🚨 وجود DKIM همیشه به معنی امن بودن ایمیل نیست!یکی از تکنیکهای بسیار جالب و خطرناک در حملات ایمیلی،…
انتشار: 2026/08/05 15:44 UTCدریافت: 2026/08/15 03:09 UTCآخرین مشاهده: 2026/08/15 03:09 UTC
🚨 وجود DKIM همیشه به معنی امن بودن ایمیل نیست!یکی از تکنیکهای بسیار جالب و خطرناک در حملات ایمیلی، چیزی است به نام DKIM Replay Attack ؛ حملهای که در آن مهاجم از ایمیلهای واقعی و معتبر سرویسهایی مثل Apple و PayPal سوءاستفاده میکند تا پیام فیشینگ یا فریبدهنده خود را معتبر جلوه دهد.در این تکنیک، مهاجم ابتدا از یک سرویس قانونی استفاده میکند و متن مخرب یا فریبدهندهای مثل شماره تماس جعلی پشتیبانی را در یکی از فیلدهای مجاز وارد میکند. سپس همان سرویس، یک ایمیل واقعی ارسال میکند که توسط DKIM خودش امضا شده است. نتیجه چیست؟✅ DKIM = Pass ✅ DMARC = Pass ✅ ایمیل ظاهراً معتبر ❌ اما محتوا میتواند کاملاً فریبدهنده باشدنکته مهم اینجاست که در چنین حملهای، سیستمهای امنیتی سنتی ممکن است فریب بخورند؛ چون ایمیل واقعاً از نظر رمزنگاری معتبر است. اما مهاجم بعداً همان ایمیل DKIM-Signed را از زیرساخت غیرمجاز برای قربانیان بازپخش میکند.در مقالهای بسیار کاربردی، Steven Lim نشان میدهد که چطور میتوان با استفاده از Microsoft Defender XDR و کوئریهای KQL این نوع حملات را شکار کرد. روش اصلی او بررسی مقدار SenderIPv4 است؛ یعنی اگر ایمیلی مثلاً از service@paypal.com یا no_reply@email.apple.com آمده و DKIM/DMARC آن Pass شده، اما IP ارسالکننده متعلق به زیرساخت رسمی PayPal یا Apple نیست، باید به آن مشکوک شد.در تحلیل انجامشده، دو IP پرتکرار در فعالیتهای DKIM Replay شناسایی شدهاند:74[.]112[.]67[.]243 50[.]238[.]94[.]67این مقاله یک نکته بسیار مهم برای تیمهای SOC و Email Security دارد:> فقط به DKIM و DMARC اعتماد نکنید؛ زیرساخت ارسال، مالکیت IP، Reputation و رفتار ایمیل را هم بررسی کنید.برای Threat Hunterها و تحلیلگران SOC، این یک نمونه عالی از شکار تهدید بر اساس ترکیب Authentication Result + Sender Infrastructure است.🔗 لینک مقاله: linkedin.com/pulse/defenderxdr-hunting-dk… سورین#CyberSecurity #SOC #DKIM #DMARC #EmailSecurity #Phishing #BlueTeam

