邮箱设置页里的隐藏后门:转发规则、第三方授权与应用密码一次查完 图 1
邮箱设置页里的隐藏后门:转发规则、第三方授权与应用密码一次查完 · 图 1

邮箱是加密用户账号体系的地基:交易所登录验证码、钱包服务通知、各类平台的密码重置,大多压在这个邮箱上。攻击者也清楚这一点,所以近两年针对邮箱的手法悄悄变了——不再急着偷你的密码,而是偷一条”规则”。密码是你的,规则可以在你不知情的情况下长期替你收信、替你转发。这篇文章讲的就是怎么翻出这些看不见的后门。

一、第一检查位:转发规则与代收设置

几乎所有主流邮箱都提供两种能力:把收到的邮件自动转发到另一个地址,或用其他邮箱代收本邮箱的邮件。它们本来是给协作和归档用的正常功能,也是账号被接管后最常用的驻留手段:攻击者建一条”含某关键词的邮件转发给外部地址”的规则,你的交易所验证码就在你毫无感觉时同步到了对方邮箱。多数邮箱在设置里能列出全部转发地址和收信规则,重点看三样:有没有你不认识的转发地址;有没有规则带”跳过收件箱""已读""归档""删除”字样——这类规则的目的是让被转发的邮件在你这边不留痕迹;规则的创建时间。检查这件事花五分钟,建议写进季度账号体检清单,同时在异常高发期临时加查一次。

邮箱设置页里的隐藏后门:转发规则、第三方授权与应用密码一次查完 图 2
邮箱设置页里的隐藏后门:转发规则、第三方授权与应用密码一次查完 · 图 2

二、第二检查位:第三方应用授权

另一种更隐蔽的路径根本不动邮箱设置:钓鱼页不再骗密码,而是把你导到一次”合法”的授权流程——页面写着”连接邮箱以同步发票""验证邮箱接收空投”,点下去走的是标准授权协议,你授权的是一个第三方应用读取、发送、甚至管理你邮件的权限。这种授权同样可以顺手创建转发规则、搜出历史验证码邮件。检查位置在账号安全页的”第三方应用连接/已授权应用”列表,逐个看名字和权限说明,来源不明的直接撤销;凡是”连邮箱领奖""连邮箱验证”的页面,无论包装多精致,一律当作敌意场景处理。

三、第三检查位:应用专用密码

如果你的账号开启了较强验证,某些旧客户端或脚本会要求使用”应用专用密码”——一串跳过二次验证、直接供某个客户端登录的长密码。它的危险在于天然绕过二验:一串被遗忘的旧应用密码,等于一封常开的后门。到账号设置的应用密码列表里清一遍,不认识的全部吊销;确实需要的,用多少建多少、不用就删。

四、第四检查位:登录与操作日志里的时间差

现代邮箱会记录近期登录和敏感操作(改密码、建规则、授权应用)。看日志有个反直觉的点:攻击者做完动作通常会清自己的记录,所以日志”干净”不等于没事,反而要看”缺口”——有没有你确定发生过操作、日志里却没有的时段。同时留意登录设备与IP列表里的陌生条目,以及你从未安装过的客户端类型。

五、真发现了后门,处置顺序

发现转发规则或可疑授权时,按这个顺序做:先断外联——删除转发、删除规则、撤销全部第三方授权、吊销全部应用专用密码,这一步优先于改密码,因为规则不停,验证码就还在漏;再改密码,同时更换 recovery 备份邮箱与备用验证方式(它们可能同样被做过手脚);然后把主邮箱设为”只进不出”,短期内手动处理邮件;最后检查挂在邮箱下的交易所与平台账号,是否被绑了新设备、新验证方式,逐个收回。需要取证时保留规则截图、时间戳与登录日志导出。

六、安全通知邮件本身就是情报

最后提醒一件小事:各平台发来的”异地登录""新设备授权”邮件,是免费的安全传感器。别设规则自动过滤它们,更别让整理邮箱时手滑批量删除;把它们归档而不是删掉,季度体检时翻一眼,很多入侵的第一声敲门就躺在这堆邮件里。

风险提示:本文只提供账号防御方法,不构成投资建议;操作邮箱授权与规则属于账号敏感设置,请以你所用邮箱服务的官方说明为准。