Por que alguém consegue usar o e-mail da sua empresa em golpes?
O protocolo original de e-mail (SMTP) não verifica se quem envia uma mensagem tem mesmo o direito de usar o endereço que aparece no campo “De”. Qualquer servidor pode afirmar que a mensagem vem de financeiro@suaempresa.com.br. É assim que nascem golpes de falsa cobrança, de troca de dados bancários e de fraude contra o presidente (ou “CEO fraud”).
SPF, DKIM e DMARC foram criados para resolver essa lacuna. Eles não eliminam todo golpe por e-mail, mas fecham o caminho mais simples: a falsificação direta do seu domínio.
O que é SPF?
SPF (Sender Policy Framework, RFC 7208) é um registro DNS que lista quais servidores têm autorização para enviar e-mails em nome do domínio. Quando o destinatário recebe uma mensagem, o provedor consulta esse registro e confere se o servidor de origem consta na lista.
Um exemplo curto de registro TXT: v=spf1 include:_spf.exemplo.com -all. O trecho -all indica que qualquer servidor fora da lista deve ser tratado como não autorizado.
Limitações do SPF:
- Valida o servidor de envio, não o conteúdo da mensagem.
- Pode falhar quando a mensagem é encaminhada por outro servidor.
- Tem um limite de consultas DNS por verificação, que costuma ser estourado em empresas com muitas ferramentas de envio.
O que é DKIM?
DKIM (DomainKeys Identified Mail, RFC 6376) adiciona uma assinatura digital ao cabeçalho de cada e-mail enviado. O servidor de envio assina a mensagem com uma chave privada, e a chave pública correspondente fica publicada no DNS do domínio. O destinatário verifica a assinatura e confirma duas coisas: que o e-mail foi autorizado pelo domínio e que partes importantes dele não foram alteradas no caminho.
Na prática, cada serviço que envia e-mail pela empresa (plataforma de marketing, sistema de cobrança, atendimento) precisa ter o seu DKIM configurado.
O que é DMARC?
DMARC (Domain-based Message Authentication, Reporting and Conformance, RFC 7489) é a camada que amarra SPF e DKIM. Ele define duas coisas:
- O que fazer com mensagens que falham na verificação, por meio da política publicada.
- Para onde enviar relatórios sobre quem está usando o seu domínio.
Para passar no DMARC, a mensagem precisa passar em SPF ou DKIM e o domínio validado deve estar alinhado com o domínio que aparece no campo “De”. Esse alinhamento é o que impede um golpista de passar no SPF com um domínio dele e exibir o seu.
As políticas possíveis são:
p=none: apenas monitora e não bloqueia nada.p=quarantine: pede que mensagens suspeitas sejam tratadas como spam.p=reject: pede que mensagens que falhem sejam rejeitadas.
Um registro inicial seguro é v=DMARC1; p=none; rua=mailto:dmarc@suaempresa.com.br, publicado em _dmarc.suaempresa.com.br.
Como implantar SPF, DKIM e DMARC com segurança?
O erro mais comum é ativar p=reject de uma vez e bloquear e-mails legítimos, como boletos e notas fiscais. O caminho seguro é gradual.
1. Faça o inventário de remetentes
Liste todos os sistemas que enviam e-mail com o seu domínio: servidor de e-mail corporativo, plataforma de marketing, ERP, CRM, atendimento e fornecedores terceirizados.
2. Configure SPF e DKIM em cada um
Cada remetente legítimo deve ser incluído no SPF e ter DKIM próprio ativo.
3. Publique DMARC em modo de monitoramento
Comece com p=none e um endereço para receber relatórios agregados. Eles mostram quais servidores enviam e-mail em seu nome, inclusive os que você desconhecia.
4. Corrija e endureça aos poucos
Resolva as falhas dos remetentes legítimos, passe para p=quarantine e, com os relatórios limpos, para p=reject.
5. Revise periodicamente
Novas ferramentas e fornecedores aparecem. Sem revisão, um remetente novo sem configuração passa a ter e-mails rejeitados.
O que SPF, DKIM e DMARC não resolvem?
Eles protegem o seu domínio exato contra falsificação. Não impedem:
- Domínios parecidos, como
suaempresa-boletos.com, que o golpista registra e autentica normalmente. Para isso, veja Domínios parecidos (typosquatting): como detectar e derrubar. - Contas legítimas comprometidas, em que o e-mail sai do servidor correto.
- Engenharia social bem escrita, que depende de conscientização e não de configuração técnica.
Como verificar a situação do seu domínio?
Consultar os registros TXT do domínio e de _dmarc já mostra se existe SPF, se há política DMARC e qual é o seu nível. Essa verificação usa apenas consulta DNS pública, ou seja, é um dado que qualquer pessoa, inclusive um golpista, consegue ver. É um dos itens avaliados em um levantamento de fontes públicas, como explicado em O que é OSINT e como ele mostra o que está exposto da sua empresa.
Na livepentest, que atua como operação e não como software de autoatendimento, essa checagem faz parte do Raio-X de Exposição, e analistas certificados revisam cada alerta antes de recomendar mudanças. O processo está descrito na metodologia.
Faça o briefing grátis da sua empresa
Em resumo
- SPF lista os servidores autorizados, DKIM assina as mensagens e DMARC define a política e envia relatórios.
- Os três funcionam melhor em conjunto, com alinhamento de domínio.
- Implante em etapas: inventário, SPF e DKIM, DMARC em
p=none, depoisquarantineereject. - Eles protegem o domínio exato, mas não impedem domínios parecidos nem contas comprometidas.
- Revise a configuração sempre que a empresa adotar uma nova ferramenta de envio.
Perguntas frequentes
- Só configurar SPF já protege meu domínio?
- Não. O SPF valida apenas o servidor de envio e se quebra em alguns encaminhamentos de e-mail. Sem DKIM e sem uma política DMARC, o domínio continua vulnerável a falsificação. Os três funcionam melhor combinados.
- O que significa a política p=reject do DMARC?
- Significa que o domínio instrui os provedores a rejeitar mensagens que falhem na verificação DMARC. É o nível mais protetivo, mas só deve ser ativado depois de um período de monitoramento, para não bloquear e-mails legítimos.
- DMARC impede phishing com domínio parecido?
- Não. O DMARC protege o seu domínio exato contra falsificação. Golpes com domínios semelhantes, como trocar uma letra, usam outro domínio e precisam ser tratados com detecção e derrubada de typosquatting.
- Quanto tempo leva para implantar DMARC corretamente?
- Depende de quantos sistemas enviam e-mail em nome da empresa. O caminho seguro é publicar a política em modo de monitoramento, analisar os relatórios, corrigir os remetentes legítimos e só então endurecer a política, o que costuma levar semanas.
Tags: spf · dkim · dmarc · e-mail · phishing · falsificação de domínio. Publicado pela equipe da livepentest, operação de segurança e reputação digital em Belo Horizonte – MG.