信封上写着老板的名字,邮件却是我发的:一次钓鱼邮件伪造的红队复盘

admin 2026-08-23 04:32:58 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文复盘红队利用目标DMARCp=none等配置缺陷,通过伪造发件人、相似域名和显示名欺骗实施BEC攻击,成功绕过邮件网关。关键发现是DMARC/SPF配置松懈是主要漏洞,建议将DMARC设为p=quarantine/reject、SPF用硬失败、实施外部域警示和财务双因子确认等加固措施。 综合评分: 91 文章分类: 红队,实战经验,安全意识,安全建设,安全工具


信封上写着老板的名字,邮件却是我发的:一次钓鱼邮件伪造的红队复盘

原创

奋斗的小浪 奋斗的小浪

船山信安

2026年8月22日 16:19 湖南

在小说阅读器读本章

去阅读

钓鱼 · 邮件伪造

信封上写着老板的名字,邮件却是我发的:一次钓鱼邮件伪造的红队复盘

船山信安 · 红队实战系列 | 授权实网演习 · 已脱敏

钓鱼 · 邮件伪造 | 授权测试 · 已脱敏 · 船山信安红队实战系列

第①篇我们讲过”发钓鱼附件让人打开”。但钓鱼还有更高阶的一层——邮件伪造:不骗你点链接,而是让一封”看起来完全来自老板”的邮件,堂而皇之地出现在你的收件箱里。这篇记录一次授权演习:我们利用目标邮件安全配置的缺陷,伪造高管发令、搭仿冒登录页,完整走通一次 BEC(商务邮件诈骗)链路。所有域名、账号均脱敏。

01钓鱼的两层:点链接 vs 伪造信封

传统钓鱼是”骗你动手”——点开附件、输入密码。更高级的是”骗系统放行”:伪造发件人身份,让邮件网关和收件人都以为真的是老板发的。前者考验的是人的警惕,后者考验的是企业的邮件安全配置(SPF/DKIM/DMARC)。配置一松,伪造邮件就能登堂入室。

02战前:查目标的邮件安全记录

我们用最朴素的方式——查 DNS 的邮件验证记录,一眼就看出目标对伪造的防御强度。

图 | 目标 DMARC 策略为 p=none,意味着伪造邮件不会被网关拦截

关键发现:DMARC p=none。这表示即便 SPF/DKIM 校验失败,邮件网关也只是”照常投递”,不会拒收。这给了我们伪造的空间。

03第一招:伪造”老板”发紧急转账令

我们用 swaks 这种邮件测试工具,直接伪造发件人为 CEO,发出一封”财务紧急转账”邮件。因为 DMARC=none,它顺利进了员工收件箱。

图 | 用 swaks 将发件人伪造为 CEO,伪造邮件成功投递

04第二招:Lookalike 域名 + 仿冒登录页

除伪造信封,我们还注册了一个高度相似的域名 corp-secure.com,搭起仿冒的 OA 登录页,专门钓取员工的真实账号口令。

图 | 注册相似域名搭建仿冒 OA 登录页,捕获真实员工凭据

05第三招:显示名欺骗(不改地址改名字)

最隐蔽的一招连域名都不用动:直接把发件人”显示名”改成”张总(CEO)”,邮箱地址仍是我们的测试号。很多邮件客户端只突出显示”名字”,员工扫一眼就信了。

图 | 蓝队事后审计发现校验全失败的伪造邮件因 p=none 被放行

06蓝队为什么拦不住

| 短板 | 表现 | 后果 | | — | — | — | | DMARC=none | 伪造邮件不被拒收,仅记录 | 伪造高管邮件进收件箱 | | SPF 软失败 | ~all 而非 -all,失败不阻断 | 伪造来源被默许 | | 无外域告警 | 员工收外部相似域名无提示 | Lookalike 域名无感知 | | 显示名不校验 | 客户端只显名字不显地址 | “张总”伪名骗过肉眼 | | 财务无双因子 | 大额付款无二次确认机制 | BEC 诈骗可落地 |

07加固清单(可直接抄)

1. DMARC 拉到 p=quarantine/reject。 把 p=none 改为隔离或拒收,伪造邮件才真正被拦在网关外。

2. SPF 用硬失败 -all。 明确”不在清单内的发件源一律拒绝”,堵住软失败的口子。

3. 外部域警示 + 相似域名监控。 对来自外域的邮件打”外部”标签,并对自身域名做相似域名注册监控(DNSTwist 类)。

4. 显示名防护。 网关对”内部人名 + 外部地址”的组合告警,客户端默认展开完整地址。

5. 财务双因子确认。 任何大额付款走”多人 + 线下电话”二次确认,从流程上废掉 BEC。

钓鱼的最高形态,不是骗你点链接,而是让一封伪造的高管邮件,堂而皇之地出现在你的收件箱里,信封上写着真名字。

08写在最后

邮件伪造这类手法,暴露的从来不是某个员工的”粗心”,而是企业邮件安全底座的配置松懈。DMARC 一栏常年停在 p=none、SPF 永远 ~all、财务付款只认一封邮件——这些看似”省事”的默认设置,正是 BEC 诈骗最肥沃的土壤。护网里,把邮件验证真正”开严”、把财务流程”卡死”,比封一百个钓鱼链接都管用。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:船山信安 奋斗的小浪 奋斗的小浪《信封上写着老板的名字,邮件却是我发的:一次钓鱼邮件伪造的红队复盘》

评论:0   参与:  0