image

Politie implementeert standaard die geverifieerde logo's in e-mailclients toont

woensdag 12 juni 2024, 11:50 door Redactie, 7 reacties

De politie heeft als één van de eerste overheidsinstellingen BIMI geïmplementeerd, een e-mailstandaard die geverifieerde logo's in ondersteunende e-mailclients toont. BIMI staat voor Brand Indicators for Message Identification en is een in 2020 geïntroduceerde standaard die het mogelijk maakt om het geverifieerde logo van een organisatie te laten zien in de mailbox van de ontvanger.

Hiervoor moet de organisatie een txt-record in de dns van het betreffende domein opnemen. Daarmee kan een svg-bestand worden opgegeven dat als logo wordt weergegeven. De ontvangende mailprovider verifieert de e-mail en kan vervolgens het opgegeven logo aan gebruikers weergeven. BIMI wordt alleen getoond wanneer de betreffende organisatie ook gebruikmaakt van DMARC. Dit is een protocol dat gespoofte e-mails moet detecteren en voorkomen en wordt boven twee andere standaarden gebruikt, namelijk Sender Policy Framework (SPF) and DomainKeys Identified Mail (DKIM).

"Voor de Politie is het van maatschappelijk belang dat de communicatie met de Politie veilig, integer en zichtbaar is. En dat wij als organisatie het maximale doen om dit te handhaven", zegt Peter Gelhard van de politie tegenover SIDN. Volgens Gelhard is de politie voor zover hij weet naast de Belastingdienst de enige overheidsorganisatie die BIMI al geïmplementeerd heeft. De acceptatie van BIMI verschilt per mailprovider. Zo accepteert Google het wel, maar Microsoft alleen voor Dynamics 365 en niet voor Exchange en andere producten.

De standaard vereist ook een Verified Mark Certificate (VMC), een certificaat van echtheid dat bevestigt dat het logo daadwerkelijk van de organisatie is. Het logo moet ook een geregistreerd beeldmerk zijn. Een andere drempel is dat niet ieder logo geschikt is. Zo past een langgerekt beeldmerk niet in de cirkelvormige logoruimte van veel mailproviders. Critici stellen dat BIMI vooral belangrijk voor marketeers is. De standaard is bedacht door Google, alsmede Mailchimp, SendGrid, Fastmail, Proofpoint, Validity, Valimail en Yahoo.

Reacties (7)
12-06-2024, 12:22 door Anoniem
Hoera een nodeloze implementatie voor inderdaad iets wat voor markteteers is ontwikkeld.
Wat is veiliger een logo standaard tonen of media download standaard voorkomen van enige mail.
Rara welke zal het zijn.

Oh wat is dat wordt het logo gebruikt als tracking pixel? Oh jee overtreding van GDPR.
Wel gelukkig kan men het vast wel melden aan de juiste instanties

Wat zeg je door inclusiviteit van een logo functie zit er een nieuwe aanvals vector in de software voor bad actors om gebruik van te maken?
https://www.zone.eu/blog/2024/05/17/bimi-and-dmarc-cant-save-you/

This is not an issue in a particular software product but rather a vulnerability resulting from loose interpretations of the standard across numerous implementations that span the vast e-mail ecosystem.

Using this vulnerability, attackers can create forged emails that still pass DKIM’s cryptographic checks that can then be easily replayed to reach the intended victim. These bogus emails are likely to also pass DMARC (Domain-based Message Authentication Reporting and Conformance) policies. Significant amount of organisations worldwide expect DMARC to prevent certain types of phishing attacks both against themselves but also against their recipients.

The severity of this problem has significantly increased with the advent of BIMI (Brand Indicators for Message Identification). BIMI depends on DMARC to verify the authenticity of messages. As a result, if the message passes all these checks, some email services like for example Apple Mail and Gmail will display a brand logo, but this time next to a forged email. Users are instructed by the UI to trust BIMI-branded e-mails, making these modified letters especially legitimate-looking and trustworthy.
Oopsss

Stelletje ama...
12-06-2024, 12:51 door Anoniem
Tegen de tijd dat ik een mailtje van de popo zou krijgen, is het tijd me serieus zorgen te maken. Met of zonder logo...
12-06-2024, 13:08 door Anoniem
Vroeger, op Usenet, had je https://en.wikipedia.org/wiki/X-Face. Daar waren ook plugins voor in Thunderbird.
12-06-2024, 15:12 door Briolet - Bijgewerkt: 12-06-2024, 15:16
De standaard vereist ook een Verified Mark Certificate (VMC), …

Ik heb even gekeken. Bij Digicert kost zo'n certificaat USD 1488.- per jaar. Bij Entrust USD 1299.-. Veel geld voor iets wat de meeste consumenten toch niets zegt.

Alles zal afhangen hoe goed die aangemelde logo's gecontroleerd worden op gelijkenis met reeds gedeponeerde logo's.
12-06-2024, 16:41 door Anoniem
Door Anoniem: Tegen de tijd dat ik een mailtje van de popo zou krijgen, is het tijd me serieus zorgen te maken. Met of zonder logo...

Ja, je kan dan slachtoffer zijn geweest en aangifte hebben gedaan. Dat is best vervelend.

Of moet ik tussen de regeltjes doorlezen dat je denk dat je een email van de politie krijgt als ze een onderzoek naar je gestart zijn?
12-06-2024, 16:49 door Erik van Straten
Wanneer gaan we, met z'n allen, nou eens inzien dat authenticatie zinloos is, ofwel als impersonatie simpel is ofwel als dit lastig is maar veel mensen er sowieso intrappen? Zucht...

(Puzzeltje: welke van de 18 domeinnamen in het grijze blok in https://security.nl/posting/845568 zijn hoogstwaarschijnlijk authentiek? Antwoorden graag onderaan die pagina, toelichtingen waarom zijn welkom).
13-06-2024, 01:36 door Anoniem
Email is nooit gemaakt met beveiliging in gedachte, het is lastig om dat te implementeren zonder de backwards compatibility te schaden.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.