你点开的链接为什么变成一串乱码:企业邮件网关重写链接的原理与核对法
不少公司有这种体验:同事从外头发来的邮件,正文里的链接不再是原来的网址,而是一段以安全代理域名开头、拖着一长串随机字符的”乱码”。点上去有时要先登录一次公司账号,有时浏览器弹出”你不常访问这个站点”的提示。有人怀疑邮箱被劫持了,也有人反过来吃亏——把网关包装当成免检金牌,对任何长链接都放松警惕。这篇文章讲清楚链接重写是什么、为什么它本身不是攻击、以及它给钓鱼留下的三个缺口。
一、重写机制:把每个外链包一层”再验证”
企业邮件安全网关的典型工作方式是:出站方向不改链接;入站方向把邮件正文里的每个外部链接替换成网关自己的跳转地址,原始网址被编码进那串参数里。你点击时,请求先到网关:网关现场做发件信誉检查、目标站点实时信誉判定,必要时弹一次身份确认(防止自动扫描器抢先把”一次性”链接吃掉),然后才放行跳到真实目标,同时留下一条点击审计记录。对安全团队来说,这层包装的价值在于”点击时刻重新判断”——一封发出来时干净的邮件,链接指向三天后被挂马的站点,静态扫描抓不到,点击时的实时检查能抓到。
所以第一结论是:看到链接被重写成陌生代理域名,不等于邮箱被盗。真正的判据不是链接长不长,而是那个代理域名是否属于你所在机构公开使用的那一个。

二、三个被钓鱼利用的缺口
缺口一:包装域名被仿冒。攻击者自己注册一个长得像安全网关的域名,把钓鱼地址拼在参数后面。普通员工已经习惯了”正规链接就是乱码”,反而更容易对仿冒包装放下戒心。核对方法是只认主机名(域名主体部分),不看参数里出现的好词——参数可以伪造任何文字,包括你公司的名字。
缺口二:真网关做”跳板”后的落地页失守。链接经过的是真网关,不代表终点安全:网关判定放行一个陌生站点,可能只是因为它刚注册、信誉库还没收录。落地页如果立刻要求你连接钱包、签名授权、输入交易密码,这就已经超出”邮件链接”的范畴,进入了资产操作,该做的核对一步不能省。
缺口三:内部提示语被伪造。攻击者知道公司有安全网关,便在新邮件里写”首次点击需验证公司账号”,做一个仿冒登录页。真实的网关登录只会出现在你机构自己控制的域名上,而且密码只用于邮箱和公司系统,交易所账户、钱包密码在任何”网关登录”里都不该出现。
三、三十秒核对顺序
第一看主机名:链接被重写后,点击前后浏览器地址栏的域名主体是否一致、是否属于机构公布过的代理域名。第二看行为:正常的重写跳转是”确认—放行—到终点”,如果它在中间多出一页要账密、要短信码、要钱包签名的,停。第三看来源:这封邮件本身是否来自可信发件人,还是恰好是那种”人人都会收到、人人都不敢质疑”的全员通知。第四看设备:公司配发设备上网关登录是日常,个人手机上弹出的”请登录公司账号”往往就是剧本。
对普通加密用户还有一个提醒:个人邮箱没有企业网关,如果你的个人收件箱里出现被大段代理域名包装的链接,那要么是邮件服务商自己的链接保护功能(去官方帮助页核对域名),要么是发件方自己套的壳,两种都值得一查再点。
风险提示:本文只提供邮件链接识别方法,不构成投资建议。各机构网关产品与提示界面不同,以你所在机构信息部门的正式说明为准。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。