Proofpoint:印度四成《财富》百强企业未强制 DMARC Reject,客户面临邮件欺诈风险
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Proofpoint: Two in Five of India’s Largest Companies Remain Vulnerable to Email Fraud(Proofpoint,2026-07-01)。
概要
Proofpoint 于 2026 年 7 月 1 日发布的一项针对印度《财富》100 强企业的 DMARC 部署调研显示:尽管绝大多数企业已部署某种形式的邮件身份验证,仍有超过四成(41%)未强制实施最强级别的 DMARC “Reject” 策略,使其客户、员工与利益相关方面临邮件欺诈与品牌冒用的实质风险。在 AI 大幅加速钓鱼攻击规模与仿真度的当下,这一缺口尤具现实意义。
调研方法与核心数据
该分析基于 2025 年度《财富》印度 100 强企业名单,于 2026 年 6 月完成。关键发现如下:
- 41% 的企业未强制实施建议的最高级别 DMARC “Reject” 策略;
- 97% 的企业部署了某种形式的邮件身份验证,但执行强度参差不齐;
- 已部署 DMARC 的策略层级分布为:59% 采用 Reject(最高保护级别)、32% 采用 Quarantine(隔离)、6% 仅采用 Monitor(监控)。
为何 DMARC 执行缺口等于 BEC 风险
DMARC(基于域的消息身份验证、报告和一致性,Domain-based Message Authentication, Reporting and Conformance)通过在邮件送达前验证发件人身份,防止域名被恶意冒用。该机制可识别并阻断域名欺骗——一种常用于商业电子邮件泄露(BEC)及其他基于邮件的攻击的钓鱼手法。DMARC 设三档保护级别:Monitor(仅监控)、Quarantine(隔离)、Reject(拒绝),其中 Reject 最能有效阻止可疑邮件进入用户收件箱。
印度内政部(Ministry of Home Affairs)官方数据显示,2025 年网络犯罪激增 24%,主管部门将这一增长直接归因于日益复杂的技术被武器化用于钓鱼与身份盗窃。先进的 AI 工具正在进一步加速这一过程,使攻击者得以自动化发起高仿真钓鱼活动,并以空前规模生成令人信服的冒名诱饵。
Proofpoint 的建议
Proofpoint 印度区负责人 Bikramdeep Singh 指出:“印度最大的企业是国家数字经济中最受信任的名字,而这份信任恰恰使它们成为网络罪犯的诱人目标……在当今威胁格局下,封堵这些缺口已不是可选项。” Proofpoint 向客户、员工与利益相关方提出的基础邮件安全实践包括:
- 核验所有邮件通信的真实性,警惕冒用可信品牌、同事、供应商与利益相关方的欺诈邮件;
- 对任何索要登录凭据、或以“不点击链接就停用服务/账户”相威胁的通信保持警觉;
- 采用防钓鱼的多因素认证(如通行密钥 passkeys)。
对邮件安全运营的启示
本调研揭示了一个被广泛忽视的现实:域名冒用防护的“最后一公里”在于 DMARC 策略是否真正进入 Reject 强制模式。对依赖邮件开展业务的组织而言,未强制 Reject 的域名等同于向 BEC 与品牌冒用敞开了一道可规模化的入口。在 AI 使钓鱼诱饵量产化的背景下,将 DMARC 收尾至 Reject、并辅以防钓鱼 MFA,是降低邮件欺诈暴露面的两项基础且高杠杆的控制。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Proofpoint 原始发布,内容以原文为准)
