邮箱界面里的发件人名称和地址很像已经验证的身份,但从技术上说,它们只是邮件中的字段。伪造攻击利用了这层差异,让攻击者无需控制真实账号,也能展示一个看似可信的发件人。
几种冒充方式不要混淆
| 方式 | 改变了什么 | 风险 |
|---|---|---|
| From 伪造 | 可见发件人地址被伪造 | 邮件看起来像来自真实域名 |
| 相似域名 | 攻击者注册近似域名 | 用户可能忽略细微拼写差异 |
| 显示名称冒充 | 只复制友好名称 | 熟悉名称掩盖完全不同的地址 |
| 真实账号被盗 | 攻击者真正控制合法邮箱 | 因为账号本身真实,认证可能通过 |
SPF、DKIM 和 DMARC 能提供什么
SPF 声明哪些服务器可代表域名发送邮件,DKIM 使用加密签名,DMARC 则把认证结果与可见 From 域名关联,并允许域名发布失败处理策略。
这些机制能减少简单伪造,但不能保证所有通过认证的邮件都安全。相似域名可以为自己正确认证,被盗的真实账号也可能发送恶意邮件。
收件人可以检查什么
- 展开完整发件人地址,不只看显示名称。
- 逐字符检查域名。
- 敏感请求要看 Reply-To 是否异常。
- 有条件时查看 SPF/DKIM/DMARC 结果。
- 重要请求通过独立渠道再次确认。
From 是一个声明,不是绝对证明。请求越敏感,就越应该结合精确域名、上下文、认证结果和独立核验。
把这个威胁放回真实场景
来源与延伸阅读
短期任务需要一个独立收件箱?
当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。
创建临时邮箱