电子邮件欺骗的原理
了解电子邮件为何容易被伪造。
电子邮件欺骗的原理 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
电子邮件建立在信任之上
核心电子邮件协议 SMTP 于 20 世纪 80 年代初设计,当时面向的是一个规模较小且相互信任的研究人员网络。它没有内置的发件人身份验证。
正是这种最初的信任假设,使电子邮件伪造在今天变得如此容易。除非在此基础上叠加 SPF、DKIM 和 DMARC 等额外保护措施,否则任何能够通过 SMTP 与邮件服务器通信的人,都可以声称自己是任意身份。
信封地址与标头地址
一个关键概念是:一封电子邮件实际上有两组地址,并且它们不必一致。
- 信封(MAIL FROM)——供邮件服务器路由邮件和处理退信使用;用户看不到它
- 标头中的发件人地址——电子邮件客户端中显示的“发件人:”行
伪造利用了两者之间的差异:无论邮件实际由谁发送,可见的标头发件人地址都可以写成任意内容。
伪造发件人地址
由于 SMTP 不验证身份,攻击者可以直接将发件人标头设置为受信任的地址。原始 SMTP 通信如下所示:
MAIL FROM:<attacker@evil.example>
RCPT TO:<victim@company.com>
DATA
From: "IT Support" <support@company.com>
Subject: Password reset required
Click here to reset your password...
.伪造为何危险
伪造的电子邮件是多种重大攻击类型的基础:
- 网络钓鱼——诱骗用户输入凭据
- 商业电子邮件入侵(BEC)——冒充高管来授权欺诈性付款
- 恶意软件投递——发送看起来像是来自同事的附件
一封看起来来自您的 CEO 或银行的邮件,更容易被信任并促使收件人采取行动。
精确域名伪造
精确域名伪造会伪造发件人标头,使用您真实的域名,例如 ceo@yourcompany.com。
这是最危险的形式,因为地址确实正确,没有拼写错误可供人察觉。如果没有电子邮件身份验证,接收服务器无法知道这封邮件并非来自您的真实基础设施。
SPF、DKIM 和 DMARC 的主要作用就是阻止精确域名伪造。
相似域名与近似域名
当身份验证阻止精确域名伪造后,攻击者会转而使用自己实际拥有并控制的相似域名:
Legitimate: paypal.com
Lookalikes: paypa1.com (number 1 for letter l)
paypal-secure.com
paypal.com.evil.example
paypaI.com (capital I for lowercase l)显示名称欺骗
即使所有保护措施都已到位,攻击者仍会滥用显示名称,也就是地址前方显示的友好文本。
许多电子邮件客户端,尤其是移动设备上的客户端,只显示显示名称,并隐藏实际地址。因此,来自:
"Acme CEO" <random123@gmail.com>
的邮件可能只显示为 Acme CEO。该地址对于谷歌邮箱来说是合法的,因此身份验证会通过,但用户仍然受到了欺骗。这是身份验证无法解决的人为问题。
阅读电子邮件标头
要调查可疑邮件,请检查完整的标头。标头会记录邮件经过的路径以及身份验证结果。
Return-Path: <bounce@mailer.example>
Received: from mail.evil.example (203.0.113.9)
Received: from relay.company.com (198.51.100.4)
From: "IT Support" <support@company.com>
Authentication-Results: mx.company.com;
spf=fail smtp.mailfrom=evil.example;
dkim=none;
dmarc=fail已接收链能告诉您的信息
已接收标头会形成一条链,应从下往上阅读,以显示邮件经过的每台服务器。
需要警惕的迹象包括:
- 发起服务器不属于所声称的发件人
- 返回路径与发件人域名不匹配
- 可疑或异常的 IP 地理位置
结合身份验证结果行,标头链通常可以快速揭穿伪造邮件。
防御的三大支柱
三种相互补充的标准协同工作,使电子邮件更加可信。每种标准分别解决一个不同的缺口:
- SPF——授权哪些服务器可以代表您的域发送邮件(信封发件人)
- DKIM——使用密码学为邮件签名,使篡改和伪造能够被检测出来
- DMARC——将 SPF 和 DKIM 与可见的发件人标头关联起来,并告知接收方验证失败时应采取的措施
接下来的三节课将分别学习这些标准。
身份验证不是万能药
SPF、DKIM 和 DMARC 可以阻止对您所控制域名的精确域名伪造,但它们无法阻止:
- 攻击者拥有并正确完成身份验证的相似域名
- 显示名称欺骗
- 遭到入侵的合法账户发送真实且通过身份验证的邮件
电子邮件身份验证至关重要,但还必须配合用户安全意识培训和入站过滤。这里同样适用纵深防御原则。
快速检查
检验您对电子邮件伪造的理解。
回顾
您已经了解了电子邮件为何容易被伪造:
- SMTP没有内置的发件人身份验证
- 信封发件人与可见的标头发件人地址不必一致
- 攻击者可以通过精确域名、相似域名和显示名称等手段进行伪造,从而发动网络钓鱼、BEC 和恶意软件投递攻击
- 电子邮件标头和身份验证结果行有助于调查伪造邮件
- SPF、DKIM 和 DMARC可以共同防御精确域名伪造,但并非完整解决方案
接下来,您将学习 SPF 如何授权合法的发件服务器。
常见问题解答
「电子邮件欺骗的原理」课时是免费的吗?
是的 — 「电子邮件欺骗的原理」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「电子邮件欺骗的原理」这节课中我会学到什么?
了解电子邮件为何容易被伪造。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「电子邮件欺骗的原理」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 电子邮件欺骗的原理
- SPF 记录
- DKIM 签名
- DMARC 策略与报告