Bu konuda biraz temel bilgiye sahibim. Daha detaylı bilgi için daha detaylı bir araştırma gerekiyor.
Öncelikle mail sistemi bildiğimiz posta sistemine benzer çalışıyor. Elinizde bir posta mektubu, gönderici adresi ve alıcı adresi bilgisi yer alıyor. Gönderici adresine istediğinizi yazabilmeniz maalesef doğal olarak mümkün. Normal posta sisteminde de böyleydi eskiden. Pulu yapıştırıp kutuya atıyordunuz ve gidiyordu.
Elbette elektronik posta sistemi oldukça gelişmiş protokollere sahip. Bu verdiğim örnekteki gibi kötüye kullanımı zorlaştıran bir kaç güvenlik önlemi mevcut;
- Kimlik doğrulama: DKIM, SPF, DMARC gibi doğrulamalarla alıcı posta kutusu gelen mailin gerçekliğini kontrol eder. Bu kontrolleri yapmayan posta kutularına da her türlü mail gelir spam botlarından doğal olarak. Ve o kutulara sizin adınıza da mail gelebilir.
- SSL'i zaten anlatmama gerek yok. Ancak mevcut senaryoda SSL'siz olarak da gönderilebilir.
- Ve diğer konudan ilgisiz önlemler...
Eğer sizin adınıza bir gmail hesabından başka bir gmail hesabına mail ulaşabiliyorsa bunun spoofing olmadığına eminim. Eğer spoofing ise google'ın ciddi bir problemi var denebilir. Ancak mart ayından bu yana bunun böyle kalabilecek olması pek mümkün değil.
Benim tahminimce burada kullanıcının kendi güvenliği ile ilgili bir problem var.
Örneğin outlook sizin adınıza posta gönderebilir ve bunu 2FA sadece giriş yaparken kontrol eder. Sonrasında yetkilidir. Bu postayı da google'ın smtp sunucusuna emir yollayarak gönderir. Yani bu şekilde yetkilendirilmiş birşeylerin var olabilmesi bana daha olası geliyor.
Zira dediğim gibi bir gmailden gayet güvenli bir posta kutusuna mail gönderildiğinde ulaşabilirken dışarıdan gönderici alanına sizin mail adresiniz yazıldığında bu güvenli posta kutuları onları kesinlikle kontrol edecektir ve spam olarak bile ulaştırmayacaktır.