判断一封“账号异常”邮件,看正文措辞、看 logo、看语气都不可靠,因为这些全是可以填的文字。可依赖的只有服务器帮你记录下来的那几个字段。这一篇只讲技术细节,不谈“不要相信陌生邮件”这类废话。
六个字段依次看什么
| 字段 | 它真正代表什么 | 典型危险信号 |
|---|---|---|
| From | 显示出来的发件人,显示名可以随便写 | 名字是某银行,挂着的域名却不是官方域 |
| Return-Path | 退信回到哪个地址 | 与 From 完全不同域 |
| Reply-To | 你点回复时实际发给谁 | 回复进了一个陌生邮箱 |
| Received 链 | 邮件经过的每一跳服务器 | 最近一跳是陌生主机名或便宜的 VPS |
| Authentication-Results | 收件方对 SPF、DKIM、DMARC 的校验结果 | 自称官方但 SPF=fail 或 DKIM=none |
| 链接的真实主机名 | 链接背后那个域名,不是锚文本上的字 | 锚文本写官方域,指向多了 -verify 或 .top |
六个字段不需要全部看,但前三个加 Authentication-Results 这四个如果全部指向正常,风险已经很低。反过来,只要 From 的域、链接域、Reply-To 中有两个对不上,不用读正文就可以删。
在哪里看到它们
| 邮箱 | 在哪里看原始邮件 |
|---|---|
| Outlook 网页版 | 右上角三点 → 查看 → 查看邮件的原始标头 |
| Outlook 客户端 | 邮件属性(文件 → 信息 → 属性)底部的互联网标头 |
| QQ / Foxmail 邮箱网页版 | 邮件底部或右侧菜单 → 显示原始邮件 / 查看源文件 |
| 163 等网页邮箱 | 更多菜单 → 原始邮件,部分只给部分字段 |
看到一大片看不懂的文字很正常。你只需要搜四个关键字:From、Reply-To、Return-Path、spf。搜不到就把邮件往右拉,或者点展开标头。
域名怎么比:只读“注册部分”
拿一个链接主机名,从右往左数,先判断它是不是带二级后缀(比如 com.cn、org.cn、co.uk)。普通 com 后缀看最后两段,中文域名看最后三段。这一段才是有人真金白银注册并过户的东西,前面的子域名全部可以堆砌。
因此 paypal-secure.example.com 的真实主体是 example.com,和 PayPal 无关。同理,把官方域作为子域名挂在别人的域上,是一类老做法,但是依旧大量在用。
哪些情形看起来真但其实无用
| 你看到 | 看起来为什么真 | 实际上是什么 |
|---|---|---|
| 发件人显示为“客服中心” | 名字看着很正规 | 显示名任何人能写,要看到的是括号里的域 |
| 落款有公司名、工号、客服电话 | 细节很具象 | 这些都是模板里的文字,和身份无关 |
| 域名里包含官方关键字 | paypal-secure.example.com 里有 paypal | 真正注册的是 example.com |
| 邮件能回信还有人处理 | 以为已经验过身份 | 回信进了对方自己搭的邮箱,和官方无关 |
拿不准时的三步
第一步,不点。要处理那件事就从浏览器手输官方地址,或者直接用 App 里已登录的入口,不要从邮件里的链接走。
第二步,从官方渠道确认。注意这里又有一个循环风险:不要用邮件里给的那个电话和网址去确认,那是他们提供的。
第三步,已经点了链接并输过密码,那么四件事必做:改密码;查看该账户的登录设备列表并踢掉不认识;重点检查邮件转发规则、自定义收信规则和第三方应用授权,攻击者拿到账户后常先加一条转发;检查两步验证是否被关或换了手机号。这四步里第三项最容易被漏,也最关键,因为一条转发规则可以让你自己的邮箱被长期抄一份。
最后一句
邮件正文是对方写的,邮件头是服务器记的。只要你看的是后者,判定成本其实特别低。