適合誰讀:收到寄件者顯示為自己地址的垃圾郵件或恐嚇信,擔心自己被駭的人。本文根據日本資訊處理推進機構(IPA)和日本網路犯罪對策中心(JC3)的警告撰寫。如果你經營自己的網域,想阻止冒用它的郵件,請改看阻止冒用自家網域的偽造郵件。
為什麼看起來像是你寄的
From 欄位是由寄件者填寫的。**在寄出的那一刻,沒有任何機制檢查實際寄信的伺服器是否與 From 中寫的地址相符。**收件端的服務可以事後檢查(SPF、DKIM 和 DMARC),但仍有部分郵件會通過。
攻擊者的伺服器(真正的寄件者)
把你的地址寫進 From 後寄出
你的收件匣
顯示:寄件者是你、收件者是你 → 看起來像你寄信給自己
你的帳號
沒有被使用 → 寄件備份和登入紀錄都沒有紀錄
IPA 提到寄件者和收件者都是收件者本人地址的案例,並表示可能的目的是穿過垃圾郵件過濾器,以及讓收件者相信自己的郵件帳號被盜了。換句話說,「從自己的地址寄來」本身就是讓你相信的手法之一。
檢查三個地方,分辨是被盜還是偽造
只是偽造的寄件者(一般情況)
- 寄件備份:沒有那封信,也沒有其他不是你寄的信
- 登入紀錄:只有你自己的裝置和平常的地點
- 轉寄與篩選規則:只有你自己建立的
- 沒有朋友問你寄了奇怪的信
可能真的被盜(立刻處理)
- 寄件備份裡有不是你寄出的信
- 登入紀錄出現你不認得的國家、裝置或時間
- 有陌生的轉寄地址,或自動刪除、移動收到郵件的規則
- 朋友說收到你寄來的可疑郵件
重點是:**真的被盜,帳號裡會留下痕跡。**有人登入並寄信的話,會出現在寄件備份和登入紀錄裡。入侵者也常常悄悄設定轉寄或自動刪除規則,讓你不會察覺。這三個地方都沒問題的話,你的地址多半只是被偽造了。各服務的登入紀錄和轉寄設定在哪裡,請見如何確認帳號是否遭到未經授權的存取。
如果被大量「無法投遞」的退信淹沒
有時會湧入大量你從未寄出的信的投遞失敗通知。這通常代表有人偽造你的地址當寄件者大量寄信,投遞失敗的信就退回給你。同樣地,如果那些信不在你的寄件備份裡,它們就不是從你的帳號寄出的。
主旨寫著「從您帳號寄出」的郵件
暗示你的帳號或寄出的郵件有問題的主旨,例如「關於從您帳號寄出的郵件」或「您的寄件內容變更」,是同一類詐騙的常見形式。用字一直在變,所以記住兩種模式比背特定主旨更有用。
- 恐嚇:聲稱駭進了你的帳號或讀了你寄出的信,要求付款,常常是加密貨幣。如上所述,偽造的寄件者欄位會讓你相信自己被盜了
- 網路釣魚:聲稱寄送出了問題或設定有變更,附上要你輸入電子郵件帳號和密碼的頁面連結
不論哪一種,都不要開信中的連結。請從書籤或官方 App 登入你的郵件服務,檢查下面三個地方。如何辨認假的登入頁面,請見什麼是網路釣魚。
今天就做的事
不回信、不點擊、不付款
不要回應威脅。IPA 和 JC3 都建議不要理會這類郵件。回信等於告訴寄件者這個地址有人在看,會招來更多垃圾郵件。也不要開啟連結或附件。
檢查三個地方(五分鐘)
在你的郵件服務中,看這三個地方:
- 寄件備份
- 登入紀錄(通常在帳號設定中,名稱像是「最近的活動」或「登入活動」)
- 轉寄設定和篩選規則
只要有任何一項符合上面右欄的情況,請跳到第 4 步。
如果信中寫出了你仍在使用的密碼,今天就改掉
這類郵件有時會寫出收件者真正用過的密碼。IPA 表示這被認為來自其他服務外洩的資料,並請仍在使用的人改掉。如果你在其他地方也重複使用這個密碼,請全部改掉。要停止重複使用密碼,實際可行的方法是密碼管理器。
發現被盜的跡象時:改密碼,並登出所有地方
如果第 2 步發現了你不認得的東西,不要只改密碼。另外也做這兩件事:
- 登出其他所有工作階段(大多數服務都有這個功能)
- 刪除不是你建立的轉寄或篩選規則
改了新密碼,已經設定好的轉寄規則並不會消失。
啟用雙因素驗證
確保光知道密碼無法登入。各種方式的強度不同,請見哪種雙因素驗證方式最安全。
擔心的話就尋求協助
如果你真的付了錢,或威脅持續不斷,請聯絡當地警察。在日本,IPA 的資訊安全諮詢窗口受理這類諮詢。
本站的看法:「從我自己寄來」不是被入侵的證據
這種手法之所以有效,是因為「從自己的地址寄來」這一個細節,就足以讓人相信自己被駭了。我們大多自然地認為只有自己能用自己的地址。
但任何人都能寫 From 欄位。如果真的被入侵,證據不在信的文字裡,而在你的帳號裡:寄件備份、登入紀錄、設定。所以該檢查的是你的帳號,不是那封信。威脅聽起來再具體,只要帳號沒問題,它就只是威脅。
不過有一個真正的線索:信中寫出的密碼。它不能證明寄件者知道你的任何事,而是通知你的密碼過去曾在某處外洩。不理會威脅,但要依照這個警告改掉密碼。
如果你經營自己的網域
如果你或你的公司用自己的網域收發郵件,收到冒用該網域的郵件,可能代表網域沒有正確設定 SPF、DKIM 和 DMARC。這種情況下,你可以站在寄件者(網域擁有者)的立場阻止它,而不只是當收件者。如何讀郵件標頭、依什麼順序設定,請見阻止冒用自家網域的偽造郵件;三種機制的意思請見什麼是 SPF、DKIM 和 DMARC。
資料來源
- IPA(日本資訊處理推進機構)資訊安全諮詢窗口:關於威脅散布性影像並要求加密貨幣的恐嚇垃圾郵件的警告(2018 年 10 月 10 日發布,2021 年 9 月 8 日更新)— ipa.go.jp
- JC3(日本網路犯罪對策中心):要求加密貨幣(比特幣)的恐嚇郵件(2021 年 4 月 21 日)— jc3.or.jp
- IPA 資訊安全諮詢窗口 — ipa.go.jp
接著讀
- 確認是否被盜:如何確認帳號是否遭到未經授權的存取(登入紀錄、轉寄)
- 確認是否外洩:如何確認密碼是否外洩(Have I Been Pwned)
- 只有電子郵件地址外洩時:Baitoru 外洩事件(最多 388 萬個地址)(英文;辨認假的徵才訊息)
- 假警告:「您的電腦已中毒」彈出視窗與技術支援詐騙
- 給網域擁有者:阻止冒用自家網域的偽造郵件(SPF/DKIM/DMARC)
- 密碼:密碼管理器安全嗎?/哪種雙因素驗證方式最安全
- 用語:什麼是網路釣魚?/什麼是 SPF、DKIM 和 DMARC?
FAQ
Q為什麼會收到寄件者是自己地址的垃圾郵件?
幾乎所有情況都是寄件者(From)欄位被偽造了。電子郵件允許寄送方在這個欄位寫任何內容。日本的 IPA 提到寄件者和收件者都是受害者本人地址的案例,並表示可能的目的是穿過垃圾郵件過濾器,以及讓收件者相信自己的帳號被盜了。
Q怎麼確認帳號是不是真的被盜了?
看三個地方:(1)寄件備份,有沒有不是你寄出的信;(2)郵件服務的登入紀錄(常叫做「最近的活動」),有沒有你不認得的地點或裝置;(3)轉寄設定和篩選規則,有沒有不是你建立的。三個地方都沒問題的話,你的地址多半只是被偽造了。
Q信裡說駭進了我的電腦、錄下了我的影片,是真的嗎?
IPA 和 JC3 都表示這類郵件的內容是假的,建議不要理會。IPA 表示其諮詢窗口從未確認過有人因為拒絕付款而被公開影片的案例。不要付款,也不要回信。
Q收到主旨像是「關於從您帳號寄出的郵件」或「您的寄件內容變更」的信。
暗示帳號被盜或有信從你帳號寄出的主旨,在恐嚇信和釣魚郵件中很常見。不要相信主旨和內文,不要開連結,也不要付款。要確認是否真的被盜,請在你自己的帳號裡看寄件備份、登入紀錄和轉寄設定,而不是看那封信。
Q信裡寫出了我真正的密碼,該怎麼辦?
如果你還在用那個密碼,今天就改掉。IPA 表示信中引用的密碼,被認為來自其他服務外洩的資料。如果你在其他地方也重複使用,請全部改掉,並啟用雙因素驗證。
Q一直收到大量我沒寄過的信的「無法投遞」退信。
可能有人偽造你的地址當寄件者大量寄信,投遞失敗的信就退回給你。如果那些信不在你的寄件備份裡,它們就不是從你的帳號寄出的。請檢查上述三個地方,為了安心也可以改一下密碼。