Email Spoofing malgré SPF / DKIM

Bonjour,

J'ai reçu un message d'un spammeur dans mon GMail provenant de ma propre adresse aymeric@kxyz.info. Voici tous les en-têtes du mail reçu :
[supprimé pour des raisons de confidentialité]

Je pense que tout est correctement configuré sur mon domaine kxyz.info, donc j'essaie de comprendre comment cette personne a fait, et comment l'empêcher à l'avenir ?
Dans mon cas, cela a bien été flaggué comme "spam", mais je trouve ça ennuyeux qu'on puisse spoofer mon email comme ça…

Merci pour votre aide.


X-Gmail-Fetch-Info: aymeric@kodono.info 6 ssl0.ovh.net 995 aymeric@kodono.info



Received-SPF: Permerror (mailfrom) identity=mailfrom; client-ip=45.226.62.90; helo=1090.virtex.com.br;090.virtex.com.br; envelope-from=aymeric@kodono.info; receiver=aymeric@kodono.info



X-VR-SPAMSTATE: SPAM
X-VR-SPAMSCORE: 600


Bonjour,

J'ai reproduit les phrases les plus intéressantes.

et celle-ci qui me chiffonne un peu:

Received-SPF: Pass (DAG5EX1.mxp3.local: domain of aymeric@kodono.info designates 164.132.34.29 as permitted sender) receiver=DAG5EX1.mxp3.local; client-ip=164.132.34.29; helo=output29.mail.ovh.net;


En gros, OVH détecte la violation SPF (PermError) avec la connexion entrante en provenance du Brésil ; mais laisse passer le mail.

J'ignore si vous avec indiqué dans votre config Mail Pro ou Exchange que vous vouliez rejeter ou accepter les mails qui sont en violation de SPF et/ou DKIM. (je n'ai ni mail Pro ni Exchange, je ne peux pas vérifier le comportement).

Ce qui me chiffonne, c'est que Exchange DAG5EX1.mxp3.local reçoit le mail via un système intermédiaire in47.mail.ovh.net > 164.132.34.29=output29.mail.ovh.net, et que Exchange dit alors que la provenance SPF est valide.

Après vous transférez vers Gmail via une récupération depuis OVH et il n'y a aucun contrôle de la part de Gmail.

OVH pourrait honorer votre SPF qui se termine par -all , c'est devenu la norme aujourd'hui (voyez Gmail, Orange, SFR, etc). Si les radars passent sans tolérance aujourd'hui, OVH devrait faire de même (lol)

Merci pour la réponse.

> J'ignore si vous avec indiqué dans votre config Mail Pro ou Exchange que vous vouliez rejeter ou accepter les mails qui sont en violation de SPF et/ou DKIM

C'est un email perso sur un plan "MXPLAN 1 hosting". J'ai checké OVH Manager, mais je ne vois aucune option particulière à activer pour mes emails ?!

Faudrait-il que je mette en place un https://www.nextinpact.com/article/30341/109074-emails-avec-spf-dkim-dmarc-arcet-bimi-a-quoi-ca-sert-comment-en-profiter DMARC ? Du type "v=DMARC1; p=quarantine; rua=mailto:abuse@kxyz.info" … Mais je ne sais pas si c'est utile ?!


C'est un email perso sur un plan "MXPLAN 1 hosting".


Je confirme que ce n'est pas dispo. J'ai vérifié avec un compte du même type.

Le guide https://docs.ovh.com/fr/microsoft-collaborative-solutions/gerer-politique-de-securite-mot-de-passe/ le confirme:

OK, merci pour la confirmation… Dommage :-/

1. Donc aucune solution à ce problème chez OVH, sans passer par une offre payante Exchange ?
2. Définir un DMARC ne servira à rien ?
3. Le problème est spécifique à OVH, donc si je définis un autre MX (chez un autre fournisseur de SMTP), ça pourrait être évité si cet autre fournisseur vérifie les messages entrants ?


Donc aucune solution à ce problème chez OVH, sans passer par une offre payante Exchange ?


C'est déjà pas mal de la part d'OVH d'offrir un MX1 gratuit.

Définir un DMARC ne servira à rien ?


Pire: c'est à déconseiller quand on n'a pas de DKIM.

donc si je définis un autre MX (chez un autre fournisseur de SMTP), ça pourrait être évité si cet autre fournisseur vérifie les messages entrants ?


Ca dépend de l'autre fournisseur. Si vous trouvez un bon plan alternatif, vous pouvez le partager.

Je suis un peu perdu entre SMTP, POP et MX @Fritz2cat

Qui dans tout ça est supposé vérifier que l'email d'envoi peut être utilisé ?

Supposons le scénario suivant :

1. Usurpateur_A se connecte à son propre serveur appelé SMTP_A pour envoyer avec aymeric@kxyz.info à destination de dest@b.com
* SMTP_A ne vérifie rien et cherche le MX lié au domaine b.com (mx1.b.com)
* SMTP_A transmet l'email à mx1.b.com
* mx1.b.com devrait alors vérifier que SMTP_A avait bien le droit d'envoyer un email avec l'identitié aymeric@kxyz.info, en utilisant la déclaration SPF du domaine kxyz.info
* si mx1.b.com détecte que SMTP_A n'avait pas le droit, il devrait rejeter l'email – ici mx1.b.com = mx1.ovh.net, sauf qu'OVH ne vérifie pas et accepte l'email ?

Donc si je comprends bien, on ne peut pas empêcher quelqu'un d'utiliser l'email de son choix pour spammer des gens tant qu'ils ont un MX qui ne fait de vérification, comme celui d'OVH ? Ainsi je ne peux pas empêcher un usurpateur d'utiliser mon domaine ?


mx1.b.com devrait alors vérifier que SMTP_A avait bien le droit d'envoyer un email avec l'identitié aymeric@kodono.info


C'est effectivement kodono.info qui établit les règles de police, par exemple "-all" le plus agressif, et mx.b.com est tout à fait libre de vérifier et d'appliquer ou non les règles des domaines expéditeurs.

Chez OVH seuls les clients Exchange ont une option pour demander au serveur en réception d'appliquer ou non les règles SPF (et DKIM).

Le mécanisme DKIM est tout à fait différent, basé sur l'authenticité du message lui-même et non par les adresses IP des serveurs d'émission.