本文面向:收到发件人显示为自己地址的垃圾邮件或敲诈邮件、担心自己被盗号的人。本文参考了日本 IPA(信息处理推进机构)和 JC3(日本网络犯罪对策中心)发布的警告。如果你管理着自己的域名,想阻止冒充该域名的邮件,请改看阻止冒充自己域名的邮件。
为什么看起来像是你自己发的
From 栏是由发送方填写的。**在发送的那一刻,没有任何机制检查实际发信的服务器与 From 中写的地址是否一致。**接收方的服务可以事后检查(SPF、DKIM 和 DMARC),但仍有一些邮件会漏过去。
攻击者的服务器(真正的发送方)
在 From 中写上你的地址后发送
你的收件箱
显示:发件人是你,收件人是你 → 看起来像你给自己发了邮件
你的账户
从未被使用 → 已发送里没有,登录记录里也没有
IPA 介绍过发件人和收件人都是收件人自己地址的案例,并指出其目的可能是绕过垃圾邮件过滤,以及让收件人以为自己的邮箱账户被盗了。也就是说,“是从我自己的地址发来的”本身就是让你相信的手段之一。
查看三个地方,区分被盗和伪造
只是发件人被伪造(通常情况)
- 已发送:没有那封邮件,也没有其他你没发过的邮件
- 登录记录:只有你自己的设备和常用地点
- 转发和过滤规则:只有你自己创建的
- 没有朋友来问你发过奇怪的邮件
可能真的被盗了(立即处理)
- 已发送里有你没发过的邮件
- 登录记录里有你不认识的国家、设备或时间
- 有陌生的转发地址,或自动删除、移动收到邮件的规则
- 朋友说收到了你发的可疑邮件
关键在于:**真正的盗号会在账户里留下痕迹。**有人登录并发送邮件,就会出现在已发送和登录记录里。入侵者还常常悄悄设置转发或自动删除规则,让你察觉不到。如果这三处都正常,你的地址很可能只是被伪造了。各服务的登录记录和转发设置在哪里,见如何确认账户是否被人登录过。
如果收到大量“无法投递”的退信
有时会涌来大量你从没发过的邮件的投递失败通知。这通常意味着有人在伪造你的地址作为发件人大量发送邮件,投递失败的邮件被退回给了你。同样,如果已发送里没有这些邮件,它们就不是从你的账户发出的。
标题写着“从您的账户发出了邮件”的邮件
暗示你的账户或已发送邮件出了问题的标题——例如“关于从您的账户发出的邮件”“您的已发送邮件有变更”——是同类骗局常见的形式。措辞一直在变,与其记住具体标题,不如了解两种模式。
- 敲诈:声称黑进了你的账户或看过你发出的邮件,要求付款,常常要求用加密货币。如上所述,伪造的发件人栏会让你以为自己被盗了
- 钓鱼:声称发送出了问题或设置有变更,附上链接,引导到要求输入邮箱 ID 和密码的页面
无论哪种,都不要打开邮件里的链接。从书签或官方应用登录你的邮件服务,查看下面的三个地方。如何识别假的登录页面,见什么是钓鱼。
今天要做的事
不回复、不点击、不付款
不要对威胁作出反应。IPA 和 JC3 都建议对这类邮件置之不理。回复等于告诉发送方这个地址有人在看,会招来更多垃圾邮件。也不要打开链接或附件。
查看三个地方(5分钟)
在你的邮件服务中查看这三个地方:
- 已发送
- 登录记录(通常在账户设置里,名称类似“最近活动”或“登录活动”)
- 转发设置和过滤规则
如果有符合上面右栏的情况,请跳到第4步。
如果邮件里写着你仍在使用的密码,今天就改掉
这类邮件有时会引用收件人真实用过的密码。IPA 表示,这被认为来自其他某个服务泄露的数据,并请仍在使用的人更改。如果你在其他地方重复使用了这个密码,所有地方都要改。要停止重复使用密码,现实的办法是使用密码管理器。
发现被盗的迹象时:改密码,并登出所有设备
如果第2步发现了不认识的东西,不要只改密码。还要做这两件事:
- 登出所有其他会话(多数服务都提供这个功能)
- 删除不是你创建的转发或过滤规则 改了新密码,已经设置好的转发规则并不会消失。
开启双因素认证
确保只知道密码还不够登录。各种方式的强度不同,见哪种双因素认证方式最安全。
担心的话就寻求帮助
如果你真的付了款,或者威胁持续不断,请联系当地警方。在日本,IPA 的信息安全咨询窗口受理这类咨询。
本站的看法:“是从我这里发出的”不是被入侵的证据
这种手段之所以奏效,是因为“是从我自己的地址发来的”这一个细节,就足以让人相信自己被盗了。我们大多数人很自然地认为只有自己能使用自己的地址。
但任何人都能填写 From 栏。如果你真的被入侵了,证据不在邮件的措辞里,而在你的账户里——已发送、登录记录、设置。所以该检查的是你的账户,而不是那封邮件。威胁听起来再具体,只要账户是干净的,它就只是威胁。
不过有一个线索是真的:邮件里引用的密码。它并不证明发送方了解你什么;它是你的密码过去在某处泄露过的通知。威胁可以无视,但这个警告要当真,把密码改掉。
如果你管理着自己的域名
如果你或你的公司用自己的域名收发邮件,收到冒充该域名的邮件,可能意味着该域名没有正确配置 SPF、DKIM 和 DMARC。这种情况下,你可以作为发送方(域名所有者)而不只是收件人来阻止它。如何读邮件头、按什么顺序配置,见阻止冒充自己域名的邮件;这三种机制是什么,见什么是 SPF、DKIM 和 DMARC。
出处
- IPA(日本信息处理推进机构)信息安全咨询窗口:关于威胁散布性视频并要求支付加密货币的敲诈垃圾邮件的警告(2018年10月10日发布,2021年9月8日更新)— ipa.go.jp
- JC3(日本网络犯罪对策中心):要求支付加密货币(比特币)的敲诈邮件(2021年4月21日)— jc3.or.jp
- IPA 信息安全咨询窗口 — ipa.go.jp
接下来阅读
- 确认是否被盗:如何确认账户是否被人登录过(登录记录、转发)
- 确认是否泄露:如何确认密码是否泄露(Have I Been Pwned)
- 只泄露了邮箱地址时:Baitoru 泄露事件(最多388万个地址)(识别假冒招聘方的消息)
- 假警告:“您的电脑已感染病毒”弹窗与技术支持诈骗
- 域名所有者:阻止冒充自己域名的邮件(SPF/DKIM/DMARC)
- 密码:密码管理器安全吗? / 哪种双因素认证方式最安全
- 术语:什么是钓鱼? / 什么是 SPF、DKIM 和 DMARC?
FAQ
Q为什么会收到以自己邮箱地址发来的垃圾邮件?
几乎所有情况下都是发件人(From)栏被伪造了。邮件允许发送方在这一栏里随意填写。日本的 IPA 介绍过发件人和收件人都是受害者自己地址的案例,并指出其目的可能是绕过垃圾邮件过滤,以及让收件人以为自己的账户被盗了。
Q怎样确认账户是否真的被盗?
查看三个地方:(1) 已发送邮件,看有没有你没发过的邮件;(2) 邮件服务商的登录记录(常叫作“最近活动”),看有没有不认识的地点或设备;(3) 转发设置和过滤规则,看有没有不是你创建的。三处都正常的话,你的地址很可能只是被伪造了。
Q邮件说黑进了我的电脑并录下了我的视频,是真的吗?
IPA 和 JC3 都表示这类邮件的内容是假的,建议不予理会。IPA 表示其咨询窗口从未确认过一例因为拒绝付款而视频被公开的情况。不要付款,也不要回复。
Q收到了标题类似“关于从您的账户发出的邮件”或“您的已发送邮件有变更”的邮件。
暗示你的账户被盗、或有邮件从你的账户发出的标题,在敲诈邮件和钓鱼邮件中很常见。不要相信标题和内容,不要打开链接,也不要付款。要确认是否真的被盗,请在你自己的账户里——已发送、登录记录和转发设置——查看,而不是看邮件。
Q邮件里写着我真实的密码,该怎么办?
如果你还在使用那个密码,今天就改掉。IPA 表示,邮件中引用的密码被认为来自其他某个服务泄露的数据。如果你在其他地方重复使用了它,所有地方都要改,并开启双因素认证。
Q收到大量我从没发过的邮件的“无法投递”退信。
可能有人在伪造你的地址作为发件人大量发送邮件,投递失败的邮件被退回给了你。如果已发送里没有这些邮件,它们就不是从你的账户发出的。查看上面的三个地方,为了放心也可以改一下密码。