怎样判定一封邮件是凭据钓鱼?有哪些可操作的判定依据?

1 怎样判定一封邮件是凭据钓鱼?有哪些可操作的判定依据?
先明确目标:凭据钓鱼的唯一目的是让用户在假页面输入口令

因此研判重心不在措辞是否可疑,而在于「这封邮件试图把用户导向哪个认证域」。措辞判断主观且易被绕过,域名判断客观可复核。

判据一:链接落地域与真实认证域是否一致

提取邮件中全部超链接的真实 href(注意显示文本与 href 不一致是典型手法),逐跳跟踪重定向直到最终落地页,比对最终域是否为本组织实际使用的身份认证域。重点关注:近似域(字符替换、增删连字符)、合法云服务上的用户自建页面、以及把真实域放在 URL 路径或子域位置而非注册域位置的构造。

判据二:认证结果与信封一致性

查看本方边界 MTA 写入的 Authentication-Results 头,确认 SPF/DKIM/DMARC 的实际结果,并注意 DMARC 通过只证明「信封域与 From 域对齐且该域授权了此次发送」,不证明该域可信——攻击者完全可以为自己注册的近似域配好 SPF/DKIM/DMARC 并全部通过。所以认证结果应与域名信誉联合判定,不能单独作为放行依据。

判据三:页面行为特征

落地页若在未建立任何会话的情况下直接索取口令、或预填了受害者邮箱地址(说明攻击者已掌握目标清单)、或在提交后立即跳转至真实站点(用以掩盖),均为强指征。沙箱中访问,不要用生产终端。

根本对策:让口令即使泄露也不足以登录

NIST SP 800-63B《Digital Identity Guidelines: Authentication and Lifecycle Management》第 5.2.5 节专门规定了「验证者冒充抵抗」(Verifier Impersonation Resistance):具备该性质的认证方式会把认证过程与被访问方的身份做密码学绑定,使得冒充验证者的中间站点无法把窃取到的认证材料重放到真实服务上。这意味着采用抗冒充的认证方式后,凭据钓鱼即使骗到了用户输入,也无法转化为成功登录;而仅靠短信或一次性口令等可被实时转发的因素,无法抵抗实时中继型钓鱼。

参考:NIST SP 800-63B