文章总结: 本文聚焦邮件安全,指出SPF、DKIM、DMARC验证全过不代表邮件可信,因存在显示名伪造、近似域名、真实账号被盗、内部冒用四类绕过手法。核心是学会读邮件头,尤其关注几乎不可伪造的Received链路。文章提供实战排查步骤与甲方三档安全建设清单,强调DMARC策略收紧与员工核实意识的重要性。 综合评分: 85 文章分类: 安全意识,安全运营,解决方案,钓鱼邮件,邮件安全
甲方运维:邮件头拆穿钓鱼 验证全过也拦不住的4类伪造
宝十八 宝十八
网络安全老宋
2026年9月16日 12:00 山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
网络安全老宋// 邮件安全 · 钓鱼溯源
// 邮件安全 · 钓鱼溯源
甲方运维:邮件头拆穿钓鱼 验证全过也拦不住的4类伪造
SPF、DKIM、DMARC 全显示 pass,不代表这封邮件可信。学会读邮件头,才能看穿骗子的”合法门禁卡”。
邮件头SPF DKIM DMARC钓鱼溯源
🔑 一句话精华:邮件头才是拆穿钓鱼的铁证——验证全过,也拦不住伪造的 4 类手法。
2025 年 6 月,国家安全部通报了三起钓鱼邮件窃密案。其中一起,某国家级重点实验室的工作人员王某,收到一封主题为”会议通知”的邮件,没多想就下载并打开了附件。结果计算机被植入特种木马,秘密控制长达三个月,电脑里违规存储的上千份涉密文件全部被窃取。
一封看起来人畜无害的邮件,干掉了上千份机密。
你可能会说,我们公司不是有 SPF、DKIM、DMARC 吗,这种邮件进得来?这正是今天要聊的核心。很多人以为,邮件头里那三行验证全显示 pass,这封邮件就绝对可信。错了。三大验证防的是”别人冒用你的域名”,不是”对方是个骗子”。骗子完全可以拿着自己合法的门禁卡,装成你信任的人。
00先泼盆冷水:邮件头不是防骗万能药
邮件头(Email Header)是每封邮件自带的”黑匣子”,记着这封信从谁那发出、经过哪些服务器、什么时候到的、安全验证过了没有,平时藏在”查看原始邮件”里,绝大多数人从没点开过。学会读它,你能识破伪造的发件人、追到真实源头、搞清楚邮件为什么进了垃圾箱。但得先说清楚一件事:邮件头能帮你判断,却不是银弹——它最大的价值,是告诉你”这封信走过的路”是否经得起推敲。
01邮件头长什么样:抓住那条唯一改不了的链路
一封邮件头几十行,格式都是”字段名: 字段值”。你不用全看懂,先盯紧一个字段:Received。
每经过一台邮件服务器,那台服务器就会在邮件头最顶部补一条 Received 记录。所以规则很简单:最底下那条是起点(发件服务器),最上头那条是终点(收件服务器),从下往上读,就能还原整条投递路径。
为什么 Received 这么关键?因为它是唯一几乎不可伪造的字段。发件人能随便填 From、能伪造主题、能改显示名,但 Received 是每台接收服务器自动加的,他改不了。分析伪造邮件,Received 链路就是黄金标准。
其他几个常用字段先有个印象:
| | | | — | — | | 字段 | 作用与提醒 | | From / To / Subject / Date | 最熟悉,但也最容易被伪造,别只信 From | | Message-ID | 每封邮件的全球唯一身份证,两封一样的基本是伪造 | | Return-Path | 邮件退信地址,正常该和 From 域名一致,不一致要警惕 | | Authentication-Results | SPF、DKIM、DMARC 的验证结果都写在这 |
光说规则太虚,看一段真实的 Received 链路长什么样:
⏺ 邮件头片段 · Received 链路
Received: from mail.attacker.com (mail.attacker.com [203.0.113.45])
by mx.corp.com with ESMTPS; Mon, 15 Sep 2025 02:14:03 +0000
Received: from unknown (unknown [198.51.100.7])
by mail.attacker.com with SMTP; Mon, 15 Sep 2025 02:13:55 +0000
最上面那条,by 是 mx.corp.com(你的收件服务器),from 是 mail.attacker.com、IP 203.0.113.45,这跳没问题。再往下读,from 直接写了 unknown、IP 198.51.100.7——连发件主机名都不敢留,典型的遮掩信号。从下往上读,真正的起点是那个 unknown,根本不是它声称的来源。这种”路径里有 unknown、IP 归属地对不上”的,基本可以直接判假。
02SPF/DKIM/DMARC:它们到底防什么、不防什么
源文把三大验证比作门禁卡、防伪章、胸牌,很形象。我补一句更扎心的:它们验证的是”这个域名归不归发件人”,不是”这个人可不可信”。
| | | | | — | — | — | | 机制 | 防什么 | 不防什么 | | SPF | 发件服务器 IP 是否获授权 | 显示名伪造、近似域名、被盗账号 | | DKIM | 邮件内容签名是否有效、是否被改 | 内容是真的但意图是骗 | | DMARC | From 域名是否和验证结果对齐 | 根本不用你域名的骗子 |
更现实的问题是:这套东西,很多企业压根没真正用起来。EasyDMARC 2025 报告说,全球访问量最高的 180 万个邮件域名里,92% 缺乏足够防护,只有 7.7% 做到了最严格的 p=reject;超过一半(52.2%)连 DMARC 记录都没有。就算是全球 2000 强企业,DMARC 采用率从 2020 年的 39% 爬到 2025 年的 80%——换句话说,还有两成巨头连这道基础防线都没拉满。
为什么卡在 none 上不动?说白了是怕误拦。DMARC 从 none 切到 quarantine 或 reject,只要对齐配置没调好,合作方、客户的正常邮件可能直接进垃圾箱甚至被拒收,业务投诉比钓鱼还可怕。所以不少单位”配了等于没配”,记录挂着却永远不收紧。正确做法是先开报告聚合(rua/ruf)观察一段时间,确认正常邮件都对齐了,再一步步收紧策略。
📌 老宋数据:你公司的 DMARC 是 p=none 还是 p=reject?全球 92% 的高流量邮件域名,防护其实都不达标。p=none 只监控不拦截,等于装了警报器却没接电源。
03验证全过也拦不住的 4 类伪造
下面这四类,验证结果可以全是 pass,邮件照样是假的。
① 显示名伪造——最便宜也最有效
攻击者在 From 里写:"公司财务总监" <[email protected]>。邮箱界面(尤其手机)往往只显示”公司财务总监”,地址藏起来了。[email protected] 是攻击者的,人家自己的 SPF/DKIM/DMARC 全过。三大验证管的是域名,压根不检查显示名,所以这招几乎零成本、零技术门槛,却极高成功率。识别也不难:凡是转账、改收款账号这类邮件,回到电脑网页版点开”显示原文”,真实地址立刻露出来;手机端默认只显名字,恰恰是它得手的原因,所以敏感操作一律回到桌面端核对。
② 近似域名——骗子用自己的合法门禁卡
不冒用你的域名,而是注册一个像的:paypa1.com(用 1 代 l)、app1e-support.com,或者更阴的 Unicode 同形异义——用西里尔字母 а 顶替拉丁 a,肉眼根本分不出,背后还是 Punycode 编码。这些域名是攻击者自己的,他正经配好 SPF/DKIM/DMARC,邮件合法地全过。DMARC 只保护你精确发布的那个域名,管不到这些”表兄弟”。
③ 真实账号被盗——BEC 的发动机
攻击者真把你同事或客户的邮箱黑了,邮件从那个真实地址发出,所有验证自然全过。没有冒用,所以认证毫无用武之地。这正是商业邮件诈骗(BEC)的核心手法。FBI 2025 年互联网犯罪报告里,BEC 报案 24,768 起、损失 30.47 亿美元,是仅次于投资诈骗的第二大损失来源;加上钓鱼和冒充官方,利用”信任”的邮件诈骗总损失超过 40 亿美元,同比涨了 46%。国安部通报的王某案,本质上就是这类——附件藏木马,控制机器偷资料。
④ 内部冒用——从外面绕进来的后门
像 Microsoft 365 的 Direct Send 这类功能,允许内部应用不完全认证就发信。攻击者利用配置疏漏,把 From 和 To 都填成内部地址,邮件看起来就是内部通信,直接绕过外部邮件网关和 DMARC 拦截。还有些靠邮件转发、邮件列表把认证结果搅乱,让本该被拦的恶意邮件混进来。
⚠️ 注意:AI 把上面每一招都磨得更顺了。大模型写出来的钓鱼邮件没有语法错误、没有通用称呼、口吻像本人,传统靠”找错别字”的识别法基本失效。2024 年有家公司(Arup)的员工进了个视频会,对面”CFO”和几个同事全是 AI 换脸,结果被忽悠转了 15 笔、约 2560 万美元。
04实战:5 分钟用邮件头拆穿一封可疑邮件
真遇到可疑邮件,别慌,按这个顺序看:
| | | | — | — | | 1 | 从下往上读 Received找到真正起点,看 IP 归属地是不是声称的来源。邮件说来自美国政府,IP 却在中国,必假。 | | 2 | 查 Authentication-ResultsSPF/DKIM/DMARC 是不是全 pass。全过不代表安全(见第 3 节),但不过一定可疑。 | | 3 | 比对 From 和 Return-Path域名不一致,警惕。 | | 4 | 看时间链正常邮件各跳是毫秒到秒级,两跳间隔几分钟就不正常。 | | 5 | 留意 unknown路径里出现 unknown,说明某跳服务器身份不明。 |
工具上,这几个都不用花钱:MHAURI 适合逐封细看,MXToolbox 适合快速验证 SPF/DKIM/DMARC 是否通过,企业邮件安全网关一般自带 header 解析,接好告警规则、把”显示名与域名不符””Received 出现 unknown”这类异常直接推给安全运营,比人工一封封翻高效得多。个人应急,把一封可疑邮件原文粘进分析器,三分钟就能看清它走过的路。
一句话铁律:唯一几乎不可伪造的是 Received 链路——每台接收服务器自动追加,发件人动不了。所有判断,最终落回这条链。
⚠️ 注意:拆穿之后别只删邮件。三件事顺手做:① 把发件域名和 IP 报给邮件网关或安全团队,加黑名单;② 横向扫一遍同域其他同事有没有收到同款,别只看自己;③ 如果已经点了链接或填了账号,立刻断网、改密码、查杀木马——国安部那几起,都是从”多点击一下”开始的。
05甲方该怎么做:三档实操清单
个人 / 小团队
学会看 Received 链路;凡是”老板/财务让转账、改收款账号”,先打电话核实——而且用你存好的号码,绝不用邮件里给的新号码。国安部那几起,破局点都在”多核实一次”。
中小企业
把 DMARC 从 p=none 拉到 p=quarantine,再逐步到 p=reject;上邮件安全网关,专门补”显示名伪造”和”近似域名”这两块认证盲区;全员开 MFA。美国自 DMARC 强制后,钓鱼邮件接受率从 2023 年的 68.8% 降到 2025 年的 14.2%——强制真的有用。
顺手验一下自己域名的 DMARC:在终端跑 dig TXT _dmarc.你的域名.com,看返回的 p= 是 none / quarantine / reject。是 none 就赶紧排期改,别等出了事才想起这扇门没锁。
等保 / 合规场景
把邮件安全纳入防护体系,定期看 DMARC 报告(rua/ruf),做员工社工演练,别让”会议通知””内部通告”这类诱饵轻易得手。对等保 2.0 和关基单位来说,邮件系统的身份认证与反钓鱼本来就是测评项,这块没部署,测评时容易直接扣分。
⚠️ 注意:p=none 只是监控,不拦邮件。很多单位以为”我配了 DMARC”就安全,其实策略还是 none,等于门禁卡做了但不刷卡。
// 老宋说:这三大验证解决的,从来是”域名归属”问题,不是”信任”问题。骗子不需要偷你的门禁卡,他自己办一张合法的就行——显示名、近似域名、被盗账号,全是合法门禁卡。行业里 AI 把冒充的摩擦抹平了,老手法没变,规模变大了,一个视频会就能骗走几千万。你现在能做的一件事很具体:去查查你公司那个域名,DMARC 记录到底是 p=none 还是 p=reject;要是 none,这周就排期改,别等出了事才想起这扇门没锁。顺便说一句,邮件安全这事技术能拦一半,另一半靠人——你团队里管钱、管账号的人,得比骗子更较真,一条”老板让转账”的微信核实,比十套网关都管用。
🔐 我是网络安全老宋
把安全威胁,翻译成你听得懂的实操建议。
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八 宝十八《甲方运维:邮件头拆穿钓鱼 验证全过也拦不住的4类伪造》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论