电子邮件欺骗

The Spark Team
创建:

定义

💡  电子邮件欺骗是指伪造电子邮件中的发件人信息,使其看起来像是来自实际来源以外的其他人。 这条消息可能声称来自您的银行、您的 CEO 或某位同事,而实际上它完全来自其他人。 欺骗本身是一种技术手段,而不是一种骗局。 它是让欺诈性电子邮件看起来合法的伎俩。 之后发生的事情(钓鱼链接、虚假的电汇请求)通常才是真正的目的。

欺骗的工作原理

电子邮件从一开始就没有将发件人验证作为默认功能。 核心协议 SMTP 允许一条消息声称"来自"几乎任何地址,就像您可以在纸质信封上写下任何回信地址一样。 在发送环节没有任何东西能阻止您,这正是为什么自电子邮件诞生以来欺骗就一直可能存在。 

这就是代价高昂之处。 CISA 已记录攻击者如何伪造 CEO 或 CFO 的地址,然后向财务人员发送带有紧急电汇指示的电子邮件。 这个地址乍一看没有问题。 请求显得很紧急。 等到有人再次核实时,钱已经不见了。 这种确切的模式被称为商业电子邮件欺诈(BEC),已给企业造成数十亿美元的报告损失。 

欺骗也是钓鱼邮件中大量内容背后的机制。 这两者经常被混用,但它们并不完全相同。 欺骗是发件人对自己身份撒谎的方式。 钓鱼则是建立在这种谎言之上的更广泛的骗局,通常试图窃取凭据或金钱。

识别欺骗邮件

显示名称是最容易伪造、也最不可信赖的东西。 "CEO 姓名"这几个字任何人都可以输入到发件人字段中。 更重要的是其下方的实际地址,您通常可以通过将鼠标悬停在发件人姓名上或点按它来查看。

留意那些几乎正确的域名:用数字零代替字母"o"、多加一个字母、稍有不同的域名后缀。 这些乍一看很有说服力,而且它们就是被设计成这样的。

意外的紧迫感是另一个迹象,尤其是任何涉及金钱、礼品卡或凭据重置的内容。 像这样的合法请求几乎从不会仅通过电子邮件发送而没有其他验证途径。

阻止欺骗邮件得逞

三种技术防护措施协同工作,使欺骗更难得逞,而这三者都存在于您域名的 DNS 设置中,而不是您的电子邮件客户端中。

SPF 列出了允许代表您的域名发送邮件的邮件服务器。

DKIM 对外发邮件进行加密签名,以便接收服务器可以确认它确实来自您。

DMARC 告诉接收服务器当一条消息未通过这些检查时应该如何处理:隔离它、直接拒绝它,或仍然放行它。

如果您控制着一个域名,设置好这三者并不能阻止您收到欺骗邮件,但它确实能阻止骗子成功伪造您的域名去攻击其他人。 它还与您自己的电子邮件送达率直接相关,因为一个没有正确身份验证的域名在垃圾邮件过滤器眼中,与在试图冒充它的骗子眼中一样可疑。

作为收件人,没有任何设置能阻止所有欺骗邮件,因为这些伪造邮件是专门设计成看起来合法的。 通过第二种渠道验证任何异常情况——打个电话、在其他平台上发条消息——仍然是最可靠的检查方式。

人们对欺骗的常见误解

电子邮件欺骗是违法的吗? 

是的,在大多数司法管辖区中都是违法的,尤其是当它被用于实施欺诈时。 但这并不能阻止它频繁发生,因为跨境执法很困难。

即使我的账户没有被入侵,也会发生欺骗吗? 

是的。 欺骗并不需要访问您的实际账户。 它只是伪造"发件人"字段,这就是为什么您真实的账户可以完全安全,而其他地方仍有人在伪造您的地址。 

将欺骗邮件标记为垃圾邮件能阻止以后的邮件吗? 

不能可靠地做到。 由于欺骗地址每次都在变化,将某一实例标记为垃圾邮件对防止下一封几乎无济于事。 在被冒充的域名上正确实施 DMARC 才是随着时间推移真正减少此类情况的办法。

欺骗与被入侵账户发送垃圾邮件有何不同? 

被入侵的账户是真正被攻破的,这些消息确实来自该账户。 而欺骗邮件根本从未接触过真实的账户。 该地址完全是从其他地方伪造出来的。 双重身份验证有助于防止第一种情况,但它对阻止第二种情况毫无作用,因为欺骗从一开始就根本不需要您的实际凭据。

相关术语

 

The Spark Team
Spark

智能、聚焦、邮件。

超高效兼跨平台:专为静忧收件设计,专心聚焦重要事项。