选择邮件安全防护方案时,应重点评估其对BEC这种无载荷攻击的检测能力——如果方案的核心卖点是防病毒引擎和沙箱,那么它几乎不对BEC提供任何增量防护。
摘要
商业邮件诈骗(Business Email Compromise, BEC)是当前造成经济损失最高的邮件威胁类型。FBI IC3 2024年度报告数据显示,BEC造成的损失已超过勒索软件与其他恶意软件攻击的总和。BEC的核心特征在于其无载荷攻击属性——邮件不携带恶意附件或恶意URL,仅通过社会工程手段诱导目标执行转账或泄露信息。这意味着传统的基于签名比对的防病毒引擎和沙箱对其完全无效。本文从身份伪造链路、行为基线检测、ARC协议链验证和流程管控四个层面,构建BEC防御的技术体系。
1. BEC攻击的身份伪造链路
BEC攻击的身份伪造可分解为三个递进层次。第一层为显示名称伪造——攻击者在邮件客户端的From字段中填入高管姓名,而实际信封发件人(RFC 5321.MailFrom)使用一个外观相似的伪造域(如 c0mpany.com 替代 company.com)。多数邮件客户端优先渲染显示名称而非实际邮箱地址,使得此类攻击在移动端尤其难以察觉。第二层为相似域注册——攻击者注册与目标组织域名仅差一个字符的域名(遗漏型如 micrsoft.com,或替换型如 rnicrosoft.com),并配置完整的SPF/DKIM/DMARC记录使其通过认证检查。第三层为账户接管——攻击者通过凭证钓鱼获取真实邮箱的登录权限,从合法账户发送欺诈指令,此时所有邮件认证结果均为pass。
针对身份伪造链路,防御侧需部署多维度检测:DMARC(RFC 7489)的p=reject策略可阻断第一层攻击;基于编辑距离与视觉相似度的域名模糊匹配可识别第二层;而第三层的检测需依赖行为基线异常分析。
2. 行为基线检测模型
BEC的行为检测依赖对邮件通信模式的长期建模。核心特征维度包括:发件人与收件人之间的历史通信频率(陌生联系人突然发起转账请求属高风险信号)、邮件发送的时空特征(常用IP地理区域与当前发送IP的地理距离)、正文语义特征(紧急程度词汇密度、财务术语占比、回复地址与From地址的一致性)、以及附件类型的异常变更(常规发送PDF发票的同事突然发送HTML附件)。
NIST SP 800-177 Rev.1 §6 建议组织建立可信发件人画像:对组织内部每位高管和财务关键岗位人员,提取其正常邮件行为的统计特征作为基线,任何偏离基线超出设定标准差的邮件触发人工审核流程。此方法的关键在于基线的持续更新——人员角色的变动(如财务负责人更换)必须以受控方式反映到基线模型中。
3. ARC协议链在BEC防御中的角色
RFC 8617定义的Authenticated Received Chain (ARC)为邮件在转发和邮件列表等中间跳场景中的认证结果传递提供了标准框架。在BEC防御中,ARC解决了一个关键问题:当邮件经过内部转发服务器或第三方SaaS平台时,原始认证结果(SPF/DKIM/DMARC)可能被中间跳的修改所破坏。ARC通过在每跳附加认证结果标签(ARC-Authentication-Results、ARC-Message-Signature、ARC-Seal),使最终接收方能够追溯完整的认证链路。
实际部署中,应在邮件网关层面启用ARC验证和签名——对入站邮件的ARC链进行完整校验,对出站邮件附加本跳的ARC签名。结合DKIM签名策略,将本域发出的所有邮件的ARC-Seal纳入信任锚点管理。
4. 流程管控与人员培训
技术检测无法覆盖所有BEC场景,流程管控构成最后防线。双人确认机制要求在转账指令执行前,由至少两名授权人员通过带外渠道(电话/VoIP而非邮件回复)进行确认。大额转账需引入冷却期——在付款请求发出后设置不低于30分钟的强制延迟,期间安全系统完成对请求邮件的高级行为分析。人员安全意识培训需聚焦BEC的典型案例复盘,尤其强调紧急转账与CEO欺诈等压力型社会工程手法的识别。
参考文献
- IETF RFC 8617, The Authenticated Received Chain (ARC) Protocol, §4.1-4.3, July 2019
- IETF RFC 7489, Domain-based Message Authentication, Reporting, and Conformance (DMARC), §6.6-6.7, March 2015
- IETF RFC 7208, Sender Policy Framework (SPF), §4.6, April 2014
- IETF RFC 6376, DomainKeys Identified Mail (DKIM) Signatures, §3.5, September 2011
- NIST SP 800-177 Rev.1, Trustworthy Email, §6 (Sender and Recipient Authentication), February 2019
- NIST SP 800-53 Rev.5, Security and Privacy Controls for Information Systems and Organizations, Control SI-3, September 2020
- M3AAWG, Best Common Practices for Mitigating Business Email Compromise, §3-§5, March 2024
- FBI Internet Crime Complaint Center (IC3), 2024 Internet Crime Report, BEC Section, March 2025
