Skip to content

BreakSPF : comment atténuer cette attaque

Résumé exécutif : BreakSPF est une menace émergente qui exploite les enregistrements SPF mal configurés, en particulier ceux avec des plages d'adresses IP trop larges. Les attaquants peuvent exploiter ces vulnérabilités pour envoyer des e-mails frauduleux qui semblent légitimes.L'utilisation de solutions comme Red Sift OnDMARC peut aider les organisations à détecter et corriger ces erreurs de configuration, renforçant ainsi leur posture globale de sécurité des e-mails.​ Cet article : Introduction BreakSPF est…Continue Reading: BreakSPF: How to mitigate the attack

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: November 28, 2024·Updated: May 6, 2025·5 min read

Résumé exécutif : BreakSPF est une menace émergente qui exploite les enregistrements SPF mal configurés, en particulier ceux avec des plages d'adresses IP trop larges. Les attaquants peuvent exploiter ces vulnérabilités pour envoyer des e-mails frauduleux qui semblent légitimes. L'utilisation de solutions comme Red Sift OnDMARC peut aider les organisations à détecter et corriger ces erreurs de configuration, renforçant ainsi leur posture globale de sécurité des e-mails.​

Cet article :

  • Présente BreakSPF, un cadre d'attaque qui exploite les erreurs de configuration du Sender Policy Framework (SPF), en particulier les plages d'adresses IP trop permissives.​
  • Explique comment les attaquants exploitent des infrastructures partagées comme les fournisseurs cloud et les réseaux de diffusion de contenu (CDN) pour contourner les vérifications SPF et envoyer des e-mails usurpés.
  • ​Souligne l'importance d'utiliser des outils comme Red Sift OnDMARC pour identifier et résoudre les configurations SPF trop permissives, renforçant ainsi la sécurité des e-mails.​

Introduction

BreakSPF est un cadre d'attaque récemment identifié qui exploite les erreurs de configuration du Sender Policy Framework (SPF), un protocole d'authentification des e-mails largement utilisé. Une erreur de configuration courante concerne les plages d'adresses IP trop permissives, où les enregistrements SPF autorisent de larges blocs d'adresses IP à envoyer des e-mails au nom d'un domaine. Ces plages incluent souvent des infrastructures partagées comme les fournisseurs cloud, les proxys ou les réseaux de diffusion de contenu (CDN).

BreakSPF en tire parti en identifiant et en exploitant de telles configurations, permettant aux attaquants de contourner les vérifications SPF, d'envoyer des e-mails usurpés qui semblent légitimes, et de manipuler des services partagés pour échapper à la détection.

Types d'attaques BreakSPF

BreakSPF utilise trois formes principales d'attaque pour exploiter les vulnérabilités SPF, en ciblant à la fois les serveurs HTTP et SMTP. Celles-ci incluent :

  1. Attaques par adresse IP fixe

Dans cette méthode, les attaquants obtiennent un contrôle à long terme sur des adresses IP spécifiques, les utilisant comme agents de transfert de courrier (MTA) pour envoyer des e-mails usurpés. En exploitant des infrastructures partagées comme des serveurs cloud et des proxys, ils contournent les défenses traditionnelles comme le greylisting.

  1. Attaques par adresse IP dynamique

Ici, les attaquants évaluent dynamiquement les domaines vulnérables en surveillant les IP sortantes changeantes, les exploitant temporairement. Cette méthode repose sur des infrastructures publiques comme les fonctions sans serveur ou les plateformes CI/CD, rendant la mise en liste noire d'IP traditionnelle inefficace. Contrairement aux attaques par IP fixe, elle évite de dépendre d'adresses IP spécifiques, augmentant la complexité et rendant ces attaques plus difficiles à atténuer.

  1. Attaques inter-protocoles

Dans les attaques inter-protocoles, les pirates intègrent des données SMTP dans des paquets HTTP et utilisent des proxys HTTP ou des nœuds de sortie CDN pour les transmettre aux victimes. En exploitant des infrastructures partagées comme les proxys HTTP ouverts et les services CDN, ces attaques mêlent l'activité malveillante au trafic légitime, les rendant exceptionnellement furtives et difficiles à retracer.

Idées reçues sur SPF qui affaiblissent la sécurité des e-mails

Une idée reçue courante sur SPF est qu'il authentifie l'adresse « From » visible dans les clients de messagerie. En réalité, il vérifie l'adresse 5321.MailFrom, également appelée chemin de retour ou adresse de rebond, visible uniquement dans les en-têtes des e-mails.

Cette incompréhension conduit souvent les organisations à ajouter incorrectement chaque outil d'envoi à leurs enregistrements SPF. L'experte en e-mail Laura Atkins de Word to the WiseWord to the Wise l'explique bien : « L'une des erreurs vient du fait que beaucoup de gens, même beaucoup d'experts en e-mail, ne savent pas toujours ou ne se rappellent pas toujours qu'il existe deux adresses From: distinctes mais tout aussi importantes dans un e-mail. »

SPF ne devrait inclure que des mécanismes pour les messages utilisant votre domaine organisationnel dans le chemin de retour. Si un sous-domaine ou un domaine différent est utilisé dans le chemin de retour, il n'est pas nécessaire de l'ajouter à l'enregistrement SPF de votre domaine principal, car il ne sera pas vérifié. Inclure des mécanismes inutiles gaspille un espace de recherche SPF précieux.

Protégez-vous contre BreakSPF avec Red Sift OnDMARC

BreakSPF exploite des plages SPF trop permissives, permettant aux attaquants de contourner DMARC et d'envoyer des e-mails malveillants qui semblent authentifiés. Pour contrer cela, il est essentiel d'examiner non seulement les sources en échec, mais aussi les sources validées qui semblent inconnues ou suspectes.

La fonctionnalité SPF dynamique de Red Sift OnDMARC protège votre domaine en analysant continuellement les enregistrements SPF pour identifier et résoudre les plages trop permissives. Cette approche proactive contribue à améliorer votre posture de sécurité et à réduire votre surface d'attaque, garantissant que les vulnérabilités potentielles exploitées par BreakSPF sont traitées avant que tout dommage ne survienne. OnDMARC détecte et corrige également les lacunes dans les erreurs de configuration des protocoles, offrant une protection complète.

Les utilisateurs d'OnDMARC bénéficient également d'un rapport forensique optimisé pour une surveillance continue sur les domaines et sous-domaines, y compris la détection d'adresses IP suspectes. De plus, la fonctionnalité SPF dynamique évite les problèmes liés à la limite de 10 recherches DNS en consolidant tous les services autorisés en une seule instruction include dynamique. Cela garantit la validation SPF pour tout le trafic légitime, quel que soit le nombre de services d'envoi utilisés.

Gardez une longueur d'avance sur les menaces comme BreakSPFcommencez votre essai gratuit avec Red Sift OnDMARC dès aujourd'hui !

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.