邮箱被拿下之后:攻击者悄悄建起的转发规则与隐藏后门 图 1
邮箱被拿下之后:攻击者悄悄建起的转发规则与隐藏后门 · 图 1

很多加密用户把邮箱当成普通登录名,却忘了它是几乎所有账号的找回枢纽:交易所、钱包云备份、社交账号、域名注册商,找回入口往往都通向同一个邮箱。正因为如此,攻击者拿下邮箱后经常不立刻改密码、不立刻动手,而是先做一件安静得多也危险得多的事——建一条自动转发或过滤规则。

一、转发规则为什么是性价比最高的后门

主流邮箱服务都支持自动转发和收信规则,这些功能本是效率工具:收到发票自动归档、收到某域名来信自动转发给同事。攻击者的用法恰好是把这些功能反着用。第一条常见规则:把发件域名属于交易所、钱包服务商、验证器服务的邮件,全部密送或转发到一个由他控制的地址。效果是你的验证码、异地登录提醒、提现确认邮件,你和攻击者各收到一份——他永远比你先知道异常,甚至抢在你前面点“这不是我本人操作”来改设置。第二条规则:把安全团队的警告邮件自动标记已读、归档进一个你不会打开的深层文件夹或直接跳过收件箱。你在手机上刷了很久什么都没看到,实际上提醒早就到了,只是被规则吃掉了。第三条更隐蔽:通过已授权的第三方应用或接口在后台同步邮件,表面看没有任何规则变动。

这类手法的可怕之处在于时间差。你直到某天主动查账号才发现异常,而攻击者已经从你的邮箱里“旁听”了几周甚至几个月,有充足时间逐一测试找回流程。

邮箱被拿下之后:攻击者悄悄建起的转发规则与隐藏后门 图 2
邮箱被拿下之后:攻击者悄悄建起的转发规则与隐藏后门 · 图 2

二、几分钟排查清单

定期(至少每季度一次)用网页版完整登录你的主力邮箱做四件事。第一,查转发设置:正规邮箱的转发配置入口里会有已验证的转发地址列表,任何不认识的地址立刻删除;有的服务还会显示“收到邮件时是否保留副本”这类选项,一并核对。第二,查收信规则的全部页面:规则往往分页且默认按“启用”折叠显示,确认每一条都理解其用途,尤其针对特定发件域名的跳过收件箱、删除、归档动作。第三,查已授权的第三方应用与设备会话,不认识的应用撤销授权。第四,查最近登录记录里的陌生设备与地区。注意:这些页面在手机上常被隐藏,必须用桌面版网页端逐项确认。

三、发现可疑规则之后按顺序止损

顺序很重要。第一步,马上改主密码并开启第二因子,先把攻击者的再进入口堵死;第二步,删除陌生转发地址和所有可疑规则,同时改一次邮箱密码让旧会话失效;第三步,强制所有依赖这个邮箱的重要服务退出全部登录会话,重点是交易所和钱包相关服务;第四步,检查这些服务内部有没有在攻击者持有你邮箱期间被改动——安全邮箱地址、提币白名单、防钓鱼码、收款地址簿;第五步,如果资产已出现损失迹象,按各平台流程冻结并保留证据。

四、把邮箱本身当成一级资产来管理

真正的防线在事件发生之前:主力邮箱用一个从未在其他网站注册过的独立地址;密码足够长且唯一,并开启认证器或通行密钥类的第二因子,避开只靠短信的验证方式;重要服务的找回邮箱尽量与登录邮箱错开。本文只提供防御与处置建议,涉及资产变动的操作请按平台官方流程核实,不构成任何投资建议。把邮箱当成和助记词同一等级的资产来维护,多数账号接管剧本就会在执行第一步时失效。