0Pricing
Cyber Security Academy · 课时

电子邮件欺骗的原理

了解电子邮件为何容易被伪造。

电子邮件欺骗的原理 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

电子邮件建立在信任之上

核心电子邮件协议 SMTP 于 20 世纪 80 年代初设计,当时面向的是一个规模较小且相互信任的研究人员网络。它没有内置的发件人身份验证。

正是这种最初的信任假设,使电子邮件伪造在今天变得如此容易。除非在此基础上叠加 SPF、DKIM 和 DMARC 等额外保护措施,否则任何能够通过 SMTP 与邮件服务器通信的人,都可以声称自己是任意身份。

信封地址与标头地址

一个关键概念是:一封电子邮件实际上有两组地址,并且它们不必一致。

  • 信封(MAIL FROM)——供邮件服务器路由邮件和处理退信使用;用户看不到它
  • 标头中的发件人地址——电子邮件客户端中显示的“发件人:”行

伪造利用了两者之间的差异:无论邮件实际由谁发送,可见的标头发件人地址都可以写成任意内容。

伪造发件人地址

由于 SMTP 不验证身份,攻击者可以直接将发件人标头设置为受信任的地址。原始 SMTP 通信如下所示:

MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required

Click here to reset your password...
.

伪造为何危险

伪造的电子邮件是多种重大攻击类型的基础:

  • 网络钓鱼——诱骗用户输入凭据
  • 商业电子邮件入侵(BEC)——冒充高管来授权欺诈性付款
  • 恶意软件投递——发送看起来像是来自同事的附件

一封看起来来自您的 CEO 或银行的邮件,更容易被信任并促使收件人采取行动。

精确域名伪造

精确域名伪造会伪造发件人标头,使用您真实的域名,例如 ceo@yourcompany.com。

这是最危险的形式,因为地址确实正确,没有拼写错误可供人察觉。如果没有电子邮件身份验证,接收服务器无法知道这封邮件并非来自您的真实基础设施。

SPF、DKIM 和 DMARC 的主要作用就是阻止精确域名伪造。

相似域名与近似域名

当身份验证阻止精确域名伪造后,攻击者会转而使用自己实际拥有并控制的相似域名:

Legitimate:   paypal.com
Lookalikes:   paypa1.com      (number 1 for letter l)
              paypal-secure.com
              paypal.com.evil.example
              paypaI.com      (capital I for lowercase l)

显示名称欺骗

即使所有保护措施都已到位,攻击者仍会滥用显示名称,也就是地址前方显示的友好文本。

许多电子邮件客户端,尤其是移动设备上的客户端,只显示显示名称,并隐藏实际地址。因此,来自:

"Acme CEO" <random123@gmail.com>

的邮件可能只显示为 Acme CEO。该地址对于谷歌邮箱来说是合法的,因此身份验证会通过,但用户仍然受到了欺骗。这是身份验证无法解决的人为问题。

阅读电子邮件标头

要调查可疑邮件,请检查完整的标头。标头会记录邮件经过的路径以及身份验证结果。

Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
  spf=fail smtp.mailfrom=evil.example;
  dkim=none;
  dmarc=fail

已接收链能告诉您的信息

已接收标头会形成一条链,应从下往上阅读,以显示邮件经过的每台服务器。

需要警惕的迹象包括:

  • 发起服务器不属于所声称的发件人
  • 返回路径与发件人域名不匹配
  • 可疑或异常的 IP 地理位置

结合身份验证结果行,标头链通常可以快速揭穿伪造邮件。

防御的三大支柱

三种相互补充的标准协同工作,使电子邮件更加可信。每种标准分别解决一个不同的缺口:

  • SPF——授权哪些服务器可以代表您的域发送邮件(信封发件人)
  • DKIM——使用密码学为邮件签名,使篡改和伪造能够被检测出来
  • DMARC——将 SPF 和 DKIM 与可见的发件人标头关联起来,并告知接收方验证失败时应采取的措施

接下来的三节课将分别学习这些标准。

身份验证不是万能药

SPF、DKIM 和 DMARC 可以阻止对您所控制域名的精确域名伪造,但它们无法阻止:

  • 攻击者拥有并正确完成身份验证的相似域名
  • 显示名称欺骗
  • 遭到入侵的合法账户发送真实且通过身份验证的邮件

电子邮件身份验证至关重要,但还必须配合用户安全意识培训和入站过滤。这里同样适用纵深防御原则。

快速检查

检验您对电子邮件伪造的理解。

回顾

您已经了解了电子邮件为何容易被伪造:

  • SMTP没有内置的发件人身份验证
  • 信封发件人与可见的标头发件人地址不必一致
  • 攻击者可以通过精确域名、相似域名和显示名称等手段进行伪造,从而发动网络钓鱼、BEC 和恶意软件投递攻击
  • 电子邮件标头和身份验证结果行有助于调查伪造邮件
  • SPF、DKIM 和 DMARC可以共同防御精确域名伪造,但并非完整解决方案

接下来,您将学习 SPF 如何授权合法的发件服务器。

常见问题解答

「电子邮件欺骗的原理」课时是免费的吗?

是的 — 「电子邮件欺骗的原理」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「电子邮件欺骗的原理」这节课中我会学到什么?

了解电子邮件为何容易被伪造。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「电子邮件欺骗的原理」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 电子邮件欺骗的原理
  2. SPF 记录
  3. DKIM 签名
  4. DMARC 策略与报告
← 返回 Cyber Security Academy