فواتير مزيفة من بريد شركتك: SPF وDKIM وDMARC بكلمات بسيطة
عميلك يتلقى فاتورة من عنوان شركتك برقم حساب آخر. ما الذي تفعله سجلات SPF وDKIM وDMARC، وكيف تفحص نطاقك، وكيف تشدد الحماية تدريجيًا دون أن يضيع بريدك الحقيقي.
يتلقى أحد عملائك رسالة من عنوان شركتك. الشعار صحيح، والتوقيع صحيح، وفي المرفقات فاتورة. الفرق الوحيد هو رقم الحساب البنكي. يحوّل العميل المبلغ، وتعرف أنت بعد أسبوعين حين يسألك لماذا أرسلت تذكيرًا بدفع مبلغ سدده بالفعل.
هذا الأسلوب من الاحتيال ليس نادرًا، ولهذا تنصح البنوك عادة بألا يُعتمد أي تغيير في بيانات المستفيد يصل بالبريد قبل التأكد منه باتصال على رقم معروف مسبقًا. لكن جزءًا من الحماية بيدك أنت، في إعدادات نطاقك.
فوضع عنوان شخص آخر في خانة «المرسل» أمر سهل تقنيًا. صُمم البريد الإلكتروني في زمن لم يتوقع فيه أحد أن ينتحل الناس صفة غيرهم، ثم أضيفت لاحقًا حمايات بأسماء قصيرة، SPF وDKIM وDMARC، لتتمكن خوادم البريد من التحقق هل الرسالة صادرة منك فعلًا. لكنها لا تعمل إلا حين يضبطها أحد على نطاقك.
الحمايات الثلاث بكلمات بسيطة
الحمايات الثلاث كلها سجلات في إعدادات DNS لنطاقك، أي في المكان نفسه الذي يُحدَّد فيه الخادم الذي يشير إليه موقعك. لا شيء يُثبَّت على أجهزة أحد.
SPF قائمة ضيوف. تقول: البريد الصادر من نطاقي ترسله هذه الخوادم فقط. ويجب أن تتضمن القائمة بريد شركتك، وبرنامج الفواتير، وأداة النشرة البريدية، وكل خدمة أخرى ترسل بريدًا باسم نطاقك. ويبدو السجل تقريبًا هكذا: v=spf1 include:_spf.google.com ~all.
DKIM ختم. يوقّع خادم بريدك كل رسالة صادرة، ومفتاح التحقق من التوقيع موجود في DNS. فيستطيع المستلم التأكد من أن الرسالة جاءت منك ولم يغيّرها أحد في الطريق.
DMARC تعليمات للمستلم. يحدد ما يُفعل برسالة تدّعي أنها منك لكنها تفشل في التحقق. ويفحص شيئًا لا يفحصه SPF وحده: هل النطاق الذي أكده SPF أو DKIM هو نفسه النطاق الذي يراه العميل في خانة «المرسل». فمن دون ذلك يستطيع المحتال أن يجتاز SPF بنطاقه الخاص ويعرض نطاقك على الشاشة. ويمكن أيضًا أن يطلب DMARC من الخوادم المستقبلة إرسال تقارير إليك، فتعرف من يرسل البريد باسمك. ويوضع سجله في _dmarc.yourcompany.ae.
وهناك سبب ثانٍ للاهتمام. منذ 2024 تشترط Gmail وYahoo، ومنذ 2025 تشترط Microsoft لصناديق Outlook.com، على من يرسل البريد بكميات كبيرة أن تكون لديه سجلات SPF وDKIM فعالة وسجل DMARC أساسي على الأقل. فغياب هذه السجلات يضر ببريدك الحقيقي أيضًا.
كيف تعرف هل نطاقك محمي
هناك طريقتان سهلتان، ولا تحتاج أي منهما إلى الدخول إلى إعدادات النطاق.
الأولى أداة مجانية للاستعلام عن DNS، مثل اختبار SPF وDKIM وDMARC (بالإنجليزية). اكتب نطاقك دون www ودون https://. وفي DMARC سترى واحدًا من ثلاثة:
- لا سجل، أي لا حماية،
- سجل فيه
p=none، أي مراقبة دون حجب أي شيء، - سجل فيه
p=quarantineأوp=reject، فتذهب الرسائل المزيفة إلى البريد المزعج أو تُرفض.
وفي SPF أهم ما تتحقق منه أن هناك سجلًا واحدًا فقط. فوجود سجلي SPF منفصلين على النطاق نفسه خطأ قد يجعل الخوادم المستقبلة تعتبر SPF لديك غير صالح.
والثانية عبر Gmail. أرسل رسالة من بريد شركتك إلى أي حساب Gmail، وافتحها، واضغط على النقاط الثلاث بجانب زر الرد، واختر Show original، أي عرض الرسالة الأصلية. في الأعلى سترى سطورًا منفصلة لـ SPF وDKIM وDMARC، بجانب كل منها PASS أو FAIL. ثلاث نتائج PASS علامة جيدة. كرر الاختبار بفاتورة من برنامج المحاسبة وبرسالة من نموذج التواصل في موقعك، لأن كلًا منها يخرج من طريق مختلف.
من المراقبة إلى الحجب دون أن يضيع بريدك
الخطأ الأكثر شيوعًا هو القفز مباشرة إلى p=reject. ثم يتبين أن فواتير برنامج المحاسبة، أو إشعارات المتجر، أو النشرة البريدية لم يكن لها SPF أو DKIM صحيح أصلًا. ومن تلك اللحظة تذهب إلى البريد المزعج أو لا تصل إطلاقًا، ويطول البحث عن السبب.
الترتيب الأكثر أمانًا:
- اضبط DMARC على
p=noneمع عنوان لاستقبال التقارير، مثلv=DMARC1; p=none; rua=mailto:dmarc@yourcompany.ae. - اجمع التقارير بضعة أسابيع. تصل بصيغة ملفات XML، والأسهل أن تمررها إلى إحدى أدوات قراءة تقارير DMARC المجانية، فتحولها إلى جدول مفهوم.
- اكتب قائمة بكل خدمة ترسل البريد باسم نطاقك بحسب التقارير. ولكل خدمة تخصك فعلًا، اضبط SPF وDKIM بشكل صحيح.
- حين لا تُظهر التقارير إلا مصادر لا تعرفها، انتقل إلى
p=quarantine. ستبدأ الرسائل المزيفة بالذهاب إلى البريد المزعج. - وبعد بضعة أسابيع هادئة أخرى يمكنك الانتقال إلى
p=reject، فترفض الخوادم المستقبلة الرسائل المزيفة مباشرة.
وإن كانت لديك نطاقات لا ترسل بريدًا أبدًا، مثل اسم قديم للشركة أو نطاق .com اشتريته إلى جانب نطاق .ae احتياطًا، فأعطها فورًا v=spf1 -all وسجل DMARC فيه p=reject. لن تخسر شيئًا، ولن يستطيع المحتال استخدامها بدل نطاقك الرئيسي.
ما لا تفعله هذه السجلات
يحمي DMARC نطاقك كما هو بالضبط. فلن يوقف من يسجل نطاقًا شبيهًا، مثل yourcompany-ae.com أو yourcompany.co، ويضبط عليه سجلات صحيحة تمامًا. ولن يفيد إن سيطر أحد على صندوق بريد حقيقي لأحد موظفيك، لأن الرسائل المزيفة تخرج عندها من خادمك أنت وتجتاز كل الفحوص.
لذلك يساعد إلى جانب سجلات DNS أمران بسيطان. الأول التحقق بخطوتين لكل صندوق بريد في الشركة. والثاني قاعدة يعرفها عملاؤك: بيانات الحساب البنكي لا تتغير عبر البريد، وأي إشعار بحساب جديد يُؤكَّد بطريقة أخرى. ويمكنك أن تكتب ذلك صراحة على فواتيرك أو في توقيع بريدك.
ما تسأله لمن يدير نطاقك
يدير نطاقك عادة شركة الاستضافة، أو الجهة التي اشتريته منها، أو المطوّر. أرسل إليهم هذه الأسئلة:
- ما الخدمات التي ترسل بريدًا من نطاقنا، وهل كلها مذكورة في سجل SPF؟
- هل لدينا سجل SPF واحد فقط، وهل يبقى ضمن حد العشرة استعلامات DNS؟
- هل DKIM مفعّل لبريد الشركة وبرنامج الفواتير وأداة النشرة البريدية؟ ففي Microsoft 365 وGoogle Workspace يحتاج غالبًا إلى تفعيل يدوي.
- هل لدينا DMARC، وعلى أي مستوى، ومن يقرأ التقارير؟
- متى يمكننا الانتقال بأمان إلى
p=quarantine؟
الإجابة الجيدة لا تحتاج أن تكون طويلة. المهم أن تذكر اسم شخص يطّلع على التقارير من وقت لآخر، وموعدًا للانتقال إلى المستوى التالي من الحماية.