку точного домена: если кто-то ставит your-bank.com в From без выравненного SPF/DKIM, p=reject просит отклонить письмо. Агрегированные отчёты (RFC 9990) показывают, какие системы реально отправляют почту от вашего имени.

Но DMARC бессилен против похожих доменов (your-bank-support.com), подмены отображаемого имени, взломанных ящиков, легитимных доменов с плохими намерениями, спама и доставки в инбокс. Пересылка и рассылки тоже ломают аутентификацию: SPF падает из-за чужого сервера, DKIM — из-за изменений темы или тела. Поэтому включать p=reject надо после мониторинга, а не вслепую.

DMARC pass значит только одно: домен из From разрешил отправку. Честность письма, безопасность ссылок, взлом аккаунта — DMARC об этом не говорит. В SenderLedger сначала доводят домен до enforcement, не ломая легитимную почту, показывают реальных отправителей и закрывают подделку точного домена. Остальное — отдельная работа.

Читать оригинал →