Jak bardzo najbardziej obciążone domeny na świecie są narażone na email spoofing?

Krótka odpowiedź: Wzięliśmy 1 000 najbardziej obciążonych domen w internecie, rozwiązaliśmy 994 z nich i odczytaliśmy ich publiczne rekordy DNS służące do uwierzytelniania poczty. 41.5% nie publikuje egzekwowanej polityki DMARC, co oznacza, że wiadomość fałszująca ich domenę w nagłówku From nie jest na tej podstawie odrzucana ani kwarantannowana i może trafiać do skrzynek odbiorczych. Niecałe 30% (29.6%) nie publikuje żadnego rekordu DMARC, a kolejne 11.9% publikuje rekord ustawiony wyłącznie na monitorowanie (p=none), co pozwala obserwować spoofing, ale go nie zatrzymuje. Głębsze mechanizmy kontroli są jeszcze rzadsze: 13.6% używa DNSSEC, a 3.2% rozgłasza MTA-STS. Każda liczba pochodzi z pasywnych zapytań DNS, które sami wykonaliśmy dla opublikowanej listy topowych witryn. Nie kontaktowaliśmy się z żadnym hostem, nic nie było skanowane. Oto dokładnie, jak to zmierzyliśmy oraz co to dowodzi, a czego nie.
Wnioski na jednym wykresie
Dla każdej domeny zadaliśmy cztery publiczne pytania. Czy publikuje rekord SPF? Czy publikuje rekord DMARC i czy polityka faktycznie jest egzekwowana? Czy strefa jest podpisana za pomocą DNSSEC? Czy rozgłasza MTA-STS? Odpowiedzi szybko rzedną wraz ze wzrostem poziomu zabezpieczeń:
Jedna liczba, która ma znaczenie: egzekwowanie DMARC
Poczta e-mail ma trzy powszechnie znane rekordy uwierzytelniania i łatwo pomylić posiadanie niektórych z nich z pełną ochroną. SPF (RFC 7208) określa, które serwery mogą wysyłać pocztę w imieniu domeny. DKIM (RFC 6376) podpisuje wiadomość, aby odbiorca mógł zweryfikować, że nie została zmodyfikowana. Żaden z nich sam w sobie nie chroni adresu, który faktycznie widzi człowiek.
Oto luka, którą wykorzystuje atakujący. SPF weryfikuje nadawcę kopertowego, czyli ukryty Return-Path używany podczas doręczenia, a nie adres From wyświetlany w klagencie pocztowym. Wiadomość może przejść pomyślnie SPF dla jakiejś tymczasowej domeny kontrolowanej przez atakującego, jednocześnie wyświetlając Twoją domenę w nagłówku From. DKIM pomaga tylko wtedy, gdy coś sprawdza, czy podpis jest zgodny z widoczną domeną, i odrzuca pocztę, jeśli tak nie jest. Rekordem, który łączy uwierzytelnianie z widocznym adresem From i mówi odbiorcom, co robić w przypadku niepowodzenia, jest DMARC (RFC 7489).
DMARC ma trzy ustawienia polityki, a różnica między nimi zmienia wszystko:
- p=reject nakazuje odbiorcom odrzucanie poczty, która nie przejdzie weryfikacji. To ustawienie faktycznie powstrzymuje podszywanie się pod domenę.
- p=quarantine nakazuje odbiorcom traktowanie niezweryfikowanej poczty jako podejrzanej, zazwyczaj kierując ją do spamu. Jest to polityka egzekwowana, choć słabsza niż reject.
- p=none nakazuje odbiorcom nie podejmować żadnych działań poza wysyłaniem raportów właścicielowi domeny. Sfałszowana poczta nadal dociera. To monitorowanie, a nie ochrona.
Uczciwe pytanie brzmi więc nie "czy ta domena ma DMARC", ale "czy jej DMARC faktycznie egzekwuje ochronę". Gdy jako egzekwowanie policzymy tylko quarantine oraz reject, kryteria te spełnia 58.5% rozwiązanych przez nas domen. Pozostałe 41.5% stanowi populację narażoną: brak rekordu lub rekord, który jedynie obserwuje.
| Stan | Domeny | Udział | Blokuje sfałszowaną pocztę z domeny From? |
|---|---|---|---|
| Egzekwowanie: p=reject | 425 | 42.8% | Tak, poczta jest odrzucana |
| Egzekwowanie: p=quarantine | 156 | 15.7% | W większości tak, poczta trafia do spamu |
| Tylko monitorowanie: p=none | 118 | 11.9% | Nie, poczta jest doręczana |
| Brak rekordu DMARC | 294 | 29.6% | Nie, brak podstaw do działania |
| Rekord bez użytecznej polityki | 1 | 0.1% | Nie, traktowane jak brak polityki |
Przeczytaj trzy ostatnie wiersze razem. To właśnie te 41.5%: sfałszowana poczta z ich domeną nie jest zatrzymywana przez DMARC. Warto powiedzieć wprost, że wdrożenie SPF jest wyższe i wynosi 73.7%, dokładnie dlatego, że SPF to rekord, który ludzie ustawiają w pierwszej kolejności i uznają temat za "załatwiony". Nie jest to jednak rekord, który powstrzyma kogoś przed podszyciem się pod nich wobec klienta lub zespołu finansowego, czyli przed atakiem opisanym w naszym przewodniku po tym, co atakujący mogą zobaczyć na temat Twojej firmy.
Głębsze warstwy ochrony prawie nie istnieją
Dwa dodatkowe mechanizmy wzmacniają pocztę i DNS poza trio SPF-DKIM-DMARC, a oba są rzadkością nawet wśród najbardziej obciążonych domen.
DNSSEC (RFC 4033 i powiązane dokumenty) cyfrowo podpisuje odpowiedzi DNS, dzięki czemu serwer resolver może wykryć sfałszowaną odpowiedź. Uznaliśmy domenę za podpisaną, gdy jej strefa nadrzędna publikowała rekord DS. Zrobiło to jedynie 13.6%. DNSSEC stanowi podstawę silniejszych mechanizmów pocztowych, takich jak DANE, więc jego rzadkie stosowanie ogranicza poziom bezpieczeństwa poczty dla większości tych domen.
MTA-STS (RFC 8461) pozwala domenie nakazać serwerom wysyłającym wymaganie szyfrowania TLS przy doręczaniu do niej poczty, co chroni przed atakowaniem typu downgrade i przechwytywaniem wiadomości między serwerami pocztowymi. Zaledwie 3.2% to rozgłaszało. Sprawdziliśmy tylko rozgłoszenie w DNS (rekord _mta-sts TXT) i celowo nie pobieraliśmy pliku polityki przez HTTPS, ponieważ oznaczałoby to połączenie z hostem domeny, a jest to granica, której nie przekraczamy w ramach badań.
Jak to zmierzyliśmy
Sceptyk powinien być w stanie odtworzyć to badanie od zera, dlatego przedstawiamy pełną metodykę bez ukrywania czegokolwiek.
- Populacja. Użyliśmy listy Tranco (lista 64YYX, wygenerowana 19 lipca 2026 r.), badawczego rankingu najpopularniejszych witryn, który uśrednia dane od kilku dostawców z 30 dni, aby zapobiec bieżącym manipulacjom. Jest on publikowany, wersjonowany i stale cytowalny, co ma większe znaczenie dla odtwarzalności badań niż lista dowolnego pojedynczego dostawcy. Zobacz tranco-list.eu oraz powiązany artykuł naukowy z NDSS 2019.
- Próba. Top 1 000 domen z tej listy. 994 rozwiązało się na działające serwery nazw, 6 nie i zostało odrzuconych, więc mianownik wynosi 994.
- Zapytania. Dla każdej domeny cztery pasywne zapytania DNS przy użyciu
digdo publicznych resolverów rekurencyjnych: TXT w domenie dla SPF, TXT w_dmarc.<domain>dla DMARC (parsowanie tagup=), DS w domenie dla DNSSEC oraz TXT w_mta-sts.<domain>dla rozgłoszenia MTA-STS. - Czego nie zrobiliśmy. Nigdy nie wysłaliśmy wiadomości e-mail, nie otworzyliśmy połączenia z serwerem pocztowym, nie pobraliśmy pliku polityki ani niczego nie skanowaliśmy. Odczyt publicznego rekordu DNS to zapytanie, a nie skanowanie. To ta sama granica między weryfikacją a przestępstwem, która obowiązuje w każdym realizowanym przez nas projekcie.
- Co zachowaliśmy. Wyłącznie zagregowane zliczenia i wartości procentowe. Wyniki dla poszczególnych domen znajdowały się w pamięci RAM jedynie w czasie trwania testu i nigdy nie zostały zapisane na dysku. Żadna domena nie została wymieniona z nazwy. Nie zbierano żadnych danych osobowych, domeny i ich rekordy DNS nie są danymi osobowymi, a my nie gromadziliśmy żadnych adresów e-mail.
Czego to nie dowodzi
Uczciwe ograniczenia, ponieważ liczba bez zastrzeżeń to po prostu marketing.
- To tylko migawka. DNS zmienia się codziennie. Te dane opisują stan na dzień 20 lipca 2026 r., a nie trend. Domena posiadająca dziś p=none może być w trakcie wdrażania i zacząć egzekwować politykę w przyszłym miesiącu.
- Dotyczy tylko DNS. Odczytujemy opublikowaną politykę, a nie doręczoną pocztę. Duży operator pocztowy może stosować warstwowe mechanizmy obronne, których DNS nie ujawnia. DMARC to po prostu standaryzowany, publiczny sygnał, na który odbiorcy faktycznie reagują, dlatego jest to właściwa rzecz do mierzenia na dużą skalę.
- Czołówka listy to nie tylko domeny pocztowe. Znaczna część najbardziej popularnych domen to CDNs, punkty końcowe API oraz infrastruktura, która nigdy nie wysyła interaktywnej poczty. W ich przypadku brak DMARC stanowi mniejsze ryzyko w świecie rzeczywistym, ponieważ nikt nie oczekuje od nich wiadomości. Nadal jest to jednak luka: zalecanym stanem dla domeny nieprzesyłającej poczty jest null MX oraz DMARC reject, a atakujący wciąż może podszyć się pod dowolną domenę, która nie egzekwuje ochrony.
- p=none jest powszechne nie bez powodu. Wdrażanie DMARC rozpoczyna się od monitorowania, aby organizacja mogła zidentyfikować swoich legalnych nadawców, zanim zacznie odrzucać wiadomości. Zaliczamy p=none do braku egzekwowania, ponieważ z operacyjnego punktu widzenia sfałszowana poczta nie jest blokowana, gdy domena pozostaje w tym stanie. Jest to stwierdzenie faktu, a nie ocena właściciela.
- DMARC na poziomie organizacji. Lista Tranco jest filtrowana do domen zarejestrowanych (na poziomie płatności), więc sprawdziliśmy politykę tam, gdzie jej miejsce, czyli w domenie organizacyjnej. Poszczególne poddomeny mogą się różnić.
Dlaczego atakujący się tym interesuje i dlaczego Ty też powinieneś
Podszywanie się pod domenę nie jest niczym egzotycznym. Wiadomość e-mail, która wydaje się pochodzić z adresu rozliczeniowego firmy, wysłana do pracownika działu finansowego tej firmy lub do klienta z prośbą o zmianę danych bankowych, to jeden z najskuteczniejszych sposobów na rozpoczęcie incydentu. Żaden system nie zostaje przełamany, tożsamość zostaje po prostu pożyczona, ponieważ rekord DNS nigdy nie został ustawiony na reject. Gdy 41.5% domen o największym ruchu w internecie pozostawia ten rekord bez egzekwowania, technika ta nadal działa, ponieważ ochrona jest opcjonalna i często pomijana.
Rozwiązanie jest niepozorne i w większości darmowe. Opublikuj SPF i DKIM, a następnie wdróż DMARC i przechodź od p=none przez p=quarantine do p=reject, w miarę jak raporty będą potwierdzać Twoich prawdziwych nadawców. Trudną częścią nigdy nie jest edycja DNS, lecz wiedza, które ze źródeł wysyłkowych zablokujesz przez egzekwowanie, oraz pewność, że znalazłeś je wszystkie. Wymaga to oceny sytuacji, dokładnie takiej samej, jaka stoi za wiedzą, które z Twoich eksponowanych powierzchni faktycznie mają znaczenie, a które są tylko szumem.
Narażenie na email spoofing: szybkie odpowiedzi
Jaki odsetek topowych domen można sfałszować drogą mailową?
W naszym badaniu z lipca 2026 r. obejmującym 1 000 najbardziej obciążonych domen (994 rozwiązanych) 41.5% nie opublikowało egzekwowanej polityki DMARC, więc poczta fałszująca ich domenę w widocznym nagłówku From nie jest na tej podstawie odrzucana ani kwarantannowana. Około 29.6% nie miało żadnego rekordu DMARC, a kolejne 11.9% opublikowało politykę p=none służącą wyłącznie do monitorowania.
Czy posiadanie rekordu SPF zatrzymuje email spoofing?
Nie, nie sam w sobie. SPF autoryzuje serwery dla nadawcy kopertowego, a nie dla adresu From, który widzi człowiek. Tylko DMARC ustawiony na quarantine lub reject łączy uwierzytelnianie z widoczną domeną From i nakazuje odbiorcom reakcję w przypadku niepowodzenia.
Czy DMARC p=none jest wystarczający?
Nie, nie do blokowania spoofingu. p=none służy wyłącznie do monitorowania: odbiorcy przesyłają raporty, ale nie podejmują żadnych działań, więc sfałszowana poczta nadal dociera. To dobry pierwszy etap, ale dopóki polityka nie przejdzie na quarantine lub reject, nie zatrzyma to podszywania się.
Jak mogę sprawdzić uwierzytelnienie poczty we własnej domenie?
Odczytaj własny publiczny DNS: dig TXT yourdomain.com dla SPF, dig TXT _dmarc.yourdomain.com dla DMARC i jego polityki p=, dig DS yourdomain.com dla DNSSEC oraz dig TXT _mta-sts.yourdomain.com dla MTA-STS. Są to pasywne zapytania o publikowane przez Ciebie rekordy, więc jest to bezpieczne i darmowe.
Powiązane artykuły
- Ile topowych domen ogranicza to, kto może wystawiać ich certyfikaty? Ta sama metoda oparta na pasywnym DNS zastosowana do rekordów CAA.
- Co atakujący mogą faktycznie zobaczyć na temat Twojej firmy?
- Weryfikacja, skanowanie czy pełny pentest?
- Ile kosztuje test penetracyjny?
Zobacz własną podatność na zagrożenia, właściwie.
Nasza weryfikacja za $100 odczytuje Twoją zewnętrzną powierzchnię tak, jak robi to atakujący, w zakresie, którego własność potwierdziłeś i autoryzowałeś na piśmie, z udziałem doświadczonego specjalisty podczas omówienia wyników. Uwierzytelnianie poczty e-mail to jedna z pierwszych rzeczy, na które zwracamy uwagę.
Zamów weryfikację za $100