澳大利亚 ACSC 防范商业邮件欺诈(BEC)指南:MFA、域名与 SPF/DKIM/DMARC 三线并举
澳大利亚信号局(ASD)下属 ACSC 发布《防范商业邮件欺诈》指南,指出 BEC 通过失陷邮箱或相似域名冒充企业代表,诱导联系人向攻击者账户转账。指南给出可立即落地的防护:启用 MFA、保护并注册相似域名、部署 SPF/DKIM/DMARC 反伪造、建立付款变更电话核验流程与员工意识培训。ACSC 年报显示 2020-21 财年 BEC 自报损失达 8145 万澳元。
📖 原文翻译与解读。原文:Preventing business email compromise(ACSC(澳大利亚网络安全中心),澳大利亚信号局(ASD)ACSC 邮件安全指南)
一、BEC 的本质与代价
商业邮件欺诈(Business Email Compromise,BEC)是邮件系统最常见的高危攻击之一:攻击者通过失陷邮箱,或注册与目标企业高度相似的域名,冒充企业代表,最终诱导客户或员工将款项转入攻击者控制的银行账户。ACSC 在《邮件安全》总览中引用其年报数据:2020-21 财年 BEC 自报损失达 8145 万澳元,占全部网络犯罪报告的近 7%。对依赖邮件处理付款与发票的企业,强邮件安全直接关系到资金与客户安全。
二、三条可立即落地的防护主线
ACSC 将防护拆解为简单、低成本、立竿见影的措施:
- 启用多因素认证(MFA):为邮件账户增加第二步验证,优先用于最重要的账户;若无法启用 MFA,至少使用长密码短语(passphrase)。
- 保护域名身份:及时续费域名(包括不再使用的域名),避免被攻击者买下后冒充;考虑注册易混淆的相似域名(如 paypa1.com、paypal.net、pay-pal.com 等)。
- 部署邮件认证协议:与服务商/ DNS 托管方配合,添加 SPF、DKIM、DMARC 记录,从 DNS 层识别并拦截伪造发件人(From)的欺骗邮件,使其进入垃圾箱或不被投递。
| 手法 | 示例 |
|---|---|
| 删字母 | pypal.com |
| 加字母 | payppal.com |
| 换后缀 | paypal.net / paypal.au |
| 插连字符 | pay-pal.com |
| 形近替换 | paypa1.com / paypaI.com |
三、流程与人员兜底
技术之外,ACSC 强调流程与意识:① 对“变更付款信息 / 大额转账”类请求建立审批流程,并用已知且核验过的电话号码回拨确认(绝不使用邮件中的号码);② 保护个人隐私,减少公开可被用于冒充的工作邮箱与职位信息;③ 开展并定期复训的员工意识培训,使全员对“要钱、改银行账号、陌生附件、要求核对登录信息、可疑链接”保持警惕。
对国内邮件系统建设者,这份指南与我们的 SPF/DKIM/DMARC 部署检查清单 高度互补:协议层(SPF/DKIM/DMARC)负责“让伪造发不出”,MFA 与抗钓鱼身份负责“让令牌偷不走”,流程核验负责“让转账骗不成”。三者叠加,方能系统性压低 BEC 成功率。也可结合 CISA 抗钓鱼 MFA 指南 一并落地。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
