如何识别钓鱼邮件(以及误点后该怎么做)
钓鱼邮件的破绽、"来自真实地址"为何不能作为凭据,以及误点链接后十分钟内应采取的步骤。
钓鱼之所以奏效,是因为它借用了信任。邮件看起来像来自银行、供应商或本公司的技术部门,要求的也都是日常事项:确认密码、批准付款、查看账单。真正的防护不是聪明,而是行动前先核对两三件事的习惯。
破绽在哪里
紧迫与威胁。 "您的账号将在 24 小时内关闭。"正规机构很少通过邮件设定期限,更不会以这种方式通知关停。
绕开正常流程的请求。 供应商要求付到新的银行账户、领导要求购买礼品卡、同事索要密码——它们都在绕过本就存在的流程。
链接与文字不符。 把鼠标悬停在链接上(手机长按),读出真实域名。secure-bank-login.example.com 不是你的银行;有意义的是最后一个点之前的那一段。
发件域名略有差异。 micros0ft.com、yourbank-support.com,或把 company.com 写成 company.co。显示名可以随便写,请看地址本身。
意外的附件,尤其是要求启用宏的文档,或压缩包里的可执行文件。
通用称呼与别扭的措辞。 这一条不如从前可靠——由 AI 撰写的钓鱼邮件语句通顺——但与其他信号叠加时仍然有效。
为什么真实发件人也不能作为凭据
认证(SPF、DKIM、DMARC)证明的是:这封邮件确实来自它声称的域名。它不证明该域名可信:攻击者可以注册一个高度相似的域名并把认证配置得毫无破绽。反过来,真实公司被攻陷的邮箱会发出认证完全正确的诈骗邮件。请把认证当作若干信号之一,而不是证据。
通过另一渠道核实
最有效的习惯是:当邮件索要金钱、凭据或变更银行账户时,用你已经掌握的渠道确认——自己查到的电话号码,而不是邮件里给出的那个。两分钟的电话可以挫败几乎所有商务邮件诈骗。
如果已经点了
按以下顺序处理:
- 修改受影响账号的密码,在可信设备上操作。若在别处复用过同一密码,一并修改。
- 检查活动会话与应用专用密码,吊销任何不认识的项。
- 开启两步验证(如果此前没有)。
- 检查邮箱规则。 攻击者常常添加转发或自动删除规则来掩盖行踪。
- 通知相关方:技术部门、银行,或被冒名的公司。速度决定损失。
- 运行恶意软件扫描(如果打开过附件)。
常见问题
只是打开邮件危险吗? 在现代客户端中通常不危险。危险来自点击链接、打开附件和启用内容。
如何安全地检查链接? 不点击,只读域名。如果确实需要访问该网站,自己输入网址。
要举报钓鱼邮件吗? 要。在邮件客户端中标记为钓鱼,并转发给公司的安全负责人。举报会提升整体识别率。
定向攻击有何不同? 定向钓鱼会提到真实项目与真实人名。正因如此,"换个渠道核实"比找错别字更重要。
imail.com.tr 的防护
imail.com.tr 会依据发件人认证与信誉信号检查来信,并为所有邮箱提供两步验证。账号侧的防护见两步验证指南;想从一个干净、无广告的邮箱开始,请创建免费账号。