tl;dr: hoe bevestig je dat je gephished word met behulp van email headers?
Ik heb vandaag een test phishing mail ontvangen, toen ik de mail kreeg vond ik 'm direct onbetrouwbaar en checkte ik de mailheaders.
Toen ik deze checkte merkte ik eigenlijk geen idee heb wat ik in de headers moet checken om zeker te zijn dat deze legitiem is.
Het eerste wat ik wel herkende is dat het return-path email adres wel een legitiem adres binnen de organisatie is, wat googlen vertelde mij dat return email adressen niet gespoofed kunnen worden naar een ander domein dan van waaruit de email verzonden is, al weet ik niet of deze informatie up-to-date is, of dat hier al een weg omheen is gevonden.
Verder zag ik in de header dat er geen SPF is meegezonden, met in de analyse door mxtoolbox.com daarbij de melding "heldpesk@ru.nl does not designate permitted sender hosts". Googlen op deze melding geeft geen nuttige resultaten voor het detecteren van phishing.
Als ik een legitieme mail vanuit de organisatie check, heeft deze echter ook geen SPF, dit doet mij denken dat de organisatie geen SPF gebruikt.
Als laatste nuttige informatie in de header zag ik dat "X-MS-Exchange-Organization-AuthSource" ook een legitiem domein binnen de organisatie gebruikt.
Deze drie elementen in de header deden mij dus geloven dat de mail echt van binnen de organisatie kwam, en dus waarschijnlijk geen phishing mail is.
Nu blijkt dus dat het dus ook geen echte phishing mail is, maar een test phishing mail vanuit de organisatie.
Mijn vraag is nu dus, had ik aan iets in de headers moeten zien dat dit geen legitieme mail was, of was deze door de headers te herkennen als legitiem?
Zou ik bij een echte echte phishing mail door op de zelfde manier de headers te checken deze wel als phishing wel herkennen, of zou ik dan ongeveer hetzelfde kunnen zien?
Reden dat ik dit vraag is dat het mij een slechte opzet lijkt voor een phishing test om dan de mails vanaf een legitiem emailadres te sturen, of dat het toch echt gewoon aan mij ligt dat ik er in getrapt ben.

Ik heb vandaag een test phishing mail ontvangen, toen ik de mail kreeg vond ik 'm direct onbetrouwbaar en checkte ik de mailheaders.
Toen ik deze checkte merkte ik eigenlijk geen idee heb wat ik in de headers moet checken om zeker te zijn dat deze legitiem is.
Het eerste wat ik wel herkende is dat het return-path email adres wel een legitiem adres binnen de organisatie is, wat googlen vertelde mij dat return email adressen niet gespoofed kunnen worden naar een ander domein dan van waaruit de email verzonden is, al weet ik niet of deze informatie up-to-date is, of dat hier al een weg omheen is gevonden.
Verder zag ik in de header dat er geen SPF is meegezonden, met in de analyse door mxtoolbox.com daarbij de melding "heldpesk@ru.nl does not designate permitted sender hosts". Googlen op deze melding geeft geen nuttige resultaten voor het detecteren van phishing.
Als ik een legitieme mail vanuit de organisatie check, heeft deze echter ook geen SPF, dit doet mij denken dat de organisatie geen SPF gebruikt.
Als laatste nuttige informatie in de header zag ik dat "X-MS-Exchange-Organization-AuthSource" ook een legitiem domein binnen de organisatie gebruikt.
Deze drie elementen in de header deden mij dus geloven dat de mail echt van binnen de organisatie kwam, en dus waarschijnlijk geen phishing mail is.
Nu blijkt dus dat het dus ook geen echte phishing mail is, maar een test phishing mail vanuit de organisatie.
Mijn vraag is nu dus, had ik aan iets in de headers moeten zien dat dit geen legitieme mail was, of was deze door de headers te herkennen als legitiem?
Zou ik bij een echte echte phishing mail door op de zelfde manier de headers te checken deze wel als phishing wel herkennen, of zou ik dan ongeveer hetzelfde kunnen zien?
Reden dat ik dit vraag is dat het mij een slechte opzet lijkt voor een phishing test om dan de mails vanaf een legitiem emailadres te sturen, of dat het toch echt gewoon aan mij ligt dat ik er in getrapt ben.
