如何识别伪造的发件人显示名(From 显示名欺骗 / Display Name Spoofing)?
1
如何识别伪造的发件人显示名(From 显示名欺骗 / Display Name Spoofing)?
▼
什么是显示名欺骗
攻击者把 From 头写成 “张三
识别要点一:看真实地址
永远展开/查看 From 头的完整地址,而不仅看显示名。若显示“财务部”但地址是陌生域名或 free 邮箱,即为可疑。
识别要点二:比对域名
将 From 地址域名与发件人所属组织的真实域名精确比对(注意相似域名如 c0rp.cn 冒充 corp.cn、使用西里尔字母伪装)。
识别要点三:看认证结果
即使显示名可随意填写,DMARC/DKIM/SPF 是对“域名”的认证。若邮件声称来自 corp.cn 但 dkim=pass 的域名是 evil.com,或 dmarc=fail,则显示名不可信。
参考:RFC 5322(From 头与显示名);反钓鱼实务
