M3AAWG 成立金融服务专项组(SIG):从源头发力打击金融滥用
📖 原文翻译。原文:M3AAWG Launches Financial Services SIG to Advance Source-Level Defenses Against Financial Abuse(M3AAWG 官方博客,2026 年 7 月发布)
一、背景:几乎所有在线滥用最终都指向牟利
M3AAWG(Messaging, Malware and Mobile Anti-Abuse Working Group,消息、恶意软件与移动反滥用工作组)于 2026 年 7 月正式宣布启动金融服务专项兴趣组(Financial Services Special Interest Group, SIG)。成立动机直白而明确:"几乎所有形式的在线滥用,归根结底都是牟利。"
随着网络犯罪分子不断演化其战术以利用支付系统、品牌信任和消费者身份信息,金融行业与更广泛的反滥用社区之间的深度协作从未像今天这样紧迫。M3AAWG 董事会主席 Sara Roper 指出:
"金融服务行业拥有一个黄金机遇——利用 M3AAWG 领域内广泛的反滥用专业力量,在源头层面打击威胁行为者,从而提供系统性保护,最终守护依赖安全金融服务的个人与企业。金融服务 SIG 将成为金融行业在 M3AAWG 整体生态中的关键连接点,使各方能在威胁演化的过程中协同寻找解决方案。"
二、SIG 的定位与运作机制
金融服务 SIG 的设计目标是将金融行业的威胁情报操作化地整合到 M3AAWG 的反滥用协作体系中。其核心机制包括:
- 结构化协作:围绕威胁模式、滥用向量与缓解策略开展结构化讨论,推动银行和支付机构的威胁情报从"内部消费"走向"行业共享";
- Chatham House 规则:所有交流遵循英国皇家国际事务研究所规则,确保参与方可以坦率分享攻击数据而不必担心品牌或法律风险;
- 跨 SIG 联动:该 SIG 并非孤立运行,而是与 M3AAWG 已有的品牌防御、平台与基础设施、通信与内容等优先级小组协同,实现跨领域威胁信息交叉验证。
M3AAWG 执行总监 Amy Cadagin 补充道:
"金融服务 SIG 的成立反映了 M3AAWG 持续将高度专业化的专业知识引入其协作式反滥用框架的承诺。通过为金融专业人士创造一个与安全、基础设施和政策专家共同参与的专属空间,该 SIG 旨在将共享的洞察转化为主动的、适应性的防御机制。当其运作最佳时,SIG 应当是一个深度专业化的专家社区,在被利用之前就开发出防护措施。"
三、为什么这对邮件安全生态重要
金融诈骗与邮件安全之间存在强关联。根据 FBI 的数据,2025 年美国加密货币相关诈骗损失已超 110 亿美元,而大部分案件的初始接触点正是电子邮件——无论是 BEC(商业电子邮件欺诈,Business Email Compromise,RFC 7489 关联场景)、品牌仿冒邮件还是社交工程导向的钓鱼链接。
金融服务 SIG 的成立意味着:
- 邮件安全厂商获得了一线金融犯罪情报反馈——银行发现的仿冒域名、钓鱼模板和 C2 基础设施可直接反馈给邮件安全过滤器的训练集;
- DMARC/BIMI 等认证标准的金融业部署将获得推动——金融服务 SIG 将品牌防御纳入其优先级讨论,有助于加速 DMARC p=reject+BIMI VMC 在银行、保险等行业的落地;
- 跨渠道攻击溯源能力增强——邮件、短信、电话、社交通道往往由同一犯罪团伙协同实施,跨 SIG 情报共享可打破"单通道盲人摸象"的局面。
四、对国内邮件安全体系的启示
国内金融邮件安全面临类似的挑战:大量银行和支付机构的邮件系统虽已部署基础反垃圾/反钓鱼模块,但在跨机构情报共享方面几乎空白。借鉴 M3AAWG 金融服务 SIG 的思路,国内可考虑:
- 建立金融行业的邮件安全情报共享联盟,在确保隐私合规的前提下,实现跨银行的仿冒域名与钓鱼攻击源交换;
- 推动国内邮件系统全面支持 DMARC p=reject 与 BIMI,从协议层面封堵品牌仿冒的投递通道;
- 将邮件安全纳入金融行业监管合规要求,如对证券、保险等持牌机构强制要求 SPF/DKIM/DMARC 认证对齐与报告机制。
更多邮件安全体系建设方案,请参考我们的知识库文章:SPF/DKIM/DMARC 三合一完整部署检查清单。
参考来源
- M3AAWG — M3AAWG Launches Financial Services SIG to Advance Source-Level Defenses Against Financial Abuse (July 2026)
- M3AAWG — M3AAWG Forges Ahead as Landmark Report Examines Societal Impact of Scams (June 30, 2026)
- Stop Scams Alliance / Gallup — Scams in America: Financial & Emotional Fallout Study (June 2026)
- FBI — Cryptocurrency and AI Scams Bilk Americans of Billions (2025)
- IETF RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- IETF RFC 8616 — Email Authentication for Internationalized Mail
了解更多行业资讯与邮件安全技术实践,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
📦 相关产品与方案
昆仑邮件系统内置邮件安全网关模块,支持 DMARC 强制策略、金融仿冒域名主动监测及跨通道攻击溯源。如您的企业需要提升邮件安全与金融钓鱼防御能力,请联系我们获取方案咨询。
电话:021-69753778 | 邮箱:zhangtao@ztpop.net
相关文章
- Google 2026 年 6 月欺诈与诈骗通告:AiTM、Quishing 与日历钓鱼升级
- Verizon 2026 DBIR 邮件安全篇:人在环路仍是最大漏洞,BEC 中位损失稳定在 5 万美元
- Microsoft 2026 Q2 电子邮件威胁态势:BEC 四月单月冲至 900 万次
—— ztpop.net 编辑团队 译
