邮箱没输错密码也可能沦陷:转发规则、第三方授权与应用密码的三处暗门 图 1
邮箱没输错密码也可能沦陷:转发规则、第三方授权与应用密码的三处暗门 · 图 1

很多加密用户丢的不是钱包密码,而是邮箱。更棘手的是,事后回看登录记录,主人往往没有在任何可疑页面输入过密码——账号却已经被别人读走了验证码。常见原因是:暗门早就埋好了,主人只是不知道邮箱设置页本身就是攻击面。自动转发规则、第三方应用授权、应用专用密码,这三类功能都为方便而生,也都能在被悄悄配置后长期生效。

一、暗门一:自动转发与收件规则

主流邮箱都支持把来信自动抄送到另一个邮箱,或按关键词把来信移动到某个文件夹甚至直接归档。攻击者拿到一次访问机会后,常设置一条不起眼的规则:把含“验证码”“安全提醒”字样的邮件直接标记已读或移入垃圾箱。这样你在交易所改密码时收不到任何提醒,而对方在你毫不知情的情况下完成了整套重置。

排查动作很具体:打开邮箱设置里的“转发和POP/IMAP”“过滤器”“收件规则”页面,逐条检查是否存在你不认识的转发地址或移动规则。网页端、手机App和第三方邮件客户端看到的规则视图可能不同,至少要在网页端完整看一遍,因为最隐蔽的规则通常只能在那里编辑。

邮箱没输错密码也可能沦陷:转发规则、第三方授权与应用密码的三处暗门 图 2
邮箱没输错密码也可能沦陷:转发规则、第三方授权与应用密码的三处暗门 · 图 2

二、暗门二:第三方授权与已连接应用

“使用某账号登录”很方便,每一个这样的授权都是对方账号管理后台里一个有效的接口通道。攻击者接管授权流程后,即使你改了邮箱密码,某些已授权的连接也不会自动断开。

处理顺序是:先在邮箱账号安全页查看“账户安全”里的第三方应用连接列表,把不认识的、久未使用的授权全部移除;再到你实际使用的每个网站App后台,检查并撤销对应的登录授权。两边都要做,只删一边等于门还开着。

三、暗门三:应用专用密码与旧设备会话

为兼容老客户端,部分邮箱允许生成不经两步验证的“应用专用密码”;它常被遗忘在设置页底部,却是绕过第二道门的捷径。同时检查“登录设备与会话”列表:桌面客户端、旧手机上的邮件App都持有长效会话令牌,攻击者拿到其中一个令牌后,可以像普通设备一样持续读信。

逐项动作:删除所有不认识或不再使用的应用专用密码;对陌生设备执行注销;对确实需要的旧设备,重新走一次带两步验证的正规登录,让旧令牌作废。

四、确认后:搬家式改绑,而不是原地打补丁

如果任一暗门确实存在,按“先断、后清、再验”的顺序处理。先在与攻击者无关的设备上改密码并开启两步验证;再删除可疑规则、撤销全部第三方授权、删掉所有应用专用密码、强制所有设备重新登录;最后用新邮箱走一遍重要账号的换绑。若原邮箱已参与重要账号的接收与找回,优先把核心账户换绑到新建邮箱:在一个可能已泄露的邮箱上反复改密码,不如搬去一个从未暴露的地址。

完成后补两件日常:给重要账号设置各不相同的强密码,避免一处泄露被拿来撞其他门;每月固定一次打开邮箱设置页,把上面三处各扫一眼。

五、把排查变成例行动作

暗门之所以长期有效,靠的是“设了就没人看”。一个成本极低的习惯是把它排进日历:每季度固定一天,打开邮箱设置页把转发、授权、应用密码、活动会话四处各扫一遍,五分钟就能完成;每次给新网站开通“第三方账号登录”时,当场想清楚这个授权将来在哪里撤销。另一个习惯是分离角色:接收验证码、绑定钱包的邮箱与日常注册营销邮件的邮箱分开,前者不点任何邮件里的链接,后者丢了也不伤筋动骨。记住一条顺序常识:先加固邮箱,再处理被它保护的钱包和交易所账号,反过来的操作等于让钥匙继续插在门锁上。上述均为通用机制说明,各平台入口名称以官方帮助文档为准。