先看两条最近的大新闻。英国最大机场运营商曼彻斯特机场集团遭黑客攻击,870万用户的邮箱、电话、车牌信息泄露,官方紧急提醒用户防范随之而来的钓鱼攻击。国内这边,一名90后租用12台电脑组成云端作案窝点,用暴力破解加木马钓鱼的手段搞到2.4万组邮箱账号密码,打包在网上售卖,最终被判三年四个月。两条新闻说明同一件事:企业邮箱已经是黑产眼里的头号肥肉,而大多数公司的防护还停留在裸奔阶段。

一、5种最常见的企业邮箱骗术,先认清脸
骗术一:仿冒领导紧急指令。攻击者注册一个和老板邮箱高度相似的地址,比如把字母o换成数字0,冒充老板给财务发紧急转账指令,话术核心就俩字:加急、保密。等你打电话跟老板核实,钱可能已经出去了。
骗术二:仿冒供应商改收款账号。这是外贸圈的重灾区。骗子黑进供应商邮箱,潜伏观察你们的往来节奏,挑一笔大额付款前发来正式改函:我司银行账户变更,请汇到新账号。信纸格式、签名、历史往来全都对得上,一封邮件骗走几十万货款的案例年年都在发生。
骗术三:假平台通知。冒充亚马逊、阿里国际站、PayPal发来账号异常、资质过期的通知,附一个高仿登录页链接,员工一输入账号密码,邮箱就归骗子了。接着骗子再用这个真实邮箱骗你的客户,杀伤力翻倍。
骗术四:恶意附件伪装。合同扫描件.exe、对账单.zip双后缀、带宏病毒的Excel,打开的瞬间木马静默安装,从此你的商业机密、客户名单、报价底线在骗子面前一览无余。
骗术五:精准社工钓鱼。骗子先从公开渠道摸清你们公司的组织架构和业务往来,再以行业协会调研、园区管委会通知、海关新规解读等名义发邮件,内容专业到连老员工都觉得靠谱。这类定向攻击最难防,因为它是专门为你写的。
表:5种钓鱼骗术识别要点速查
二、识别口诀:一慢二看三核实
一慢:所有制造紧迫感的邮件都值得怀疑。逾期失效、账户冻结、马上处理——骗子最擅长的就是让你来不及思考。看到这种词,先深呼吸,越急越慢。
二看:看发件人的完整邮箱地址而不是显示名,注意字母数字的细微差别;把鼠标悬停在链接上看真实跳转地址,拼写异常、生僻后缀的域名一律不点。
三核实:涉及钱、账号、密码、敏感资料的,一律走第二渠道核实。打电话、发钉钉、当面问,多花两分钟,可能就避免了两百万的损失。把这条写进公司制度,全员执行。
三、光靠员工警惕不够,邮箱本身得能打
必须说句大实话:再强的安全意识培训,也挡不住每天都有新套路的定向攻击。人总有状态不好的时候,防线必须建立在系统层面。这也是越来越多公司把邮箱换成阿里企业邮箱(钉邮)这类专业服务的原因——反垃圾反钓鱼引擎持续更新威胁样本,仿冒域名、恶意链接、病毒附件在进入收件箱之前就被拦截,员工根本没机会犯错。
对用钉钉的企业还有个隐藏福利:重要邮件手机实时提醒、已读状态可追踪,财务收到所谓的供应商改账号邮件时,随手就能在钉钉上跟同事核实一圈,骗术在协同面前无所遁形。
四、企业防钓鱼自查清单
对照下面几条给你的公司做个体检:企业邮箱是否配置了SPF、DKIM、DMARC三条域名认证;员工是否使用独立强密码并开启二次验证;财务付款是否有双人复核流程;全员是否做过至少一次钓鱼识别培训;邮箱服务商是否具备实时更新的反钓鱼能力。五条里中招两条以上,建议立刻整改——骗子不会等你准备好才出手。
划重点
一句话总结:防钓鱼,员工意识是最后一道防线,邮箱系统防护才是第一道。870万数据泄露和邮箱爆破判刑案都在提醒我们,邮件安全没有旁观者。
如果你不确定自己公司的邮箱防护处在什么水平,或者想了解阿里企业邮箱的反钓鱼能力怎么配置,直接找我,给你一份针对性的安全加固建议。