「行业资讯」栏目 · 全球邮件安全厂商报告与威胁情报译介 · 技术知识库请访问 /kb/

运维实践

共 57 篇 · 按时间倒序

CISA《防范社会工程与钓鱼攻击》中文摘译:BEC 类冒充的识别与处置
美国 CISA 官方文章《Avoiding Social Engineering and Phishing Attacks》中文翻译摘录:社会工程攻击、钓鱼、vishing 语音钓鱼、smishing 短信钓鱼的官方定义,钓鱼邮件的五类常见指征(可疑发件地址、通用称呼与签名、伪造超链接与站点、拼写与排版、可疑附件),如何避免受害与受害后的处置步骤,逐条标注原文章节。
V国内主流企业邮箱:DKIM 验证失败(dkim=fail)的原因、类型、实例与修复指南
DKIM 失败指接收方无法验证邮件签名。V国内主流企业邮箱 详解 7 类 DKIM 失败(签名不匹配、密钥未找到、密钥过期、DNS 问题、配置错误、正文哈希未验证、无签名密钥),并给出诊断步骤与用 relaxed/relaxed 规范化、密钥轮换、避免签名后改内容等修复实践。
V国内主流企业邮箱 与其他「邮件信任(Email Trust)」平台对比:自动化 DMARC 如何把到达强制策略的时间从数百天压缩到 45 天
V国内主流企业邮箱 是一套自动化 DMARC 平台:按名称(而非 IP)识别以你的域名发信的服务,自动配置 SPF/DKIM,并在无需逐发件人手工改 DNS 的情况下把域名推到强制策略(p=reject)。其与多数 DMARC 厂商的核心差异是「时间」——到达强制策略的中位时长约 45 天,而把发件人识别留给你自己的平台普遍需要 300 至 600 天。
V国内主流企业邮箱:BIMI 的 AVP 标签(Avatar Preference)是什么,为什么应现在就发布
BIMI 的 AVP(Avatar Preference)标签让域主声明收件箱应显示组织 logo(avp=brand)还是发件人个人头像(avp=personal)。虽尚未被所有邮箱服务商支持,但这是一次简单的 DNS 改动,提前发布可在服务商上线时率先受益。
Unit 42:俄关联组织 CL-STA-1114 发动全球 webmail 间谍活动,借 Zimbra 零点击钓鱼窃取邮件
Unit 42 追踪到名为 CL-STA-1114 的持续网络间谍活动,与多家厂商所称 Void Blizzard / LAUNDRY BEAR 的俄关联行为重叠。该团伙利用 Zimbra 协作套件漏洞 CVE-2025-66376 实施零点击钓鱼,在受害者浏览器中注入恶意 JavaScript,窃取登录凭据、2FA 应急码与近 90 天邮件归档。
如何用可复现的算法判定邮件里的域名是否为同形异义仿冒?
Unicode 技术标准 UTS #39 定义 skeleton 与 bidiSkeleton 算法及 confusables 数据文件,可把视觉可混淆字符归一到同一原型,从而以可复现方式判定域名同形异义仿冒,配合 Punycode 与 IDNA2008 落地到邮件检测。
UK NCSC:让网络设备的「取证可观测性」成为常态
UK NCSC 发文呼吁将取证可观测性(forensic observability)作为网络设备(路由器、交换机、防火墙)的默认能力:在攻击发生时能快速取证的遥测与配置基线,显著降低事件响应时延。
Trellix SecondSight 威胁狩猎报告(2026-02):五大定向钓鱼行动,OAuth 设备码绕过 MFA
Trellix 2026 年 2 月 SecondSight 威胁狩猎报告复盘 2025 下半年五大关键行动,包括 UTA0355 借 OAuth 设备码工作流绕过 MFA 持久入侵 Microsoft 365、SharePoint 零日 CVE-2025-53770(ToolShell)部署 webshell,以及 SideWinder/KIMSUKY/Mustang Panda 的定向鱼叉钓鱼。
Cisco Talos:补丁战争已打响——AI 加速漏洞披露,企业补丁能力面临极限
Cisco Talos 指出,2026 年 7 月微软单月修复 622 个漏洞(超过 2018 全年),AI 前沿模型正加速漏洞研究,各厂商披露量激增;企业传统的“测试—评审—部署”节奏在补丁洪流下难以为继,需重新设计变更管理。
怎样发现 SMTP 认证被绕过或发信凭据被滥用?有哪些必须监控的信号?
SMTP 侧的认证问题极少来自算法被攻破,绝大多数是配置面留下的口子与凭据本身被盗用。本文按 RFC 4954、RFC 6409、RFC 8314 与 RFC 7601 梳理入站三条路径的语义差异,给出配置面自查项与凭据滥用的检测信号,并说明为什么 OAuth 通道必须单独监控。
V国内主流企业邮箱:超越数据泄露——声誉劫持正在成为邮件安全的新战场
V国内主流企业邮箱 指出,当企业已部署 SPF、DKIM 和 DMARC(p=reject)后仍遭遇仿冒邮件通过认证时,攻击者利用的已非传统漏洞,而是「声誉劫持」——通过悬空 DNS 记录、域名拼写错误、僵尸服务复活和未授权账户访问等四类场景,绕过邮件认证体系,以合法身份发送恶意邮件。
什么是“二维码钓鱼(Quishing)”?为何 2026 年猛增、如何防御?
Quishing 用二维码替代恶意链接,绕过 URL 扫描:手机扫码才落地恶意站;防御=网关 OCR 提取 QR 解码 URL 沙箱比对+员工不扫码登录敏感系统+防钓鱼 MFA。
Proofpoint:TA458(Operation RoundPress)持续利用 webmail“半点击”零日漏洞窃取政府邮件
Proofpoint 披露俄罗斯关联 TA458 继续以“半点击”XSS 定向攻击 webmail 服务器窃取邮件:无需社工、无需点击链接或附件,打开邮件即触发。涉及 SOGo 零日 CVE-2026-8496 等 5 个 webmail 漏洞,SpyPress 对 Roundcube 用 CVE-2025-49113 落地 6 种后门。
Proofpoint Email Fraud Defense 如何防御域名欺骗与供应商邮件欺诈?
Proofpoint Email Fraud Defense 以引导式 DMARC 落地、托管 SPF/DKIM/DMARC、超 6.5 亿域名的仿冒域发现与供应商风险浏览器,覆盖域名欺骗、近似域名欺骗与供应链邮件欺诈,并与邮件网关联动强制入站 DMARC。
Postfix + Dovecot 反病毒与反垃圾集成
详尽的 Postfix 和 Dovecot 反垃圾/反病毒集成指南,涵盖 ClamAV、Rspamd、SpamAssassin 的部署架构、配置方式与性能优化策略。
OWASP × Aikido:面向全球 AppSec 社区的「agentic 代码审计」上线,会员可获免费额度
Aikido Security 与 OWASP 联合推出个人会员福利:200 个免费 Aikido 额度运行 AI Code Audit——一类以推理模型直接读源码、跨文件追踪意图的静态分析,可发现 IDOR、越权、多步利用链与业务逻辑缺陷等需人工渗透才能挖出的问题。
NIST SP 800-63B 中防钓鱼认证(AAL)如何分级与落地?
NIST SP 800-63B 将认证保证级别(AAL)分为 AAL1/2/3,仅 AAL3 强制要求具备「验证者伪装抵抗(verifier impersonation resistance)」的硬件加密认证器,即防钓鱼 MFA;并明确禁止把电子邮件用于带外认证。
NIST 反钓鱼认证指南翻译
NIST SP 800-63B 反钓鱼认证指南中文翻译版,详解钓鱼抵抗认证器(Phishing-Resistant Authenticator)的定义、FIDO2/WebAuthn 方案及邮件安全中的 MFA 部署建议。
MTA 速率限制如何配置以防御滥用与轰炸?
MTA 速率限制按客户端 IP/账号/域名设定并发与单位时间发信上限,抑制垃圾轰炸、字典攻击与账号滥用。
Microsoft 365 高级反钓鱼策略如何配置?
在 Defender for Office 365 中启用用户/域名冒充保护、欺骗智能与 DMARC 强制,并配置安全附件与安全链接增强防护。
恶意邮件附件沙箱检测如何实施?
对邮件附件做自动化提取与沙箱引爆,可识别宏代码下落可执行文件、横向移动与 C2 回连等恶意行为。
M3AAWG 网络表单注册攻击防护建议
译自 M3AAWG 关于网络表单注册攻击的防护建议(2017年10月)。探讨恶意利用邮件列表等 Web 表单发起注册确认信轰炸的 DDoS 攻击手法,以及 M3AAWG 推荐的 HTTP 信令头和反自动化措施。面向邮件运维与安全运营团队。
M3AAWG 停放域名保护最佳实践——防止域名被滥用为邮件发送源
M3AAWG 2022年 'Protecting Parked Domains Best Common Practices' 中文翻译。指导域名持有者通过SPF、DKIM、DMARC和Null MX等DNS记录声明停放域名不发送也不接收邮件,防止域名被第三方滥用为邮件发送源。涵盖单域名/有A记录域名/多域名三种场景的完整配置示例。
M3AAWG 邮件中间人(MITM)攻击防御建议 - 行业资讯
M3AAWG(消息、恶意软件与移动反滥用工作组)关于邮件中间人(MITM)攻击防御的权威建议。涵盖 MITM 攻击场景、TLS 证书验证标准、DANE/DNSSEC、证书固定、MTA-STS 及国内部署现状。
如何用 Microsoft 365 防止内部伪造与 BEC?外部发件人标识与租户隔离怎么配?
外部发件人标识帮助用户识别冒充;正确配置 SPF/DKIM/DMARC + 模拟保护 + 邮箱智能可多层防范 BEC。
卡巴斯基:ScreenConnect 被冒名免费软件捆绑投放 AsyncRAT
攻击者搭建高仿官网(OBS/DS4Windows 等),通过 DLL 侧加载静默安装 ScreenConnect 并投递 AsyncRAT,建立持久远程控制。
卡巴斯基:企业 AI Agent 遭实战攻击,提示注入劫持合法工具
首批真实案例显示攻击者劫持企业内部已部署的 AI 编码 Agent(Claude Code/Gemini CLI 等),借提示注入经错误日志与 MCP 服务器窃取密钥与财务数据。
威胁情报怎么和邮件网关联动?如何避免情报变成噪声?
依据 NIST SP 800-150 的网络威胁信息共享指南,说明邮件场景下情报的采集、质量评估、落地为检测规则与反馈闭环的完整流程,以及指标时效性与误报控制的处理方法。
收到勒索或敲诈邮件如何研判处置?哪些属于纯恐吓、哪些是真实失陷?
给出勒索与敲诈类邮件的分类研判方法:区分批量恐吓、定向敲诈与真实失陷通知的判据,说明证据核实步骤,并依据 NIST SP 800-83 Rev.1 与 NIST SP 800-61 Rev.2 给出对应处置路径。
攻击者用不存在的子域发信怎么办?DMARC 的 np 标签解决什么问题?
依据 RFC 9091 第 3.2 节对 DMARC 记录格式的扩展,说明 np 标签的定义、与 p 和 sp 标签的优先关系,以及它在防范不存在子域被仿冒场景中的研判与配置要点。
大量退信涌入是被仿冒了吗?反向散射怎么研判?
说明退信风暴的成因与研判方法:依据 RFC 3464 定义的投递状态通知格式,讲解如何从 DSN 中提取原始邮件信息以判断是否遭仿冒,并区分反向散射、自身失陷外发与列表配置问题三种情形。
怎样判定一封邮件是凭据钓鱼?有哪些可操作的判定依据?
从技术判据而非主观印象出发,说明凭据钓鱼邮件的研判要点:落地页与真实认证域的比对、认证结果头的解读、以及 NIST SP 800-63B 中抗验证者冒充认证方式为何能从根本上使此类攻击失效。
未使用的子域被冒用怎么办?PSD DMARC 解决什么问题?
依据 RFC 9091 对公共后缀域 DMARC 扩展的定义,说明组织域策略无法覆盖的场景、sp 标签与 psd 标签的差异,并给出未用子域与停用域名的防冒用配置清单。
怎么确认网关没有成为开放中继?中继滥用如何防护?
依据 RFC 5321 对中继的要求与 Postfix SMTPD_ACCESS_README,说明 relay_domains 与 mynetworks 的作用边界、限制条件的书写顺序,并给出自检验证方法与被滥用后的排查步骤。
邮件头伪造怎么识别?From 显示名和信封发件人不一致算不算问题?
依据 RFC 5322 头字段定义、RFC 8601 认证结果头与 RFC 7489 的对齐要求,梳理信封发件人与头部 From 的关系、显示名欺骗与同形字的判定逻辑,并给出网关侧可落地的检测规则。
FBI IC3 警告:诈骗分子冒充 IC3 工作人员实施「二次诈骗」,AI 换脸视频与仿冒网站登场
FBI IC3 更新 PSA:犯罪分子冒充 FBI/IC3 人员,针对已受骗者实施「再受害」诈骗,组合使用 AI 生成的深度伪造视频与仿冒 IC3 网站收集个人信息。文章给出识别骗局与自我保护的具体建议。
邮件伪造攻击与防护:espoofer 测试与 SPF/DKIM/DMARC 组合加固 - 行业资讯
espoofer 是安全研究员 Chen Ji 开发的开源邮件伪造检测工具,可绕过 SPF、DKIM、DMARC 三种认证机制实施欺骗。本文详解 espoofer 的攻击原理(发件人显示名欺骗、伪造 DKIM 签名、绕过 RFC 5322.From 校验)、使用方式、防护策略,并给出 SPF/DKIM/DMARC 组合加固检查清单。
ESET:为何攻击者千方百计要攻破你的邮箱
邮箱是身份与密钥中枢,被控后可重置他账户密码、设转发规则、实施 BEC;ESET 称 2025 下半年恶意邮件环比增 36%。
邮件安全网关爆出远程代码执行(RCE)类 CVE 时,应如何应急缓解?
面对邮件网关/反垃圾组件的 RCE 类漏洞(如解析器内存破坏),在官方补丁前的临时缓解与上线后加固。
凭据钓鱼落地页(Landing Page)如何分析与取证?
凭据钓鱼落地页分析需在隔离环境抓取页面、提取表单提交终点与反分析技巧,并据此生成 IOC 与防御规则。
发现某同事邮箱被入侵(自动转发、可疑收件箱规则、已发垃圾邮件),按什么顺序处置?
依据 Microsoft《responding to a compromised email account》文档,按顺序说明被入侵邮箱的识别症状、立即遏制(禁用账户或重置密码 + Revoke-MgUserSignInSession 撤销会话)、修复 Step 3-6(MFA 设备、应用同意、管理员角色、邮件转发)以及日志调查与收尾解禁步骤。
Cofense:变形收件箱实战手册——AI 如何把钓鱼从战术攻击变成可规模化的业务风险
Cofense webinar「变形收件箱」五大要点:AI 把钓鱼从战术攻击变为可规模化的业务风险;多态攻击令传统签名检测失效;人类上报仍是关键检测层;纵深防御对抗“自动化鸿沟”;应以韧性指标取代告警量。
CNCERT 通报:黑产批量搭建高仿真钓鱼网站传播银狐木马,439 个域名中 77.4% 仿冒 WPS 与 Chrome
国家互联网应急中心(CNCERT)2026 年 5 月 22 日发布风险提示,通报银狐远控木马借批量生成的高仿真钓鱼网站大规模传播。对 2026 年 2 月 6 日至 5 月 4 日注册的 439 个钓鱼域名的分析显示,仿冒 WPS、Chrome 的域名合计 340 个占 77.4%,hl.cn 与 com.cn 两类后缀合计占 73.4%,钓鱼页面疑似由 AI 编码快速生成。
Cloudflare:.al 的 DNSSEC rollover 故障致中断,1.1.1.1 以 EDE 33 提示验证被绕过
2026-07-03 阿尔巴尼亚 .al 顶级域 DNSSEC 密钥轮转失败致全域解析中断;Cloudflare 以 NTA 恢复解析,并首次用新 EDE 33 代码告知客户端 DNSSEC 验证已被绕过,填补 RFC 7646 留下的透明度缺口。
欺骗智能洞察里的允许与阻止条目,应该怎样运维才不会越积越乱?
说明欺骗智能洞察中「发送基础结构 + 发件域」条目对的判读方法、允许条目为何只能是临时措施、租户允许阻止列表的时效管理与定期复核清单。
邮件系统中部署反钓鱼 MFA 的方案
基于 CISA 和 NIST SP 800-63B 指导,详解邮件系统的反钓鱼 MFA 部署方案:FIDO2/WebAuthn 原理、IMAP/SMTP OAuth 2.0 迁移、以及 MTA 间认证的互补作用。
CISA 防钓鱼 MFA 实施指南:FIDO/WebAuthn 是金标准,SMS 仅作最后手段
译自 CISA《Implementing Phishing-Resistant MFA》事实清单。解读为何 SMS/OTP/普通推送仍会被钓鱼攻破,FIDO/WebAuthn 与 PKI(PIV/CAC)为何能从协议层阻断凭据钓鱼,以及分阶段部署建议;落到邮件系统防 BEC 的账号基线。
CISA 多因素认证实施指引:抗钓鱼 MFA 与高风险账号保护
译自 CISA 多因素认证实施指引。梳理 MFA 类型分级、为何禁用 SMS/语音、优先 FIDO2/PIV、对邮件与远程访问的强制要求,作为账号防盗的权威落地参考。
发生商业邮件诈骗(BEC)后,如何响应与止损?
BEC 响应需并行推进三条线:资金止付(联系汇出行并向 IC3 报案)、账号遏制(吊销会话、清理转发规则)与证据保全,NIST SP 800-61 与 CISA 响应手册给出流程骨架。
Check Point 安全通告:SmartConsole 应用令牌认证绕过 CVE-2026-16232 已在野利用,需立即加固
Check Point 发布 7 月大型补丁(jumbo hotfix),修复包括 CVE-2026-16232(SmartConsole 应用令牌登录认证绕过,CVSS 9.3,已在野利用)在内的多项管理平面漏洞。仅当管理界面直接暴露公网且无 IP 限制时受影响;建议限制可信客户端并安装补丁。
如何利用证书透明度日志提前发现仿冒本单位的域名?
证书透明度由 RFC 6962 提出、RFC 9162 给出 2.0 版本,公开可审计的日志会记录几乎所有公开签发的证书;监控日志中出现的相似域名,可在钓鱼站点上线前获得预警并前置到邮件网关处置。
BIMI lps 标签详解:用 DNS 实现在同一域名下显示不同品牌 Logo
BIMI Group 详解 BIMI lps(Local-part as Selector)标签:让同一域名根据不同发件地址显示不同品牌 Logo,解决多品牌/多部门企业的 BIMI 部署痛点。无需修改邮件头或出站系统,仅在 DNS 层面即可实现粒度的 Logo 分发控制。
企业反钓鱼演练应如何组织与实施?
企业反钓鱼演练应分级设计场景、发送模拟钓鱼、度量点击率并开展针对性培训,形成闭环改进机制。
AI 生成钓鱼 vs Agentic 邮件防御 2026:威胁升级与智能体防御架构
2026 年 AI 生成钓鱼攻击的规模化威胁与 Agentic(智能体)邮件防御架构的对抗全景。基于 Microsoft Digital Defense Report 2025 数据(AI 驱动钓鱼效率为传统攻击 3 倍)与 Sublime Security 的 agentic email security 产品实践,分析威胁侧(AI 批量生成/个性化钓鱼、BEC 服务化、合成身份)与防御侧(AI 智能体检测、策略自动化、秒级响应)的攻防格局,给出企业部署建议。
深伪语音电话配合邮件实施 BEC,收到后该怎么研判和处置?
合成语音使「听到本人声音」不再等于身份确认。本文给出语音+邮件组合式商务邮件欺诈的攻击结构拆解、当场可用的带外核验话术与判定条件、以及事后取证要保留哪些证据。
澳大利亚 ACSC 防范商业邮件欺诈(BEC)指南:MFA、域名与 SPF/DKIM/DMARC 三线并举
澳大利亚信号局(ASD)下属 ACSC 发布《防范商业邮件欺诈》指南,指出 BEC 通过失陷邮箱或相似域名冒充企业代表,诱导联系人向攻击者账户转账。指南给出可立即落地的防护:启用 MFA、保护并注册相似域名、部署 SPF/DKIM/DMARC 反伪造、建立付款变更电话核验流程与员工意识培训。ACSC 年报显示 2020-21 财年 BEC 自报损失达 8145 万澳元。
澳洲 ACSC:邮件安全与商业邮件欺诈(BEC)——账号失窃可造成巨额发票欺诈
澳大利亚 ACSC 指出,邮件账号一旦被未授权访问或冒用,攻击者可拦截私密通信、实施发票欺诈(BEC)。其年报显示 2020-21 财年 BEC 自报损失达 8145 万澳元、占网络犯罪举报近 7%,并给出失窃迹象与防护要点。
共 57 篇 · 返回行业资讯完整列表 · 分类索引
ztpop.net(昆仑邮件行业资讯)原创首发内容 · 转载、摘编或用于 AI 训练请注明出处:ztpop.net
ztpop.net 原创首发 ztpop.net 首发 ztpop.net 原创首发翻译 ztpop.net 首发 昆仑邮件行业资讯首发 ztpop.net 首发