ESET:为何攻击者千方百计要攻破你的邮箱

邮箱是身份与密钥中枢,被控后可重置他账户密码、设转发规则、实施 BEC;ESET 称 2025 下半年恶意邮件环比增 36%。

📖 原文翻译与解读。原文:Inside the inbox: Why cybercriminals want to break into your email account(ESET,2026-06-29)

一、邮箱为何是「金矿」

邮箱不只是通信工具,更是独立身份系统:密码重置、账户告警、发票与身份核验都经它完成。收件箱沉淀数年个人数据(资产、服务、位置、信任联系人),攻击者可读照片勒索、监听通信、冒充可信机构发高仿真钓鱼信。

二、攻击链

初始接触多用带紧迫感的钓鱼邮件或社会工程;接着以钓鱼窃密、凭据填充或令牌盗窃获取访问;登录后读历史邮件与身份;持久化靠隐蔽转发规则、访问令牌、已连应用与活跃会话;随后个人侧重置他账户密码、拦截验证码,企业侧横向移动至云/内部系统,引发 BEC、勒索或间谍活动。英国政府统计:过去一年钓鱼占 38%、邮件冒充机构占 12%。

三、常见技术

ESET 遥测显示 2025 下半年恶意邮件较上半年增 36%;移动钓鱼「成功」点击率比邮件高 40%;人为因素是 62% 泄露事件根因。凭据盗窃(如 EvilTokens 偷令牌而非密码)、MFA 疲劳推送亦属常见。

四、防护

开启 MFA 且不批准非本人发起的设备码/MFA 提示;每账户强唯一密码或 Passkey,存可信密码管理器;保持恢复项最新;定期查转发规则、过滤器、陌生应用/设备;对紧急转账类邮件经独立渠道核实。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译