附件是加密压缩包、密码写在正文里:这封邮件九成不是来送文件的 图 1
附件是加密压缩包、密码写在正文里:这封邮件九成不是来送文件的 · 图 1

一封抬头正常的邮件躺在收件箱:对账单、发票、报价单、招聘材料,附件是个压缩包,正文贴心地附上一行——文件已加密,解压密码是这串字符。对熟悉邮件安全常识的人来说,这个组合出现的瞬间,警报就该响满:附件加了密、密码给了你,九成不是来送文件的。这个手法在钓鱼产业里活了很多年,靠的不是多高明的技术,而是一个朴素的事实:安全软件可以拆开任何公开的包装,唯独拆不开你自己动手的那一层。本文讲清这层伪装的原理、为什么正规世界几乎不用它,以及收到后唯一正确的处置顺序。不构成投资建议。

原理要先讲公平:给文件加密本身是正当且必要的做法,合同、证件、财务数据的传输本来就该带密码。问题从来不在加密,在密码和文件同路。正规场景下,发件人把敏感文件加了密,会把密码放另一条通道——电话、即时通讯、或者受权限控制的链接——让拿到文件和拿到密码这两件事分属两个独立的证明。而钓鱼邮件把密码直接印在正文里,图的是两件事:其一,邮件网关和本地安全软件无法透视加密容器,恶意载荷得以绕开全部自动检测;其二,收件人自己输入密码解压、双击打开的那一下,等于亲手把包装拆给恶意程序看。这份贴心,正是它最诚实的马脚:把门锁装好又把钥匙贴在门上的,一定不是房主。

配套的信号清单值得逐条对照。主题栏:发票、逾期、加急、法务,总有一个财务或恐慌词在场。发件域名:核对到完整域名而不是显示名,正规企业的发票通知几乎都来自品牌主域或写明的事务性子域。内容语法:正文空洞到只需要你做一个动作——打开附件;真正在办业务的邮件,细节多到不需要靠附件诱导。密码话术:解压密码,尤其和文件同封出现,就是这一家族的指纹。最后一个隐性信号最实用:你最近到底有没有一笔业务在等这份文件?所有这类邮件的第一杀手锏都不是技术,是突然——没有任何上下文的对账单,就是没在等。

收到之后的处置,顺序只有一条线。没打开:不回复、不解压、不点开附件哪怕只是想看看里面有什么文件名——密码已经公开的情况下,双击解压本身就被设计成触发点。确认来源真伪走另一条通道:对方真是合作方或同事,打电话或在即时通讯里问一句你发过我这个吗,让对方用企业协作平台或带权限的链接重发;正规发件人完全经得起这条验证路径,只有剧本会绕着它走。已经解压或双击:断掉这台机器的网络,减少任何外联与同步;从另一台可信设备改掉这台机器上登录过的重要账号密码,重点检查邮箱的转发规则、应用专用密码与授权登录记录,远控类后门最爱在这三处留复活票;跑一遍全盘查杀,随后一周盯紧账户的动账通知和登录提醒。这个处置块可以抄进家庭应急卡,值得全家共读一次。

顺带把边界说清,免得误伤正常业务:财务同事确实会给你发加密文件,前提是密码走另一条通道、且有此前有来有回的上下文;收到符合这两条的邮件,按正常流程处理即可。判断的焦点从来不是有没有加密,而是密码走了几条路、业务有没有前情。把这条规则教给家里管账的人,比给他装第十个安全软件有用。本文为防御科普,不构成投资建议。

附件是加密压缩包、密码写在正文里:这封邮件九成不是来送文件的 图 2
附件是加密压缩包、密码写在正文里:这封邮件九成不是来送文件的 · 图 2