跳到正文
>_ITDITDWeb 安全平台

安全指南

收到以自己邮箱地址发来的垃圾邮件:多数是发件人被伪造,以及如何判断是否被盗号

发件人显示为你自己地址的垃圾邮件或敲诈邮件,几乎都是发件人(From)栏被伪造。查看已发送邮件、登录记录和转发规则,就能区分是伪造还是账户真的被盗。

发布于 2026-09-26 更新于 2026-10-06 最后核实 2026-09-26 2 分钟阅读

本文面向:收到发件人显示为自己地址的垃圾邮件或敲诈邮件、担心自己被盗号的人。本文参考了日本 IPA(信息处理推进机构)和 JC3(日本网络犯罪对策中心)发布的警告。如果你管理着自己的域名,想阻止冒充该域名的邮件,请改看阻止冒充自己域名的邮件。

为什么看起来像是你自己发的

From 栏是由发送方填写的。**在发送的那一刻,没有任何机制检查实际发信的服务器与 From 中写的地址是否一致。**接收方的服务可以事后检查(SPF、DKIM 和 DMARC),但仍有一些邮件会漏过去。

攻击者的服务器(真正的发送方)

在 From 中写上你的地址后发送

你的收件箱

显示:发件人是你,收件人是你 → 看起来像你给自己发了邮件

你的账户

从未被使用 → 已发送里没有,登录记录里也没有

From 栏由发送方填写。收件箱里显示的“发件人”并不能证明是谁真正发出的。

IPA 介绍过发件人和收件人都是收件人自己地址的案例,并指出其目的可能是绕过垃圾邮件过滤,以及让收件人以为自己的邮箱账户被盗了。也就是说,“是从我自己的地址发来的”本身就是让你相信的手段之一。

查看三个地方,区分被盗和伪造

只是发件人被伪造(通常情况)

  • 已发送:没有那封邮件,也没有其他你没发过的邮件
  • 登录记录:只有你自己的设备和常用地点
  • 转发和过滤规则:只有你自己创建的
  • 没有朋友来问你发过奇怪的邮件

可能真的被盗了(立即处理)

  • 已发送里有你没发过的邮件
  • 登录记录里有你不认识的国家、设备或时间
  • 有陌生的转发地址,或自动删除、移动收到邮件的规则
  • 朋友说收到了你发的可疑邮件

关键在于:**真正的盗号会在账户里留下痕迹。**有人登录并发送邮件,就会出现在已发送和登录记录里。入侵者还常常悄悄设置转发或自动删除规则,让你察觉不到。如果这三处都正常,你的地址很可能只是被伪造了。各服务的登录记录和转发设置在哪里,见如何确认账户是否被人登录过。

如果收到大量“无法投递”的退信

有时会涌来大量你从没发过的邮件的投递失败通知。这通常意味着有人在伪造你的地址作为发件人大量发送邮件,投递失败的邮件被退回给了你。同样,如果已发送里没有这些邮件,它们就不是从你的账户发出的。

标题写着“从您的账户发出了邮件”的邮件

暗示你的账户或已发送邮件出了问题的标题——例如“关于从您的账户发出的邮件”“您的已发送邮件有变更”——是同类骗局常见的形式。措辞一直在变,与其记住具体标题,不如了解两种模式。

  • 敲诈:声称黑进了你的账户或看过你发出的邮件,要求付款,常常要求用加密货币。如上所述,伪造的发件人栏会让你以为自己被盗了
  • 钓鱼:声称发送出了问题或设置有变更,附上链接,引导到要求输入邮箱 ID 和密码的页面

无论哪种,都不要打开邮件里的链接。从书签或官方应用登录你的邮件服务,查看下面的三个地方。如何识别假的登录页面,见什么是钓鱼。

今天要做的事

1

不回复、不点击、不付款

不要对威胁作出反应。IPA 和 JC3 都建议对这类邮件置之不理。回复等于告诉发送方这个地址有人在看,会招来更多垃圾邮件。也不要打开链接或附件。

2

查看三个地方(5分钟)

在你的邮件服务中查看这三个地方:

  • 已发送
  • 登录记录(通常在账户设置里,名称类似“最近活动”或“登录活动”)
  • 转发设置和过滤规则

如果有符合上面右栏的情况,请跳到第4步。

3

如果邮件里写着你仍在使用的密码,今天就改掉

这类邮件有时会引用收件人真实用过的密码。IPA 表示,这被认为来自其他某个服务泄露的数据,并请仍在使用的人更改。如果你在其他地方重复使用了这个密码,所有地方都要改。要停止重复使用密码,现实的办法是使用密码管理器。

4

发现被盗的迹象时:改密码,并登出所有设备

如果第2步发现了不认识的东西,不要只改密码。还要做这两件事:

  • 登出所有其他会话(多数服务都提供这个功能)
  • 删除不是你创建的转发或过滤规则 改了新密码,已经设置好的转发规则并不会消失。
5

开启双因素认证

确保只知道密码还不够登录。各种方式的强度不同,见哪种双因素认证方式最安全。

6

担心的话就寻求帮助

如果你真的付了款,或者威胁持续不断,请联系当地警方。在日本,IPA 的信息安全咨询窗口受理这类咨询。

本站的看法:“是从我这里发出的”不是被入侵的证据

这种手段之所以奏效,是因为“是从我自己的地址发来的”这一个细节,就足以让人相信自己被盗了。我们大多数人很自然地认为只有自己能使用自己的地址。

但任何人都能填写 From 栏。如果你真的被入侵了,证据不在邮件的措辞里,而在你的账户里——已发送、登录记录、设置。所以该检查的是你的账户,而不是那封邮件。威胁听起来再具体,只要账户是干净的,它就只是威胁。

不过有一个线索是真的:邮件里引用的密码。它并不证明发送方了解你什么;它是你的密码过去在某处泄露过的通知。威胁可以无视,但这个警告要当真,把密码改掉。

如果你管理着自己的域名

如果你或你的公司用自己的域名收发邮件,收到冒充该域名的邮件,可能意味着该域名没有正确配置 SPF、DKIM 和 DMARC。这种情况下,你可以作为发送方(域名所有者)而不只是收件人来阻止它。如何读邮件头、按什么顺序配置,见阻止冒充自己域名的邮件;这三种机制是什么,见什么是 SPF、DKIM 和 DMARC。

出处

  • IPA(日本信息处理推进机构)信息安全咨询窗口:关于威胁散布性视频并要求支付加密货币的敲诈垃圾邮件的警告(2018年10月10日发布,2021年9月8日更新)— ipa.go.jp
  • JC3(日本网络犯罪对策中心):要求支付加密货币(比特币)的敲诈邮件(2021年4月21日)— jc3.or.jp
  • IPA 信息安全咨询窗口 — ipa.go.jp

接下来阅读

FAQ

Q为什么会收到以自己邮箱地址发来的垃圾邮件?
A

几乎所有情况下都是发件人(From)栏被伪造了。邮件允许发送方在这一栏里随意填写。日本的 IPA 介绍过发件人和收件人都是受害者自己地址的案例,并指出其目的可能是绕过垃圾邮件过滤,以及让收件人以为自己的账户被盗了。

Q怎样确认账户是否真的被盗?
A

查看三个地方:(1) 已发送邮件,看有没有你没发过的邮件;(2) 邮件服务商的登录记录(常叫作“最近活动”),看有没有不认识的地点或设备;(3) 转发设置和过滤规则,看有没有不是你创建的。三处都正常的话,你的地址很可能只是被伪造了。

Q邮件说黑进了我的电脑并录下了我的视频,是真的吗?
A

IPA 和 JC3 都表示这类邮件的内容是假的,建议不予理会。IPA 表示其咨询窗口从未确认过一例因为拒绝付款而视频被公开的情况。不要付款,也不要回复。

Q收到了标题类似“关于从您的账户发出的邮件”或“您的已发送邮件有变更”的邮件。
A

暗示你的账户被盗、或有邮件从你的账户发出的标题,在敲诈邮件和钓鱼邮件中很常见。不要相信标题和内容,不要打开链接,也不要付款。要确认是否真的被盗,请在你自己的账户里——已发送、登录记录和转发设置——查看,而不是看邮件。

Q邮件里写着我真实的密码,该怎么办?
A

如果你还在使用那个密码,今天就改掉。IPA 表示,邮件中引用的密码被认为来自其他某个服务泄露的数据。如果你在其他地方重复使用了它,所有地方都要改,并开启双因素认证。

Q收到大量我从没发过的邮件的“无法投递”退信。
A

可能有人在伪造你的地址作为发件人大量发送邮件,投递失败的邮件被退回给了你。如果已发送里没有这些邮件,它们就不是从你的账户发出的。查看上面的三个地方,为了放心也可以改一下密码。