帮助公众识别伪造发件人、诱导性内容、恶意附件等邮件类钓鱼攻击,保护邮箱和账户安全
不法分子利用电子邮件系统,通过伪造发件人地址、构造诱导性正文内容或携带恶意代码附件,旨在诱导收件人泄露敏感信息、验证身份、下载恶意程序或访问钓鱼网站的电子邮件。
从信封路由、内容文本、附件载荷、链接跳转四个维度识别钓鱼邮件
通过具体案例加深对各类识别特征的理解
| 特征类别 | 典型示例 | 识别依据 |
|---|---|---|
| 发件人伪装 | 显示名"Apple官方客服",邮箱 service@apple-support.biz | 利用邮件客户端优先显示"显示名"伪造官方身份 |
| 域内高管仿冒 | 显示名"张三 总经理",邮箱 zhangsan.im@company.com | 注册相似域名或利用子域名接管漏洞伪装高管 |
| 协议验证失败 | SPF Check: Fail / DKIM Signature: Bad | SPF失败表明IP未被授权;DKIM失败表明内容被篡改 |
| 路由地理错位 | 发件IP位于非业务关联国,声称实体为国内银行 | 利用境外肉鸡或代理服务器发送,位置与业务逻辑冲突 |
| 发件人信誉极低 | 域名注册时间2026-03-27,WHOIS隐私保护开启 | 新注册域名(小于24小时)且无历史信誉记录 |
| 特征类别 | 典型示例 | 识别依据 |
|---|---|---|
| 紧急感诱导 | 标题"【紧急】您的账户将在24小时后冻结!" | 利用社会工程学制造恐慌,诱导用户未核实即点击 |
| 利益诱惑 | 标题"恭喜!您获得了10,000 USDT空投" | 结合热点利用贪婪心理,指向伪造钱包授权页面 |
| 语义混淆技术 | 正文包含不可见字符:"Yοur Acϲount Neеds Verifіcation" | 利用同形异义字或零宽字符绕过关键词匹配 |
| 伪装链接 | 显示"点击访问 Microsoft 官网",实际href指向 hxxp://micros0ft-update.ru/login | 锚文本显示合法品牌,底层代码指向恶意站点 |
| 图片化文本 | 正文仅为一张长图,无任何纯文本内容 | 规避邮件网关基于纯文本的关键词扫描策略 |
| 特征类别 | 典型示例 | 识别依据 |
|---|---|---|
| 双后缀伪装 | 文件名"会议纪要.pdf.exe"、"薪资单.zip.js" | 利用系统隐藏已知扩展名,让用户误以为是文档 |
| 宏病毒诱导 | Word文档内容"请启用编辑以查看内容" | 文档内容为空或诱导语句,核心是诱骗启用VBA宏 |
| 脚本类附件 | 附件类型.vbs、.js、.wsf、.hta | 直接携带脚本文件,一旦执行静默下载木马 |
| 伪装文档图标 | 文件图标Adobe PDF,实际类型HTML Application (.hta) | 利用文件关联图标欺骗,实则为可执行恶意应用 |
| 加密压缩包 | 附件为.zip或.rar格式,且设置密码 | 通过加密压缩包绕过沙箱检测,密码在正文告知 |
掌握以下要点,有效防范钓鱼邮件攻击
不要只看显示名,点击发件人查看完整邮箱地址。警惕免费邮箱仿冒官方机构。
鼠标悬停在链接上查看真实跳转地址,不点击来源不明的链接和附件。
对"账户冻结"、"立即验证"、"限时"等制造紧迫感的邮件保持高度警惕。
对.exe、.js、.vbs等可疑附件坚决不打开。Office文档不随意"启用内容"。
关注SPF/DKIM/DMARC验证结果,使用支持安全验证的邮件客户端。
发现可疑钓鱼邮件,及时向工作组或邮件服务提供商举报。
面向企业IT管理员与邮件系统运维人员的技术防护策略,构建邮件安全防线