澳大利亚 ACSC 防范商业邮件欺诈(BEC)指南:MFA、域名与 SPF/DKIM/DMARC 三线并举

澳大利亚信号局(ASD)下属 ACSC 发布《防范商业邮件欺诈》指南,指出 BEC 通过失陷邮箱或相似域名冒充企业代表,诱导联系人向攻击者账户转账。指南给出可立即落地的防护:启用 MFA、保护并注册相似域名、部署 SPF/DKIM/DMARC 反伪造、建立付款变更电话核验流程与员工意识培训。ACSC 年报显示 2020-21 财年 BEC 自报损失达 8145 万澳元。

📖 原文翻译与解读。原文:Preventing business email compromise(ACSC(澳大利亚网络安全中心),澳大利亚信号局(ASD)ACSC 邮件安全指南)

一、BEC 的本质与代价

商业邮件欺诈(Business Email Compromise,BEC)是邮件系统最常见的高危攻击之一:攻击者通过失陷邮箱,或注册与目标企业高度相似的域名,冒充企业代表,最终诱导客户或员工将款项转入攻击者控制的银行账户。ACSC 在《邮件安全》总览中引用其年报数据:2020-21 财年 BEC 自报损失达 8145 万澳元,占全部网络犯罪报告的近 7%。对依赖邮件处理付款与发票的企业,强邮件安全直接关系到资金与客户安全。

二、三条可立即落地的防护主线

ACSC 将防护拆解为简单、低成本、立竿见影的措施:

常见域名仿冒手法(以 paypal 为例)
手法示例
删字母pypal.com
加字母payppal.com
换后缀paypal.net / paypal.au
插连字符pay-pal.com
形近替换paypa1.com / paypaI.com

三、流程与人员兜底

技术之外,ACSC 强调流程与意识:① 对“变更付款信息 / 大额转账”类请求建立审批流程,并用已知且核验过的电话号码回拨确认(绝不使用邮件中的号码);② 保护个人隐私,减少公开可被用于冒充的工作邮箱与职位信息;③ 开展并定期复训的员工意识培训,使全员对“要钱、改银行账号、陌生附件、要求核对登录信息、可疑链接”保持警惕。

对国内邮件系统建设者,这份指南与我们的 SPF/DKIM/DMARC 部署检查清单 高度互补:协议层(SPF/DKIM/DMARC)负责“让伪造发不出”,MFA 与抗钓鱼身份负责“让令牌偷不走”,流程核验负责“让转账骗不成”。三者叠加,方能系统性压低 BEC 成功率。也可结合 CISA 抗钓鱼 MFA 指南 一并落地。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译