三种不同的机制
域名欺骗是指未经授权冒用发送者域名的行为。仿冒域名冒充则使用一个与可信域名相似但不同的域名。账户盗用则是通过访问真实的邮箱或授权的发送系统。这些机制需要不同的证据和遏制措施。
熟悉的显示名称无法验证发件人身份。通过SPF或DKIM验证的消息仍然可能包含未经授权的付款指令。首先确定地址和已验证的域名,然后调查业务请求是否获得授权。
在受信任环境中读取标头
保留原始邮件并检查“发件人”、“回复”、“返回路径”、“接收”和“Authentication-Results”字段。身份验证结果必须来自受信任的接收系统;攻击者提供或不可信的邮件头不具有权威性。
SPF评估信封域的授权发送主机。DKIM验证与签名域关联的签名。DMARC检查与可见发件人(From)域的对齐。这些均不能验证付款请求内容的合法性。
调查真实的邮箱被入侵事件
授权平台日志可能显示可疑登录、转发规则、委派访问或安全更改。可用性取决于平台、许可、保留策略和收集权限。日志缺失并不能证明未发生泄露。
与管理员协调遏制措施。保留相关记录,审查访问权限并遵循组织的事件处理程序。未经许可,请勿尝试访问邮箱。
- 区分声称的发件人、信封发件人和已认证域。
- 识别提供认证结果的接收系统。
- 检查拼写、相似域名和已更改的回复地址(Reply-To)值。
- 保留授权账户日志和邮箱规则。
- 将域名观察与身份结论分开。
来源与延伸阅读
RFC 8601,Authentication-Results标头RFC 7489,DMARCFBI,商业电子邮件诈骗此资源支持调查分类。它不是法律建议、归因判断,也不是网站安全的认证。
