那封像老朋友的“回复”邮件:邮件串劫持怎么伪造“Re:”,怎么验它的第一句 图 1
那封像老朋友的“回复”邮件:邮件串劫持怎么伪造“Re:”,怎么验它的第一句 · 图 1

加密行业的资金往来大量发生在邮件里:合作打款、OTC 确认、项目方沟通。也正因为如此,一整类高级钓鱼专门长成邮件的样子——标题挂着 Re:,引用链里还有你们上周的对话,语气和署名都无可挑剔。它不是新邮件,是一封“回复”,而回复这个形式本身,就是它最会伪装的部件。本文拆解这种邮件串劫持的两条实现路径,给出核验动作。不构成投资建议。

第一条路径:入侵或监听真实邮箱。攻击者拿下你交易对手(或你本人)的邮箱账号后,不需要伪造任何头部——他就在真实信箱里,翻出你与对方的历史往来,直接在原邮件上点回复,内容里加一句“收款账户变更,请打款到这个新地址”。在你两端看到的都是合法来源、合法线程,传统发件人核验完全失效。第二条路径:伪造线程头部。攻击者没有入侵任何人,只是从你泄露的邮件里抄走历史主题、正文片段和署名格式,用一个高度相似的域名(差一个字母或换后缀)发出标题带 Re: 的新邮件,正文底部按格式粘一段旧对话的引用。收件人对“Re: 等于对话延续”的直觉,替攻击者完成了信任背书。

分辨两者的第一抓手,是把“看起来的来源”和“实际的来源”分开。对任何要求涉及地址、金额、账户变更的回复邮件,先看发件地址的完整拼写:不是联系人卡片上显示的名字,而是尖括号里的真实地址,逐字符核对域名部分。历史线索同样可靠:往下翻引用链,正常线程的每一层都是同一个域;如果发现引用层级里出现了陌生地址或不同域名,基本可以定性的异常。拿不准时看证据细节:真正的对话延续,对方能准确接住上文的专有名和细节,钓鱼版的“续聊”往往故意模糊,急于把话题推向“换账户”“点链接更新信息”。

比读邮件更硬的规则是换通道确认:只要内容涉及收款信息变更,无论线程看起来多真实,一律用你本来就掌握的既有联系方式——电话、老号码、上一次会议里核过的账号——复述一遍新收款地址再执行。这条纪律对付一切变体:入侵型劫持、仿冒域名、甚至 AI 生成的贴切语气,全部失效于第三通道。执行时把新地址在通话里逐段核对,而不是邮件里复制回来“再确认一次”——复制回去的可能仍是同一份污染内容。两条辅助习惯值得养成:把重要往来对象的关键信息(惯用域名、惯用签名、惯用收款方式)单独记一份离线档案,异常与否靠对比而不是记忆;给公司或团队的公用邮箱定期查转发规则与第三方授权列表,入侵型线程劫持的早期痕迹往往在那里,而不是在邮件里。

最后划三条边界:其一,收到可疑“回复”不要在原邮件上回复质问——你的回复会告诉攻击者这个线程是活的;新起一封干净邮件或走电话。其二,不要靠“他记得我们上次聊的事”当身份证据,泄露的线程比泄露的密码更容易买到。其三,安全邮件网关、企业邮箱的反钓鱼标志能降低概率,但都不覆盖“合法账号发出的恶意内容”这一格,别把它们当成结论。一句话收束:邮件串可以复制粘贴,信任不行——涉及钱的变更,永远用第二条通道把话再说一遍。

那封像老朋友的“回复”邮件:邮件串劫持怎么伪造“Re:”,怎么验它的第一句 图 2
那封像老朋友的“回复”邮件:邮件串劫持怎么伪造“Re:”,怎么验它的第一句 · 图 2