三种不同的机制

域名欺骗是指未经授权冒用发送者域名的行为。仿冒域名冒充则使用一个与可信域名相似但不同的域名。账户盗用则是通过访问真实的邮箱或授权的发送系统。这些机制需要不同的证据和遏制措施。

熟悉的显示名称无法验证发件人身份。通过SPF或DKIM验证的消息仍然可能包含未经授权的付款指令。首先确定地址和已验证的域名,然后调查业务请求是否获得授权。

在受信任环境中读取标头

保留原始邮件并检查“发件人”、“回复”、“返回路径”、“接收”和“Authentication-Results”字段。身份验证结果必须来自受信任的接收系统;攻击者提供或不可信的邮件头不具有权威性。

SPF评估信封域的授权发送主机。DKIM验证与签名域关联的签名。DMARC检查与可见发件人(From)域的对齐。这些均不能验证付款请求内容的合法性。

调查真实的邮箱被入侵事件

授权平台日志可能显示可疑登录、转发规则、委派访问或安全更改。可用性取决于平台、许可、保留策略和收集权限。日志缺失并不能证明未发生泄露。

与管理员协调遏制措施。保留相关记录,审查访问权限并遵循组织的事件处理程序。未经许可,请勿尝试访问邮箱。

  • 区分声称的发件人、信封发件人和已认证域。
  • 识别提供认证结果的接收系统。
  • 检查拼写、相似域名和已更改的回复地址(Reply-To)值。
  • 保留授权账户日志和邮箱规则。
  • 将域名观察与身份结论分开。

来源与延伸阅读

RFC 8601,Authentication-Results标头RFC 7489,DMARCFBI,商业电子邮件诈骗
此资源支持调查分类。它不是法律建议、归因判断,也不是网站安全的认证。