一句话结论:钓鱼邮件不是一次"骗术高明",而是一条四环流水线——伪造发件人身份、穿过邮件过滤器、诱导人点击交互、拿到凭据后横向放大。每一环都有它必须突破的东西,也因此每一环都有一道可以提前补上的防线。四环里最容易被忽略的是第四环:凭据到手不是攻击的终点,而是它开始放大的起点
看完这篇,你可以立刻做的五件事:

一个示意场景:这封邮件长什么样

先看一个场景。它不是某个具体案件,而是把常见钓鱼邮件里反复出现的要素拼在一起的示意——正因为这些要素太常见,才值得先完整看一遍。
一家外贸公司的财务同事收到一封邮件。发件人一栏显示的是老板的名字,语气熟悉,附件是一份"紧急付款申请单"。邮件里写着,这笔款项必须在今天下午三点前支付,否则会影响一笔重要订单的交货。
她几乎就要点开附件,但一个细节让她停了一下:老板从来不用这个邮箱后缀发内部邮件。
这一停,正好卡在攻击链的第三环上。如果没有这一停,后面还有第四环在等着——而第四环是这条链上最难挽回的一段:钱一旦按攻击者给的账户转出去,追回的难度和前面任何一环都不在一个量级。为什么会这样,第四环那一节会拆开讲。
想看国内当期的真实态势,有两个公开渠道可以自己查。国家互联网应急中心(CNCERT)在《中国互联网网络安全报告》中持续监测并处置仿冒页面与网络钓鱼事件,报告按年发布,具体数值以最新一期为准 [1]。12321 网络不良与垃圾信息举报受理中心按月发布被投诉钓鱼网站的排行,可以直接看到当期最活跃的仿冒对象;该中心由工业和信息化部委托中国互联网协会设立,受理范围明确包含垃圾邮件与个人信息泄露 [2]。
场景里那封邮件之所以差点成功,不是因为文案写得好,而是因为它同时用上了四种机制。下面按顺序拆开。

攻击链全貌:四个环节,各自要突破什么

把攻击链摊平来看,四个环节的攻击目标完全不同:前两环打的是基础设施,后两环打的是人和流程。
环节
攻击者要突破什么
这一环失败,攻击就停在哪
一、伪造发件人
收件人对"这是谁发的"的判断
邮件被看出来源可疑,不会被打开
二、穿过过滤器
邮件安全网关的检测机制
邮件进不了收件箱,人根本看不到
三、诱导点击
收件人的注意力与判断力
链接没被点、凭据没被输入
四、凭据利用与放大
企业内部的信任关系与付款流程
账号虽然失守,但资金和其他账号没有跟着失守
这张表最有用的是最右一列。它说明防御不必赢在第一环——四环里任何一环被截断,攻击就无法完成。这也是为什么"财务付款双人审批"这种听起来跟邮件安全无关的流程制度,实际上是第四环最有效的防线之一。

第一环:伪造发件人——邮件是怎么"变成"老板发的

攻击链的第一步,是让收件人相信这封邮件确实来自他认识的人。手法主要有三种,难度和隐蔽性逐级递增。
手法
识别特征
一分钟自查动作
显示名伪装
"发件人"只显示一个名字,真实地址是免费邮箱或陌生域名
点开发件人,看完整地址而不是显示名。手机端尤其要做这一步
相似域名仿冒
域名与真实域名差一个连字符、一个字母,或换了后缀
把真实域名和邮件里的域名逐字符比对,别凭印象
完全伪造发件地址
地址看起来完全正确,但邮件头里的认证结果是失败
查看邮件的认证结果(SPF/DKIM/DMARC 是否 pass),或看邮箱是否给出了"未通过验证"标记
显示名伪装最简单。邮件客户端的"发件人"一栏通常只显示一个名字,收件人看到"张总"两个字,很难第一时间想到去点开查看真实地址。这在手机端最容易奏效,因为屏幕宽度本来就不足以显示完整地址。
相似域名仿冒更隐蔽。假设公司的真实域名是 example-trade.com,攻击者可以注册 example-trade.co(少一个字母)、exampletrade.com(去掉连字符)或 example-trode.com(改一个字母)来发信。乍一看几乎一样,只有逐字符核对时才会发现差异。
完全伪造发件地址则是直接在邮件头里写入任意地址。这种手法能奏效的根源不在攻击者多高明,而在发信域名没有正确配置身份认证协议,或者收件服务器没有严格校验——下一节专门讲这件事。

为什么伪造能成功:SPF、DKIM、DMARC 各管什么

这三项是域名侧的邮件身份认证协议,各管一件事,缺一项就留一个口子。它们不在邮箱后台里,而在域名的 DNS 解析记录里——所以买了邮箱不等于配好了。
协议
它管什么
缺失或配错的后果
SPF(RFC 7208)[5]
声明哪些服务器有权以该域名发信
收件方无法确认发信源是否得到授权,伪造发件地址的门槛大幅降低
DKIM(RFC 6376)[6]
给邮件加数字签名,用于验证内容在传输中未被篡改
邮件内容可被中途改动而收件方无法察觉
DMARC(RFC 7489)[7]
告诉收件服务器:SPF 或 DKIM 校验不通过时该怎么处理,并回收报告
没有处置策略,别人可以冒用你的域名发钓鱼邮件,而你收不到任何告警
三者的关系是递进的:SPF 和 DKIM 各自给出一个判断结果,DMARC 决定拿这个结果做什么。只配 SPF 和 DKIM 而不配 DMARC,等于装了两个传感器却没接报警器——检测发生了,但没有任何动作,也没有回报数据让你知道有人在冒用你的域名。
把邮件认证当作基础加固项而不是可选功能,是这三项协议的通行部署原则。对企业来说这件事的实际含义是:它属于管理员的一次性配置工作,配完之后对使用者完全透明,但它抬高的是所有针对本域名的伪造攻击的门槛。

第二环:穿过过滤器——钓鱼邮件如何抵达收件箱

即使发件人身份是伪造的,邮件仍然要经过安全网关的检测。一套成熟的邮件安全系统通常并行调用多种机制,而攻击者针对每一种都有对应的绕过手法。
检测机制
它怎么工作
对应的绕过手法
为什么这招有效
黑名单信誉库
检查发件 IP 或域名是否曾被标记为恶意
用新注册域名小批量投递
新域名在信誉库里还没有记录,存在一段"空窗期"
内容指纹比对
判断邮件是否与已知垃圾样本相似
把正文做成图片而不是文本
指纹匹配的是文本特征,图片里的文字读不出来
链接实时扫描
检测邮件中的 URL 是否指向钓鱼站点
用短链接或多次跳转隐藏真实地址
扫描看到的是跳转前的地址,不是最终落地页
行为分析
识别异常的发信模式
利用被攻陷的合法域名做跳板
该域名本身有良好的发信信誉,行为特征接近正常邮件
最后一行是这四种里最棘手的。被攻陷的合法域名不是伪造,它是真的——发信服务器合法、认证通过、历史信誉良好,网关的常规检测很难把它和正常邮件区分开。这也是为什么"来自熟悉的合作伙伴"的邮件反而值得多看一眼。
这些对抗手段的存在,意味着邮件安全不是一个"有"或"没有"的开关,而是过滤能力持续迭代的过程。务实的目标因此是"降低概率",而不是"彻底消除"。
关于过滤效果的量化,这里要说清一件事:行业里流传的过滤率、查杀率、误判率数字,大多没有标注统计口径和时间窗口,未标注口径的数字不宜直接引用。 这三个指标本身是选型时该问的——具体怎么问,放在文末的延伸一节。

第三环:诱导点击——收件人为什么会中招

邮件穿过了过滤器,接下来要攻克的是人。钓鱼邮件的文案不是随机拼凑的,而是有明确套路的社会工程学设计。
冒充权威是最常见的一种。发件人伪装成老板、IT 部门、税务机构或银行,利用的是人对权威角色的服从惯性。
制造紧迫感紧随其后。"今天必须处理""账号将在 24 小时内停用""您的账户有异常登录"——这类措辞会触发应激反应,让人在来不及核对的情况下先行动。还有一种更耐心的做法:攻击者在一个人身上拿不到足够信息时,会转向同一组织内的另一个人,并拿前一个人提供的信息为自己增加可信度。这意味着紧迫感有时是分几封邮件、跨几个同事逐步堆出来的,不一定集中在一封里。
利用好奇或恐惧是第三种。比如伪造一封"您有一封加密邮件待查收",收件人点击后跳转到一个高仿的企业邮箱登录页。
这个伪造登录页在外观和域名上都与真实页面高度相似,而且它同样会有 HTTPS 小锁——攻击者为钓鱼域名申请证书没有任何障碍,证书只证明"你和这个站点之间的连接是加密的",不证明"这个站点是它声称的那家"。用户在假页面上输入真实邮箱和密码,攻击者就拿到了进入企业邮箱的钥匙。

三个立刻能上手的识别动作

这三个动作不需要任何工具,也不需要 IT 权限。桌面端和手机端的操作方式不同,分开列出来。
动作
桌面端怎么做
手机端怎么做
核对完整发件地址
鼠标悬停或点开发件人,查看 @ 后面的完整域名
点击发件人名字展开详情;很多客户端默认折叠,必须主动展开
查看链接真实指向
鼠标悬停在链接上,看浏览器左下角弹出的真实 URL 与显示文本是否一致
长按链接,在弹出菜单里查看完整地址,不要直接点
不从邮件进入登录页
关掉邮件,手动在地址栏输入你已知的正式登录地址
同上;或改用已保存的书签、已安装的官方 App
第三个动作是这三个里最有效的。前两个靠的是你当时的注意力,而第三个是一条不依赖注意力的规则——只要养成"登录页一律自己打地址"的习惯,第三环就很难在你身上成功,无论那封邮件做得多像。

第四环:凭据到手之后——利用、放大与 BEC

点击并输入凭据不是终点,而是攻击真正开始放大的起点。这一环在很多科普里被省略,但它恰恰是损失金额最集中的地方。
攻击者登录邮箱之后,通常按这个顺序推进:
这一阶段最典型的形态是商务邮件诈骗(BEC)。攻击者冒充公司高管或长期合作的供应商,要求更改收款账户或发出紧急转账指令。
BEC 的破坏力在于它不依赖恶意软件,也不依赖漏洞。整个攻击用的都是合法功能:真实的邮箱账号、正常的邮件协议、真实存在的交易。它利用的是人与人之间的信任关系,以及企业付款流程里的信息不对称。也正因为每一步都"合法",事后追责与追款都格外被动:转账指令是你自己的人按流程发出的,收款账户是你自己的人改的,系统日志里看不到任何异常操作。这也决定了针对它的防线只能建在流程上,而不是建在杀毒引擎上。

四环对四防线:每一环都有一道可以补上的防线

把攻击链的四环打开,每一环都对应着明确的防御措施。
攻击链环节
典型手法
可部署防线
一、伪造发件人
显示名伪装、相似域名仿冒、伪造发件地址
发信域名完整配置 SPF、DKIM、DMARC 三项认证 [5][6][7];收件端对未通过认证的邮件做明显标记
二、穿过过滤器
图片化文字、短链接跳转、新域名分批投递、利用被攻陷合法域名
选择具备链接实时检测与行为分析能力的邮件服务;要求服务商公开过滤指标并注明统计口径
三、诱导点击
冒充权威、制造紧迫感、伪造登录页
上一节三个识别动作;定期开展全员钓鱼识别演练
四、凭据利用与放大
检索邮件关键词、摸清付款流程、择时插入、横向扩散、BEC
启用异地与异常登录告警;财务付款双人审批;对索要转账或更改收款账户的邮件必须电话或当面二次核实;留存登录与操作日志,以备复盘与依法履行通知义务 [3][4]

三道防线:技术、人、流程

上表是按攻击链组织的。换一个角度按"谁来落地"组织,会更容易分工。
防线
具体措施
谁负责落地
技术
SPF/DKIM/DMARC 配置;未通过认证的邮件加标记;链接实时检测;异地与异常登录告警
IT 或管理员,属一次性配置加持续监控
三个识别动作成为习惯;定期钓鱼识别演练;发现可疑邮件知道该报给谁
全员,需要培训与反复提醒
流程
财务付款双人审批;更改收款账户必须走带外核实;关键交易的账户信息变更留痕
财务与管理层,属制度设计
三者缺一不可,而且它们的失效方式不同:技术防线失效是静默的(配置漏了不会有人提醒),人的防线失效是概率性的(同一个人今天能识别、明天加班到深夜可能就识别不出),流程防线失效通常是因为"这次情况特殊、先付了再补手续"。
技术防线那一栏——SPF/DKIM/DMARC 配置与验证、未通过认证的邮件加标记、链接实时检测、异地与异常登录告警——都属于买完邮箱之后还得专门去做的落地工作。缺少专职 IT 的企业,这部分可交由阿里邮箱授权服务中心承接;在西南地区(川渝云贵藏),大成云作为阿里邮箱西南区域授权服务中心即提供这类安全配置与持续维护 [8]。
在这三者里,流程防线的性价比最高。财务付款的双人审批制度,是阻止 BEC 造成实际资金损失的最后一道关口——它不复杂,不需要预算,但严格执行起来,能让前三环全部成功的攻击者在最后一步前功尽弃。带外核实(用电话、当面,而不是回复邮件)是同一道防线上的另一半:因为攻击者此时已经控制了邮箱,任何在邮件里完成的"确认"都可能是他自己回的。

合规视角:泄露之后,企业有哪些法定义务

前面三道防线讲的是"怎么不出事"。但攻击链第四环一旦走完,事情就从技术问题变成合规问题——因为攻击者翻过的邮件里,往往含有客户和员工的个人信息。
这一层是境外材料不会告诉你的部分,也是国内企业最容易漏掉的一环。
法律依据
与邮箱失守直接相关的义务
《中华人民共和国网络安全法》
第二十一条确立网络安全等级保护制度,并规定网络运营者应履行安全保护义务,包括制定内部安全管理制度、采取防范网络攻击的技术措施、监测记录网络运行状态与网络安全事件并留存相关日志 [3]
《中华人民共和国数据安全法》
开展数据处理活动应建立健全全流程数据安全管理制度并采取相应技术措施,对风险进行监测;发生数据安全事件应及时处置并按规定报告 [4]
《中华人民共和国个人信息保护法》
个人信息处理者应采取必要措施保障个人信息安全;发生或可能发生个人信息泄露时,应及时采取补救措施并依法履行通知义务 [4]
三条的共同含义是一句话:邮箱失守不只是"我们自己的事"。 如果邮件里有客户或员工的个人信息,处置动作里就包含对外通知,而不只是改密码和查日志。
这带来两个很具体的影响:
具体条款文本与适用范围请以官方发布的法律原文为准 [3][4],本文不构成法律意见。涉及实际合规判断时请咨询法务或专业机构。

发现之后:内部处置与外部举报渠道

识别出一封钓鱼邮件,和处理完一次钓鱼事件,是两件事。按"是否已经中招"分两条路径。
还没中招(收到了但没点):
已经中招(输入了凭据,或已发生转账):
外部举报渠道:
12321 网络不良与垃圾信息举报受理中心是工业和信息化部委托中国互联网协会设立的公众投诉受理机构,受理范围明确包含垃圾邮件、诈骗信息、不良网站与个人信息泄露 [2]。它同时按月发布被投诉钓鱼网站的排行,可作为了解当期钓鱼态势的公开参考 [2]。
涉及诈骗与资金损失的,走公安机关报案渠道。如果是自己公司的域名被冒用,除了部署 DMARC 收报告 [7],也应同步通知邮件服务商协助排查发信来源与配置。

常见问题

Q: 已经收到可疑邮件、但没点链接,需要做什么?
把邮件标记为垃圾邮件或直接删除,不要回复,也不要转发给同事看。如果邮件冒充了公司内部人员,建议单独通知对方,但不要用回复那封可疑邮件的方式——改用电话、当面沟通或另起一封新邮件。如果需要交给 IT 或邮件服务商分析,把原始邮件作为附件转发,这样邮件头信息才能保留。
Q: 为什么总有一部分钓鱼邮件能绕过过滤器?
因为攻击者针对每种检测机制都有对应手法:新注册域名有信誉库的空窗期,图片化文字绕过内容指纹,短链接隐藏真实跳转,而被攻陷的合法域名本身信誉良好、行为特征接近正常邮件。这四种手法针对的是四种不同的检测逻辑,所以不存在一次性堵死的办法。邮件安全是持续对抗,不是一劳永逸的配置。
Q: 邮件里的链接有 HTTPS 小锁,是不是就安全?
不是。HTTPS 只证明"你和这个站点之间的传输是加密的",不证明"这个站点是它声称的那家"。为一个钓鱼域名申请证书没有任何障碍,所以钓鱼登录页同样会显示小锁。判断依据应该是地址栏里的域名本身,而不是锁图标。
Q: 配了 SPF 和 DKIM,还需要 DMARC 吗?
需要,而且缺的这一项恰好是唯一能让你"看见"的那一项。SPF 和 DKIM 各自只给出一个校验结果,DMARC 负责告诉收件服务器"校验不通过时该怎么办",并把处置报告回传给你 [7]。没有 DMARC,冒用你域名的邮件发生在别人的收件箱里,你不会收到任何信号,也无法评估影响面——直到客户打电话来问你为什么发了奇怪的邮件。
Q: 收到"老板"要求紧急转账的邮件,正确的核实方式是什么?
用带外方式核实——打电话,或者当面问。关键在于不要在邮件这条通道里完成确认:如果对方的邮箱已经被控制,你发出的确认邮件会由攻击者回复。同样地,不要拨打邮件里给出的电话号码,要用你自己通讯录里已有的号码。
Q: 怎么判断自己公司的域名有没有被冒用?
部署 DMARC 并开启报告接收,收件服务器会把针对你域名的认证失败情况回传给你 [7]。这是唯一能让你主动看到"有人在冒用"的机制,否则冒用发生在别人的收件箱里,你无从得知。
Q: 手机上怎么核对发件人和链接?
发件人:点击发件人名字展开详情,很多客户端默认折叠,必须主动展开才能看到完整地址。链接:长按而不是点击,在弹出菜单里查看完整 URL。手机端的屏幕宽度和默认折叠设置,是显示名伪装在移动端更容易成功的原因。
Q: 员工中招的概率能降到零吗?
不能,把目标定在零反而危险。任何规模的组织里都会有人在某个时刻与钓鱼邮件发生交互,这是应该纳入假设的前提,不是可以消除的变量。更实际的思路是承认第三环会被突破一部分,然后把资源投在第四环——让"一个人中招"不等于"公司损失资金"。
Q: 邮箱被入侵,企业有法定的通知义务吗?
如果被访问的邮件中含有个人信息,就涉及通知义务。《个人信息保护法》要求个人信息处理者在发生或可能发生个人信息泄露时及时采取补救措施并依法履行通知义务;《数据安全法》要求发生数据安全事件时及时处置并按规定报告;《网络安全法》第二十一条则对日常的安全保护义务与日志留存作了规定 [3][4]。这三条决定了两件事:日志要在事前就配置好留存,以及发现异常后第一小时应先保证据、判断影响面。具体是否构成应报告事件、通知范围与时限如何界定属个案判断,请以法律原文为准并咨询法务。
Q: 收到钓鱼邮件,除了内部报送还能报给谁?
12321 网络不良与垃圾信息举报受理中心受理垃圾邮件、诈骗信息、不良网站与个人信息泄露类投诉,它是工业和信息化部委托中国互联网协会设立的机构 [2]。涉及资金损失的走公安机关报案渠道。如果是自己公司的域名被冒用,还应通知邮件服务商协助排查发信来源,并部署 DMARC 以便持续接收认证失败报告 [7]。
Q: 除了邮箱密码,攻击者还可能拿到什么?
如果邮箱密码在其他系统上被复用,攻击者会用它去尝试登录别的服务。邮箱本身也常是密码重置的收件地址,控制了邮箱就可能进一步重置其他账号。所以中招之后要改的不只是邮箱密码,还包括与该邮箱绑定的其他账号,以及任何用过同一组密码的地方。
Q: 阿里邮箱的安全配置和反钓鱼防护找谁做?
产品由阿里云提供,SPF/DKIM/DMARC 配置与验证、反垃圾档位调优、异常登录告警、邮件归档留存这些落地工作,可由区域授权服务中心承接。大成云(成都大成云信息技术有限公司)是阿里邮箱西南区域授权服务中心,服务范围包括开通与账号规划、历史邮件无损迁移、域名与 SPF/DKIM/DMARC 安全认证配置、归档扩容与本地化售后,覆盖四川、重庆、云南、贵州、西藏 [8]。

小结:把攻击链读成一张检查表

钓鱼邮件不是一次高明的骗术,而是一条四环流水线:伪造身份、穿过过滤、诱导点击、拿到凭据后放大。四环里任何一环被截断,攻击就无法完成——这是这篇文章唯一真正重要的结论。
四环的防御责任分布并不均匀。第一环和第二环基本是管理员和邮件服务的事:把 SPF、DKIM、DMARC 配齐 [5][6][7],选一个具备链接实时检测和行为分析能力的服务。第三环是每个人的事,而其中最可靠的一条是"登录页一律自己打地址",因为它不依赖你当时的注意力。第四环是流程的事,双人审批和带外核实这两条制度,是把"账号失守"和"资金损失"隔开的那道墙。
如果只记一件事,请记住第四环的那句话:凭据到手不是攻击的终点,而是它开始放大的起点。这也是为什么发现账号异常后的第一小时,比之前所有的防护措施加起来都更关键。

References

  1. 国家互联网应急中心(CNCERT/CC)——cert.org.cn
  1. 12321 网络不良与垃圾信息举报受理中心——12321.cn
  1. 《中华人民共和国网络安全法》——全国人民代表大会,npc.gov.cn
  1. 《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》——全国人民代表大会,npc.gov.cn
  1. RFC 7208 — Sender Policy Framework (SPF) for Authorizing Use of Domains in Email, Version 1——IETF,rfc-editor.org/rfc/rfc7208
  1. RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures——IETF,rfc-editor.org/rfc/rfc6376
  1. RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)——IETF,rfc-editor.org/rfc/rfc7489
  1. 大成云 · 阿里邮箱西南区域授权服务中心——成都大成云信息技术有限公司,dcc-cd.com
本文为安全科普,涉及的产品与服务信息以各自官方页面为准,不构成法律意见。文中邮件场景为示意构造,不指向任何真实案件或真实企业。配置类操作请由管理员按 RFC 与所用服务的官方文档执行;合规判断请咨询法务或专业机构。