钓鱼邮件是网络攻击中最常见的手段之一。它并不依赖高深的技术漏洞,而是利用人的信任、疏忽或好奇。了解其常见手法,可以显著降低中招风险。
发件人地址:眼见不一定为实
邮件协议(SMTP)本身不强制验证发件人身份,攻击者可以轻易伪造“发件人”字段,让它显示为 service@yourbank.com 或 admin@company.com。即使邮件客户端显示了名称,也不代表真实来源。
识别要点:
- 展开邮件头(在邮件客户端中查看“原始邮件”或“显示详细信息”),检查
Return-Path、Received等字段,看实际发送服务器是否与声称的域名匹配。 - 检查 SPF、DKIM、DMARC 的验证结果(多数邮箱会显示“通过”或“失败”)。如果显示失败,邮件很可能是伪造的。
- 不要只看显示名,务必核对完整的邮件地址。
域名相似:细微差别藏陷阱
攻击者常注册与真实域名极其相似的域名,例如:
- 用数字
0替换字母o:micr0soft.com - 用
rn替换m:modrn.com - 添加连字符或子域名:
secure-bank.com、bank.com.login.xyz - 使用不同顶级域:
example.com与example.net
识别要点:
- 将鼠标悬停在链接上(不要点击),查看浏览器状态栏显示的真实地址。
- 手动输入官网地址,而不是点击邮件中的链接。
- 注意域名拼写,尤其是长域名中容易混淆的字符。
附件诱导:看似无害,实则危险
钓鱼邮件常携带附件,如发票、简历、订单详情等,诱导你打开。常见恶意附件类型:
- Office 文档(.doc、.xls、.pdf)内嵌宏或漏洞利用代码
- 压缩包(.zip、.rar)内含可执行文件(.exe、.scr)
- 伪装成 PDF 的可执行文件(如
invoice.pdf.exe)
识别要点:
- 对任何未经请求的附件保持警惕,尤其是来自陌生发件人的。
- 检查文件扩展名,确保系统显示已知文件类型。
- 即使发件人看似熟悉,若邮件内容异常(如“请查看附件中的发票”),也应通过其他渠道(电话、即时通讯)核实。
其他常见诱饵与应对
- 紧迫感与恐吓:如“账户将被关闭”“密码即将过期”。遇到此类邮件,先冷静,通过官方渠道确认。
- 利益诱惑:如“中奖”“退款”“高薪兼职”。不轻信天上掉馅饼。
- 伪装成内部邮件:冒充 IT 部门、HR 或领导,要求点击链接或提供凭证。
通用原则:
- 不点击可疑链接,不下载可疑附件。
- 不回复邮件提供任何敏感信息(密码、验证码、银行卡号)。
- 启用多因素认证(MFA),即使密码泄露也能增加一层保护。
- 定期更新系统和软件,修补已知漏洞。
- 如有疑问,直接联系相关机构官方客服核实。
钓鱼邮件之所以能骗过人,往往是因为它精准击中了我们的心理弱点。保持警惕、养成核实习惯,就能避开大多数陷阱。