
你的邮箱正在被滥用——这不是谣言,是每天都会发生的真实威胁
Diebug
一封看起来正常的邮件,可能已经让你失去了整个系统
上周,一家中型企业的 IT 管理员接到一个内部报告:有员工反馈收到了一封来自”IT部门”的邮件,要求密码重置。这名员工按照邮件中的链接输入了用户名和密码,结果三个小时后面试系统的日志显示,攻击者已经从内部网络深处横向移动了至少五个系统。
这是一个真实的案例。攻击者没有绕过任何防火墙,没有利用任何零日漏洞——他们只是发了一封看起来非常合理的邮件。而这封邮件能够成功,恰恰是因为大多数组织在邮件安全配置上存在系统性缺陷。
我做安全运营这么多年,见过太多类似的案例。企业部署了昂贵的邮件安全网关,配置了复杂的防火墙规则,但攻击者只需要一封精心设计的邮件,就能让所有这些投入化为乌有。
邮件为什么是攻击者的首选入口
理解邮件安全,首先要理解攻击者为什么偏爱邮件。
原因很简单:邮件是一种基于信任的通信方式。当你收到一封来自老板、同事或知名服务商的邮件时,你天然会降低警惕。这种信任机制是互联网最基础的设计之一,但也是最容易被利用的弱点。
从技术角度看,邮件协议(SMTP)在设计之初并没有考虑安全性。它诞生于一个互相信任的网络环境中,发送方可以轻易伪造发件人地址。虽然后来出现了 SPF、DKIM、DMARC 等防护机制,但它们的部署率仍然不够高,而且很多组织只配置了其中的一部分。
更麻烦的是,攻击者在不断进化。早期的钓鱼邮件粗糙不堪,稍微有点经验的人一眼就能识破。但现在的攻击者利用 AI 生成邮件内容,针对特定目标定制话术,甚至能准确说出你最近的工作项目。这种”鱼叉式钓鱼”的成功率比广撒网式的 phishing 高出数十倍。
SPF、DKIM、DMARC:邮件安全的三驾马车
SPF:最简单的第一道防线
SPF(Sender Policy Framework)是邮件安全中最基础也是最容易理解的机制。它的工作原理是在 DNS 中记录一个域名允许哪些邮件服务器代表该域名发送邮件。
很多企业听说过这三个术语,但不一定真正理解它们的作用和相互关系。
SPF(Sender Policy Framework) 是最简单的一层。它在 DNS 中记录了一个域名允许哪些邮件服务器发送邮件。当接收方收到一封声称来自某个域名的邮件时,可以查询该域名的 SPF 记录,验证发件服务器是否在授权列表中。
问题是:SPF 只能防止发件人地址被伪造,不能防止邮件内容被篡改。而且 SPF 有一个著名的漏洞——转发邮件时会导致 SPF 失败,很多组织因此选择了宽松策略。
DKIM(DomainKeys Identified Mail) 解决了内容完整性的问题。它在邮件中添加了一个数字签名,接收方可以用域名的公钥验证这封邮件确实来自该域名且未被篡改。DKIM 的关键在于密钥管理——私钥存储在发送邮件的服务器上,公钥发布在 DNS 中。如果私钥泄露,攻击者就可以伪造有效签名的邮件。
DMARC(Domain-based Message Authentication, Reporting and Conformance) 是这三者中最重要的一层。它把 SPF 和 DKIM 结合起来,定义了一个明确的策略:当邮件未能通过 SPF 或 DKIM 验证时,接收方应该怎么做——是拒绝、放入垃圾邮件箱还是接受。更重要的是,DMARC 提供了报告机制,域名所有者可以收到关于其域名被用于垃圾邮件的详细报告。
很多组织只配置了 SPF,忽略了 DKIM 和 DMARC。这是一个严重的错误。DMARC 不仅提供了更强的保护,还能让你发现你的域名正在被谁滥用。
除了邮件协议本身:这些设置同样关键
两步验证:最后的安全屏障
即使 SPF/DKIM/DMARC 配置完善,如果攻击者获取了你的密码,仍然可以登录你的邮箱。两步验证(2FA)提供了额外的保护层。
即使 SPF/DKIM/DMARC 配置完善,攻击者仍然可以通过其他方式入侵你的邮箱。
两步验证(2FA) 是最有效的额外保护层。如果你的邮箱已经开启了 2FA,即使攻击者窃取了你的密码,他们仍然无法登录。建议使用 TOTP 应用或硬件密钥,而不是短信验证——短信验证容易被 SIM 卡交换攻击绕过。
邮件客户端的安全设置 也经常被忽视。很多邮件客户端默认启用”自动下载图片”功能,这意味着发件人可以知道你的邮件何时被打开、在什么设备上打开。在设置中禁用自动加载外部图片,只在你信任的发件人邮件中手动加载图片。
附件安全 是另一个薄弱环节。攻击者经常通过恶意附件传播勒索软件。对于不熟悉的发件人发来的附件,最好的做法是在隔离环境中打开,或者要求发件人通过其他渠道确认。
链接验证习惯 至关重要。不要把鼠标悬停在链接上就认为安全——现在很多钓鱼链接会使用 URL 重定向或相似域名来伪装。在浏览器中打开链接前,检查实际的目标 URL。
给个人用户的实用建议
如果你是一个普通用户,不太关心技术细节,以下几条建议足以大幅提升你的邮件安全:
启用两步验证。这是成本最低、效果最好的安全措施。几乎所有主流邮箱都支持。
对紧急请求保持怀疑。如果收到来自同事或领导的紧急邮件,要求你立即转账或提供敏感信息,先通过电话或即时通讯工具确认。
定期检查收件箱转发规则。攻击者常在入侵账号后设置收件箱转发规则,把所有邮件复制一份到自己控制的邮箱。在邮箱设置中检查是否有陌生的转发规则。
使用独立的密码管理器。不要在所有网站使用同一个密码。即使某个网站的数据泄露,你的其他账户仍然是安全的。
保持邮件客户端更新。邮件客户端的漏洞同样可能被利用来窃取信息或执行恶意代码。
邮件安全的本质是:没有绝对的安全,只有不断增加的攻击成本。当你把 SPF、DKIM、DMARC、2FA 这些措施全部启用后,攻击者需要你付出极大的努力才能突破第一道防线——而大多数攻击者是按效率行事的,他们会转向更容易的目标。