旧邮件串里冒出的那条回复:识别“会话劫持”式钓鱼与回复纪律 图 1
旧邮件串里冒出的那条回复:识别“会话劫持”式钓鱼与回复纪律 · 图 1

旧邮件串里冒出的那条回复:识别“会话劫持”式钓鱼与回复纪律

你的一封对账邮件往来几个月,主题下面躺着十几条历史记录。突然,同一串里多了一条新回复:还是那个主题,还是那几个人名,落款也是熟悉的同事,只是收款信息“换了新的开户行”。你顺着会话窗口点了回复,把合同和对账单原样发了出去。这就是会话劫持类钓鱼最省力的地方——它不需要骗你打开陌生邮件,它直接站进你已经建立信任的旧对话里。

它为什么看起来可信

正常的钓鱼要克服“陌生感”:陌生域名、陌生语气、陌生事由。会话劫持把这一步整个绕开。攻击者往往先拿到了对话某一方的邮箱控制权,或者利用了你回复链上某个早已停用的旧地址,然后盯着有真实历史的邮件串下手。主题、引用格式、历史正文都天然正确,你要核对的东西反而变少了——因为“看起来什么都不用核对”。

旧邮件串里冒出的那条回复:识别“会话劫持”式钓鱼与回复纪律 图 2
旧邮件串里冒出的那条回复:识别“会话劫持”式钓鱼与回复纪律 · 图 2

三个必看信号

第一,把“显示名”和“真实地址”分开看。绝大多数邮箱客户端默认只显示发件人姓名,真实地址要展开才能看见。姓没变、单位没变,不代表域名没变。

第二,看这条消息走的是哪条路。如果你的收件端提示“发送者使用了不常用的服务器”“该消息经过代发”之类的警告,或者安全图标与以往不同,宁可当作红信号处理。

第三,看变化发生在哪里。旧邮件串里最危险的不是聊天内容,而是“从这封开始发生变化”的信息:新银行账号、新收款地址、新验证链接、新附件。一件事只要涉及钱的去向发生变化,就必须换一条独立渠道确认——打对方常用的电话,而不是回复这封邮件。

回复前的三分钟纪律

先确认账号本身有没有被接管。检查邮箱的转发规则、代收设置、应用专用密码和已登录设备列表:攻击者拿下邮箱后最爱做的不是立刻发信,而是悄悄建一条转发规则,把自己长期留在你的通信里。这一步和“谁给你发了钓鱼信”同样重要,因为你自己的邮箱可能就是泄露源。

再看地址本身。对方声称换账户时,用你手里旧的联系方式(号码、企业总机)反向确认,不要用新邮件里刚给出的任何联系方式确认新信息,两条链路必须互相独立。

最后看附件和链接。旧串里的新附件同样按陌生附件标准处理,哪怕主题看起来是“上次那个合同的修订版”。

已经回复了怎么办

如果已经发出了合同、对账单这类材料,先评估暴露面:里面的收款账户、身份信息可能被用于构造新的钓鱼素材。立即修改邮箱密码并注销所有其他会话,撤掉可疑的应用授权和转发规则,检查两步验证方式是否被增删。如果涉及的是工作账户,把事件原样通报给安全负责人和往来同事——通知本身就是止损,晚了才是损失。

一句话收束

旧邮件串给你的信任,恰恰是这类骗局向你要的价格。凡是同一串对话里突然改变资金去向的消息,都值得你用另一条完全独立的渠道再问一遍。

把防线前移的两件日常小事

第一件是给重要往来设置“变更红线”:和常合作的对手方、公司财务、亲密家人约定一条简单规则——凡是收款账户、提现地址、银行信息的变更,一律通过电话或当面谈一次,邮件与私信只负责通知、不负责生效。规则只定一次,之后每一次变更都自动多一道闸。第二件是定期检查自己的通信面:每季度看一次邮箱的转发规则、第三方授权和登录设备,把不认识的条目删掉或撤销授权。会话劫持的剧本里,一半的入口不是你的警惕心不够,而是某个被遗忘的授权一直开着门。防御这类骗局靠的不是对每封邮件起疑,而是让“钱的去向发生变化”这件事本身就自带一套必须走完的确认程序。