Đọc header thư để biết thư giả mạo đến từ đâu, mất 2 phút

Tên hiển thị và chữ ký đúng không chứng minh được gì. Bài chỉ cách tự mở header thư, đọc đúng 3 dòng để biết một lá thư đáng ngờ là thật hay giả mạo.

Thư từ sếp gửi lúc 4 giờ chiều thứ Sáu. Giọng gấp. Bảo chuyển tiền cho đối tác mới trước giờ tan làm. Tên hiển thị đúng tên sếp. Chữ ký cuối thư cũng đúng logo công ty. Chỉ có một chỗ chưa ai mở ra xem: phần thông tin kỹ thuật đi kèm mỗi lá thư, gọi là header. Đọc header thư đúng cách chỉ mất 2 phút, và nói lên nhiều hơn cả tên hiển thị.

Minh hoạ cho bài Đọc header thư để biết thư giả mạo đến từ đâu

Đọc header thư không dành riêng cho dân IT. Đây là kỹ năng tự vệ 5 phút. Ai đang dùng hộp thư theo tên miền công ty cũng nên biết, trước khi bấm chuyển khoản theo 1 lá thư lạ.

Đọc header thư là gì và mở ở đâu

Header là dữ liệu kỹ thuật đi kèm mỗi email, ghi lại đường đi thật của thư từ máy gửi tới hộp thư của bạn. Nó nằm ẩn phía sau. Không hiện ra khi mở thư bình thường. Tên gọi khác nhau tuỳ ứng dụng, nhưng gom về 2 dạng chính.

Trên webmail, tức mở email bằng trình duyệt, tìm ở nút 3 chấm hoặc menu tuỳ chọn của thư. Có mục ghi kiểu "hiện bản gốc" hoặc "xem nguồn thư". Trên ứng dụng thư cài trên máy tính hoặc điện thoại, mục này thường nằm trong phần thuộc tính hay thông tin thư. Tên gọi khác nhau, ý nghĩa như nhau: xem toàn bộ dữ liệu kỹ thuật của thư, không chỉ phần nội dung hiển thị.

Mở ra sẽ thấy 1 khối chữ dày đặc. Nhìn rối. Nhưng chỉ cần đọc đúng 3 dòng là đủ để biết thư thật hay giả. Phần còn lại bỏ qua cũng được.

3 dòng quan trọng nhất trong header và cách đọc

Trong hàng chục dòng của 1 header, chỉ 3 dòng quyết định được thư thật hay giả: kết quả xác thực SPF/DKIM/DMARC, đường đi của thư qua các máy chủ trung gian, và địa chỉ trả lời thật so với địa chỉ hiển thị. Đọc đúng 3 dòng này là đủ. Không cần hiểu hết cả khối header.

Dòng xác thực SPF, DKIM, DMARC

Đây là 3 lớp kiểm tra máy chủ nhận thư tự chạy trước khi thư tới hộp thư của bạn. SPF kiểm máy gửi có được tên miền cho phép gửi thay không. DKIM kiểm chữ ký số gắn trong thư có khớp tên miền không. DMARC là lớp tổng hợp, dựa vào 2 lớp trên để quyết định tin hay không.

Trong header, tìm dòng ghi 3 chữ này kèm 1 trong 2 kết quả: pass (đạt) hoặc fail (không đạt). Cả 3 dòng pass thì thư đi đúng qua hạ tầng đã khai báo. Chỉ 1 dòng ghi fail, nhất là DMARC, thư đang đáng nghi.

Đường đi của thư (Received)

Mỗi máy chủ thư đi qua ghi thêm 1 dòng bắt đầu bằng chữ Received. Xếp từ dưới lên trên theo đúng thời gian thật. Dòng dưới cùng là điểm xuất phát. Dòng trên cùng là chặng cuối trước khi tới hộp thư bạn.

Nhìn dòng dưới cùng. Tìm địa chỉ IP hoặc tên máy chủ gửi đầu tiên. Thư nói gửi từ công ty đối tác, nhưng dòng này lại chỉ về 1 máy chủ nước ngoài không liên quan, không mang tên miền công ty đó. Đấy là dấu hiệu đáng ngờ.

Địa chỉ trả lời thật (Reply-To và Return-Path)

Đây là chỗ kẻ giả mạo hay lộ nhất. Tên hiển thị và địa chỉ gửi nhìn thấy trên khung thư chỉnh được tuỳ ý. Gần như ai cũng làm được. Nhưng 2 dòng kỹ thuật là Reply-ToReturn-Path khó giả hơn nhiều, vì đây là nơi thư thật sự quay về khi bạn bấm trả lời.

Địa chỉ hiển thị ghi [email protected]. Nhưng dòng Reply-To lại là [email protected], hoặc 1 tên miền lạ không liên quan. Đó chính là dấu hiệu rõ nhất của thư giả mạo tên lãnh đạo.

Bảng tra nhanh: dòng nào nói lên điều gì

Dòng trong headerNói lên điều gìThấy thế nào là đáng ngờ
SPFMáy gửi có được tên miền cho phép gửi thay khôngKết quả ghi fail hoặc softfail
DKIMChữ ký số của thư có khớp tên miền khôngKết quả ghi fail, hoặc không có dòng DKIM nào
DMARCTổng hợp SPF và DKIM để quyết định tin hay khôngKết quả ghi fail, nhất là khi 2 dòng trên cũng fail
Received (dòng dưới cùng)Máy chủ xuất phát thật của thưTên miền hoặc IP không liên quan gì tới người gửi tự xưng
Reply-ToĐịa chỉ nhận lại nếu bạn bấm trả lờiKhác hẳn địa chỉ hiển thị trên khung thư
Return-PathĐịa chỉ nhận thư báo lỗi nếu thư không gửi đượcTrỏ về tên miền lạ, không phải tên miền công ty

Vì sao tên hiển thị đúng vẫn có thể là thư giả

Tên hiển thị chỉ là 1 dòng chữ đi kèm địa chỉ. Giống tên ghi trên phong bì thư giấy. Ai soạn thư cũng tự gõ được dòng này. Nó không hề gắn với việc có sở hữu tên miền hay không.

Kẻ giả mạo lợi dụng đúng điểm này. Đặt tên hiển thị trùng tên sếp. Thậm chí chèn cả logo công ty trong chữ ký. Nhưng địa chỉ gửi thật đứng sau lại là 1 hộp thư miễn phí, hoặc tên miền viết gần giống, kiểu cong-ty-abc.vn thay vì congty-abc.vn. Mắt thường lướt qua dễ đọc nhầm 2 tên miền này là một.

Vì vậy nhớ 1 quy tắc: tên hiển thị đúng không chứng minh được gì cả. Chỉ có kết quả xác thực trong header, và địa chỉ trả lời thật, mới nói lên thư có đúng nguồn hay không.

Dấu hiệu thư giả lộ ra ở header

Gộp lại thành 4 dấu hiệu hay gặp nhất khi soi header 1 lá thư đáng ngờ. Thấy 1 trong 4 là đủ lý do dừng lại. Chưa vội làm theo yêu cầu trong thư.

  • DMARC báo fail. Dấu hiệu mạnh nhất, vì DMARC đã tổng hợp cả SPF lẫn DKIM rồi mới kết luận.
  • Received đầu tiên trỏ tới máy chủ lạ. Thư tự xưng từ công ty đối tác, nhưng chặng gửi đầu tiên lại là 1 máy chủ email miễn phí hoặc IP ở khu vực không liên quan.
  • Reply-To khác hẳn địa chỉ hiển thị. Nhất là khi 2 địa chỉ này không cùng tên miền.
  • Tên miền viết gần giống thật. Đảo 1 chữ cái, thêm dấu gạch nối, hoặc đổi đuôi tên miền. Lỗi cố tình để đánh lừa người đọc nhanh.

Tự kiểm đủ khi nào, khi nào phải báo kỹ thuật

Không phải thư đáng ngờ nào cũng cần gọi bộ phận kỹ thuật. Mở header xem 3 dòng nói trên mất khoảng 2 phút. Tự làm được với mọi thư nghi ngờ trong công việc hàng ngày.

Tự kiểm là đủ khi bạn chỉ cần xác nhận có nên tin 1 lá thư cụ thể hay không, để quyết định trả lời hay xoá đi. Nhìn 3 dòng SPF, DKIM, DMARC và Reply-To là đủ dữ liệu để quyết định.

Cần báo kỹ thuật khi thư đã dẫn tới hành động cụ thể. Đã bấm vào đường dẫn lạ. Đã nhập mật khẩu vào trang giả. Tệ hơn là tiền đã chuyển đi theo yêu cầu trong thư. Lúc đó việc cần làm không chỉ dừng ở đọc header 1 lá thư. Phải kiểm cả hộp thư có bị chiếm quyền hay không, đổi mật khẩu ngay, và rà soát các phiên đăng nhập gần đây.

Công ty dùng email doanh nghiệp theo tên miền riêng thì nên khai đủ SPF, DKIM, DMARC ngay từ đầu. Việc này giúp chính thư hợp lệ của công ty không bị nhầm là giả. Đồng thời làm việc giả mạo tên miền công ty khó hơn hẳn.

Câu hỏi thường gặp về cách đọc header thư

Mở header thư có làm hỏng hay đánh dấu đã đọc thư không?

Không. Xem header chỉ là xem thêm dữ liệu kỹ thuật đi kèm thư. Không thay đổi nội dung thư. Không báo cho người gửi biết bạn đã mở.

SPF pass nhưng DMARC vẫn fail thì tin thư này được không?

Chưa nên tin ngay. DMARC fail nghĩa là dù 1 trong 2 lớp SPF hoặc DKIM đạt, phần còn lại không khớp hoặc không đồng bộ với tên miền hiển thị. Vẫn là dấu hiệu đáng ngờ. Cần xem thêm dòng Reply-To trước khi quyết định.

Thư nội bộ giữa đồng nghiệp có cần kiểm header không?

Thư yêu cầu chuyển tiền, đổi thông tin tài khoản ngân hàng, hoặc gửi dữ liệu nhạy cảm thì nên kiểm. Kể cả khi có vẻ từ đồng nghiệp. Thư trao đổi công việc thông thường thì không cần soi mỗi lần.

Không rành kỹ thuật thì tự đọc header được không?

Được. Đọc header thư chỉ cần nhớ đúng 3 dòng: SPF/DKIM/DMARC ghi pass hay fail, Received đầu tiên trỏ về đâu, và Reply-To có khác địa chỉ hiển thị không. Không cần hiểu hết các dòng khác.

Header có cho biết ai thật sự soạn thư giả không?

Không hẳn. Header cho biết máy chủ nào gửi thư, và thư có đúng nguồn khai báo hay không. Nhưng không xác định được danh tính người đứng sau. Việc truy ra ai gửi thuộc phạm vi điều tra kỹ thuật, không nằm trong phạm vi tự kiểm của người nhận thư.

Ba dòng đọc trước khi tin một lá thư

Nhớ đúng 3 dòng: kết quả SPF/DKIM/DMARC, chặng Received đầu tiên, và địa chỉ Reply-To so với địa chỉ hiển thị. Tên hiển thị đẹp, chữ ký đúng logo, không nói lên gì nếu 3 dòng này lệch chuẩn.

Việc còn lại là khai đúng xác thực ngay từ phía công ty mình. Để thư thật của công ty không bị hiểu nhầm là giả. Xem thêm cách website tự bảo vệ mình qua chứng chỉ SSL đi kèm, và cân nhắc chuyển sang email server riêng nếu công ty cần kiểm soát toàn bộ luồng gửi nhận trên hạ tầng dùng riêng.

Lưu ý: Bài viết chia kinh nghiệm chung, còn mỗi doanh nghiệp một quy mô và một cách vận hành. Muốn biết cách nào hợp với trường hợp của bạn — chọn gói nào, làm theo thứ tự nào, chi phí ra sao — chuyên viên BizMaC tư vấn và làm giúp bạn phần kỹ thuật.

Đọc rồi mà vẫn ngại tự làm?

Để BizMaC dựng website cho doanh nghiệp bạn

Giao diện chuẩn UX, cấu trúc chuẩn SEO, chạy mượt trên di động và dễ tự quản trị sau khi bàn giao. BizMaC làm website cho doanh nghiệp Việt từ năm 2007, đi kèm hướng dẫn vận hành chứ không bàn giao xong là hết.

Khách hàng và các chỉ số lượt theo dõi, độ phủ, doanh thu của một website doanh nghiệp