
La NSA émet une mise en garde contre les pirates nord-coréens exploitant les politiques de messagerie DMARC faibles.
Le 2 mai 2024, le FBI, le département d'État américain et la National Security Agency (NSA) ont publié un avis conjoint de cybersécurité intitulé North Korean Actors Exploit Weak DMARC Security Policies to Mask Spearphishing Efforts.
Ce que dit l'avis
- Un groupe nord-coréen que les agences appellent Kimsuky mène des campagnes de harponnage en se faisant passer pour de vrais journalistes, universitaires ou autres experts de l'Asie de l'Est.
- C'est DMARC qui rend la chose possible : sans politique DMARC correctement configurée, écrivent les agences, des acteurs malveillants peuvent envoyer des courriels falsifiés comme s'ils provenaient du domaine légitime d'une organisation.
- Le point faible est un domaine sans politique DMARC, ou dont la politique est laissée à
p=none. Selon l'avis, cela indique au serveur de réception de ne prendre aucune mesure de sécurité à l'égard des courriels qui échouent aux vérifications DMARC et de les laisser se rendre à la boîte de réception du destinataire.
Ce que les agences recommandent
Faire passer la politique DMARC du domaine à p=quarantine ou à p=reject, et renseigner le champ rua pour recevoir les rapports agrégés sur les courriels envoyés au nom du domaine.
⚠️ Ne collez pas
p=rejectdans votre DNS aujourd'hui si votre domaine n'a jamais eu de DMARC. Commencez àp=noneavec une adresserua, lisez les rapports jusqu'à ce que tous les outils qui envoient légitimement en votre nom (infolettre, facturation, CRM) passent, puis montez àp=quarantineet àp=reject.p=noneest le point de départ, pas la destination — voir p=none : la politique DMARC qui a l'air conforme et n'arrête rien.
Pourquoi cela vous concerne aussi
Rien dans cette technique n'est propre à la Corée du Nord ni aux experts en politique étrangère. Un domaine sans politique DMARC, ou dont la politique reste à p=none, offre la même ouverture à quiconque veut envoyer des courriels en son nom.
Vérifiez votre domaine maintenant →
Sources
- L'avis conjoint (PDF en anglais, FBI / département d'État / NSA) : https://www.ic3.gov/Media/News/2024/240502.pdf
- Communiqué de la NSA (en anglais) : https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3762915/nsa-highlights-mitigations-against-north-korean-actor-email-policy-exploitation/
- Article de SecurityWeek (en anglais) : https://www.securityweek.com/us-says-north-korean-hackers-exploiting-weak-dmarc-settings/
Lire plus tard ? Envoyez-vous l'article par courriel.
Gardez une longueur d'avance sur les menaces courriel
Recevez nos derniers guides DMARC, SPF et sécurité courriel dans votre boîte de réception. Pas de pourriel — désabonnement en tout temps.
Nous utilisons votre courriel uniquement pour les nouvelles du blogue. Un seul clic vous désabonne.