收到一封来自'自己'的勒索/敲诈邮件,说黑了我的电脑有我的密码,怎么办?(Email Spoofing)

44 收到一封来自"自己"的勒索/敲诈邮件,说黑了我的电脑有我的密码,怎么办?(Email Spoofing)
原因

这是 Email Spoofing(邮件伪造)——发件人地址可以被任意伪造,SMTP 协议本身不验证发件人身份。黑客从历史上各种数据泄露中收集你的邮箱和密码组合,拼凑出一封看似吓人的邮件:"我知道你的密码是 xxx,我黑进了你的电脑拍了你的摄像头……"实际上密码来自某次你注册过的网站被拖库,并非你的电脑被入侵。大多数情况下你不是被定向攻击,而是批量的恐吓诈骗。

操作

1. 不要回复、不要付款——这是批量诈骗,回复只会确认你邮箱活跃。
2. 检查原始邮件头:看 Return-Path(真实发信路由)和 Authentication-Results(SPF/DKIM 验证结果),判断是否真从你域名发出。
3. 在 haveibeenpwned.com 输入你的邮箱查是否在泄露数据中。
4. 邮件中提到的密码如果确实是你用过的,立即在所有使用该密码的服务上改掉——切勿在不同网站重用密码。
5. 为邮箱开启二次验证(2FA)。
6. 域名管理员:为你的域名配置 SPF、DKIM、DMARC(p=reject)防止别人伪造你的域名发信。

参考:FBI IC3 · RFC 7208 (SPF) · haveibeenpwned.com