没仿冒域名,也能把邮件发进你的收件箱:SPF、DKIM、DMARC 在骗局的最后一环怎么起作用 图 1
没仿冒域名,也能把邮件发进你的收件箱:SPF、DKIM、DMARC 在骗局的最后一环怎么起作用 · 图 1

没仿冒域名,也能把邮件发进你的收件箱:SPF、DKIM、DMARC 三道验证在骗局的最后一环怎么起作用

防御钓鱼的常识里有一条:看清域名。这条常识在过去十年有效,因为骗子要花力气注册假域名,假域名总有破绽。但近年不少假「官方邮件」根本不换域名——收件人看到的发件地址就是真官方域名,链接却通向钓鱼站。做到这一点不需要黑进官方邮箱系统,只需要利用官方域名发件验证配置里的一个缺口。

三道验证各自站在哪一环

把一封邮件想成一封信:SPF 像「寄件网点名单」——官方域会公布一份清单,声明哪些邮件服务器有权代表这个域寄信;收件服务器可以核对这封信是不是从名单内的服务器发出的。骗子如果随便找一台服务器冒发这个域,这一环就该拦下。DKIM 像「防伪钢印」——正规发件服务器会给信件内容盖一个密码学签名,收件方可以用域公开的公钥验证内容没被拆改过;它保证的是「这封信确实出自盖章的服务器且中途未被篡改」,而签名用的是哪个域、签名是否真正覆盖了发件人那一行,外行无法用肉眼判断。DMARC 则像「对不上账怎么办」的章程——它把前两道核对的结果与「显示给我的发件人」对齐,并写明验证失败时收件方应采取的动作:只做标记,还是直接拒收。

三道都配齐且策略严格的域,伪造显示发件人的邮件基本进不了收件箱。缺口也在这里:不是所有机构都给每一个对外发件域配齐三道,尤其是营销活动、第三方通知服务用的子域或独立发件域,常有「SPF 宽松、DMARC 只标记不拒绝」的状态。骗子正是扫这些缺口:不需要攻破任何系统,只要找到某个「代表官方发信但验证留了缝」的域,从缝隙里把信递进来。还有一种更省事的滥用:借用管理不善的合法服务(合法的发信通道被滥用成跳板),信件从真服务器发出,DKIM 章也是真章——信没撒谎,撒谎的是它对内容的编造。

没仿冒域名,也能把邮件发进你的收件箱:SPF、DKIM、DMARC 在骗局的最后一环怎么起作用 图 2
没仿冒域名,也能把邮件发进你的收件箱:SPF、DKIM、DMARC 在骗局的最后一环怎么起作用 · 图 2

收件侧:普通人不装工具也能做的三对照

第一对照是认证结果而非发件行:主流邮箱客户端都能展开「显示原文/收发件人详情」,找 SPF 与 DKIM 的核验行——写着验证通过还是验证失败,一目了然;显示域名再眼熟,只要认证核验失败就不当作官方邮件处理。这一动作平时练两次就会,是收件侧含金量最高的三十秒。第二对照是退信行为:回信给该邮件的回复地址或用官方渠道报「未收到同类通知」,真官方系统的邮件有迹可循,伪造信件的地址往往石沉大海;拿不准时走一次防钓鱼码对照——官方账号里设置过防钓鱼码的平台,其真邮件会带码,正文没有约定内容的即伪造,这条与传输层验证互为补集,正好兜住「借道合法通道」的滥用型伪造。第三对照是链接落地:无论认证如何,登录入口永远不点邮件里的链接,改从已核实的官方 App 或书签进入后在站内查看该通知——这一条把域名、认证、内容三个层面的错误全部归零。

域名侧:如果你是某个域的管理者

最低动作三件:给每一个对外发信的域(含营销与第三方服务用域)补全 SPF 与 DKIM,用 DMARC 报告模式起步观察流量来源,确认覆盖完整后逐步把策略从「仅标记」收紧到「拒绝」;对闲置域直接声明「该域不发信」的严格策略,闲置域是常被扫的软目标。

邮件系统的信任是分层的,人眼能看的只有最外一层。把「显示域名」从判断依据降级,把「认证结果+站内核实」升级,是这篇机制文想留下的唯一习惯。本文只提供识别与防御方法,不构成任何投资建议。