邮箱被接管的人,事后回忆往往都有一个共同点:密码好像没改,邮箱看着也还能正常收发,一切“没出事”。但对面其实早就进来了,进来后的第一个动作也不是破坏,而是搭建——给你的邮箱加一条自动转发,或者一条看不见就删的过滤器。从这一刻起,每一封验证码邮件、每一封到账回执,在你收到的同时都寄到了另一个地址。而你依然是“正常登录”的样子。邮箱是绝大多数账户找回体系的总钥匙,这条静默通道如果不开,接管者永远进不了第二层。本文给一份普通邮箱的逐项清查清单。不构成投资建议。
先讲这些设置藏在哪里。主流邮箱的安全能力分散在几个互不相邻的页面:转发(把来信整体或按条件寄到另一个邮箱)、过滤器或收件规则(满足条件时执行打标签、跳过收件箱、删除、转发)、委托或协作者(让别人以你的身份读信)、应用专用密码(给老式客户端用的一串随机字符,权限等同登录)。攻击者得手后往往只动其中一两处,而且挑最不起眼的:一条“主题包含安全提醒则标记已读”的规则,就能让你和警报邮件永不见面;一条转发到陌生域名的规则,就让所有验证验证码被双份签收。这些设置全部合法存在,不触发任何病毒报警——它们是功能,不是病毒。
判断异常的信号有哪些。登录日志里出现陌生的应用登录记录,尤其是备注为其他客户端程序的条目;邮箱容量或已发送量比你印象中明显增长;朋友抱怨发给你的验证码“怎么显示送达了又找不到”;某类通知邮件突然整体消失;搜索“转发”或到“已归档”深处,翻出与你无关的规则痕迹。任何一条命中,都要按事故处理,而不是按巧合处理。
清查动作按顺序做。第一步,打转发设置页,检查当前转发地址是否为空、历史规则列表里有没有陌生地址——很多邮箱会保留停用中的规则,那里才是真正的问题现场。第二步,逐条过过滤器:看条件、看执行动作,凡是“删除”“跳过收件箱”“转发”且你无法解释用途的,先停用再研究。第三步,检查委托、别名和恢复邮箱绑定。第四步,检查应用专用密码列表,把每一个不认识或想不起用途的条目直接吊销,留下的最好也重新生成。第五步,改密码、执行“退出所有设备”类的全会话登出,同时确认邮箱自身已经开启两步验证,并核对恢复方式里有没有被塞进的陌生手机号。
一个容易被忽略的细节:清理必须在改密码之后再做一遍。经验里不少人在被黑状态下先删规则,对面发现规则消失,反手用还没失效的会话再加回来。正确节奏是先夺回身份(改密、杀会话、开双重验证),再打扫房间,最后用几天的登录日志确认安静。如果你收到“转发已开启”的系统通知而自己从没设置过,请不要只是把它标记已读——它相当于邮箱着火的报警器,立刻走一遍上面的全部动作。
还有一个低频但致命的位置值得进巡查清单:邮箱的第三方应用连接列表。有些邮箱允许第三方日历、备份或邮件聚合工具长期读取信件,授权令牌一年不换。攻击者拿到这样的授权后,甚至不需要你的密码,就能持续收信,而且它不出现在任何登录日志的“登录”条目里。检查方法就是找到“已连接的应用”或“第三方授权”页面,逐条问自己:这个工具我还在用吗?它需要读全部邮件吗?答不上来就吊销,真正需要的工具随时可以重新授权。
给所有依赖邮箱找回的平台补一句:邮箱安全等于你一半的账户安全。把邮箱密码与任何其他账户彻底区分开、给邮箱单独开两步验证、每季度做一次上面的五分钟巡查,这三件小事的成本,远低于在十几个平台逐个提交申诉的总和。本文为防御科普,不构成投资建议。

发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。