最新消息: 预先成其事必先利其器

邮件里那句“你的账号存在异常”,只看六个头字段就能判真假

2 浏览 邮件安全 钓鱼邮件 邮件头

判断一封“账号异常”邮件,看正文措辞、看 logo、看语气都不可靠,因为这些全是可以填的文字。可依赖的只有服务器帮你记录下来的那几个字段。这一篇只讲技术细节,不谈“不要相信陌生邮件”这类废话。

六个字段依次看什么

字段 它真正代表什么 典型危险信号
From 显示出来的发件人,显示名可以随便写 名字是某银行,挂着的域名却不是官方域
Return-Path 退信回到哪个地址 与 From 完全不同域
Reply-To 你点回复时实际发给谁 回复进了一个陌生邮箱
Received 链 邮件经过的每一跳服务器 最近一跳是陌生主机名或便宜的 VPS
Authentication-Results 收件方对 SPF、DKIM、DMARC 的校验结果 自称官方但 SPF=fail 或 DKIM=none
链接的真实主机名 链接背后那个域名,不是锚文本上的字 锚文本写官方域,指向多了 -verify 或 .top

六个字段不需要全部看,但前三个加 Authentication-Results 这四个如果全部指向正常,风险已经很低。反过来,只要 From 的域、链接域、Reply-To 中有两个对不上,不用读正文就可以删。

在哪里看到它们

邮箱 在哪里看原始邮件
Outlook 网页版 右上角三点 → 查看 → 查看邮件的原始标头
Outlook 客户端 邮件属性(文件 → 信息 → 属性)底部的互联网标头
QQ / Foxmail 邮箱网页版 邮件底部或右侧菜单 → 显示原始邮件 / 查看源文件
163 等网页邮箱 更多菜单 → 原始邮件,部分只给部分字段

看到一大片看不懂的文字很正常。你只需要搜四个关键字:From、Reply-To、Return-Path、spf。搜不到就把邮件往右拉,或者点展开标头。

域名怎么比:只读“注册部分”

拿一个链接主机名,从右往左数,先判断它是不是带二级后缀(比如 com.cn、org.cn、co.uk)。普通 com 后缀看最后两段,中文域名看最后三段。这一段才是有人真金白银注册并过户的东西,前面的子域名全部可以堆砌。

因此 paypal-secure.example.com 的真实主体是 example.com,和 PayPal 无关。同理,把官方域作为子域名挂在别人的域上,是一类老做法,但是依旧大量在用。

哪些情形看起来真但其实无用

你看到 看起来为什么真 实际上是什么
发件人显示为“客服中心” 名字看着很正规 显示名任何人能写,要看到的是括号里的域
落款有公司名、工号、客服电话 细节很具象 这些都是模板里的文字,和身份无关
域名里包含官方关键字 paypal-secure.example.com 里有 paypal 真正注册的是 example.com
邮件能回信还有人处理 以为已经验过身份 回信进了对方自己搭的邮箱,和官方无关

拿不准时的三步

第一步,不点。要处理那件事就从浏览器手输官方地址,或者直接用 App 里已登录的入口,不要从邮件里的链接走。

第二步,从官方渠道确认。注意这里又有一个循环风险:不要用邮件里给的那个电话和网址去确认,那是他们提供的。

第三步,已经点了链接并输过密码,那么四件事必做:改密码;查看该账户的登录设备列表并踢掉不认识;重点检查邮件转发规则、自定义收信规则和第三方应用授权,攻击者拿到账户后常先加一条转发;检查两步验证是否被关或换了手机号。这四步里第三项最容易被漏,也最关键,因为一条转发规则可以让你自己的邮箱被长期抄一份。

最后一句

邮件正文是对方写的,邮件头是服务器记的。只要你看的是后者,判定成本其实特别低。