Phishing-ul rămâne vectorul numărul 1 de atac cibernetic la nivel global. Conform rapoartelor recente, peste 90% din breșele de securitate încep cu un email malițios. În acest tutorial, îți arătăm cum să analizezi un email suspect ca un expert în securitate cibernetică.
De ce este importantă analiza manuală?
Filtrele automate de spam și antivirus nu prind toate atacurile. Tehnicile moderne de phishing, cum ar fi spear phishing și business email compromise (BEC), sunt personalizate și trec adesea prin filtre. Capacitatea de a analiza manual un email suspect este o competență esențială pentru orice profesionist IT sau utilizator conștient de riscuri.
Pasul 1: Nu da click — mai întâi investighează
Primul și cel mai important pas: nu interacționa cu emailul înainte de a-l analiza. Nu da click pe linkuri, nu descărca atașamente și nu răspunde. Dacă emailul pare urgent sau amenințător („Contul tău va fi suspendat în 24 de ore!”) — acesta este un semn de alarmă.
Pasul 2: Verificarea expeditorului
Există o diferență crucială între Display Name (numele afișat) și adresa reală de email. Atacatorii afișează „Banca Transilvania <suport@bancatransilvania.ro>” dar adresa reală poate fi „banca.transilvania@mail-secure-update.xyz”.
Cum verifici adresa reală: în Gmail, dai click pe săgeata de lângă numele expeditorului. În Outlook, dai hover peste numele afișat sau verifici proprietățile mesajului.
Pasul 3: Analiza headerelor de email
Headerele de email conțin informații tehnice complete despre traseul mesajului. Iată cum le accesezi:
- Gmail: Deschide emailul → trei puncte (⋮) → „Afișează originalul”
- Outlook: Deschide emailul → Fișier → Proprietăți → câmpul „Internet headers”
- Thunderbird: View → Message Source
Cele mai importante câmpuri din headere pe care trebuie să le verifici:
- From: adresa declarată a expeditorului
- Reply-To: dacă diferă de From, este suspect
- Received: traseul serverelor prin care a trecut emailul (citit de jos în sus)
- X-Originating-IP: IP-ul serverului care a trimis emailul
- SPF/DKIM/DMARC: rezultatele validării autentificării
Pasul 4: Verificarea SPF, DKIM și DMARC
Aceste trei protocoale sunt mecanisme de autentificare pentru email:
- SPF (Sender Policy Framework): verifică dacă serverul de trimitere este autorizat de domeniu. Un rezultat „SPF: FAIL” sau „SPF: SOFTFAIL” este un indicator important de spoofing.
- DKIM (DomainKeys Identified Mail): semnătură criptografică care garantează că emailul nu a fost modificat în tranzit.
- DMARC: politica domeniului privind ce se întâmplă cu emailurile care eșuează SPF/DKIM.
Instrument recomandat: MXToolbox Header Analyzer (mxtoolbox.com/EmailHeaders.aspx) — copiezi headerele și obții o analiză vizuală clară.
Pasul 5: Analiza linkurilor fără a le accesa
Niciodată nu da click direct pe un link suspect. În schimb:
- Hover pe link și notează URL-ul afișat în bara de status a browserului
- Copiază URL-ul (fără să dai click) și analizează-l pe VirusTotal.com
- Verifică domeniul pe urlscan.io pentru a vedea o captură de ecran a site-ului fără a-l accesa
- Verifică vârsta domeniului pe whois.domaintools.com — domeniile de phishing sunt adesea create cu câteva zile înainte de atac
Pasul 6: Analiza atașamentelor
Dacă emailul conține un atașament suspect, nu îl deschide local. În schimb:
- Calculează hash-ul fișierului (MD5/SHA256) și verifică-l pe VirusTotal.com
- Încarcă fișierul pe VirusTotal pentru analiza cu 70+ motoare antivirus
- Folosește Any.run sau Joe Sandbox pentru analiza comportamentală în mediu izolat (sandbox)
Instrumente gratuite pentru analiza phishing
- VirusTotal.com — analiza URL-uri, fișiere, hash-uri
- urlscan.io — captură de ecran și analiza paginilor web
- MXToolbox.com — analiza headerelor și reputatie IP
- PhishTank.com — baza de date cu URL-uri de phishing cunoscute
- AbuseIPDB.com — reputatie IP pentru serverele expeditor
- WhoIs.domaintools.com — informații despre înregistrarea domeniilor
Semne comune de phishing — checklist rapid
- ☐ Urgență artificială („acționează acum!”, „contul expiră în 2 ore”)
- ☐ Adresă expeditor diferită de domeniul oficial
- ☐ Salut generic („Stimate client” în loc de numele tău)
- ☐ Greșeli gramaticale și de ortografie
- ☐ Link-uri care nu duc la domeniul oficial al organizației
- ☐ Cerere de date sensibile (parole, carduri, CNP) prin email
- ☐ Atașamente neașteptate, mai ales .exe, .zip, .doc cu macro-uri
- ☐ Domeniu cu typosquatting (bancatransilvania.ro vs banca-transilvan1a.com)
Suspectezi că organizația ta a primit un atac de phishing avansat? Contactează echipa BlackByte pentru o investigație forensică rapidă.
📌 Vrei să afli cum te putem ajuta concret pe acest subiect? Descoperă serviciul nostru de Formare și Conștientizare în Securitate Cibernetică.



