大量退信涌入是被仿冒了吗?反向散射怎么研判?
用户突然收到大量自己从未发送过的邮件的退信,通常对应三种情形:一是反向散射——他人以你的地址作为信封发件人向外发送垃圾邮件,接收方无法投递后把退信打到了你这里;二是自身账号失陷,账号确实在外发垃圾邮件,退信是真实的;三是配置或列表问题导致的批量投递失败。三者处置方向完全相反,必须先分辨清楚。
RFC 3464《An Extensible Message Format for Delivery Status Notifications》定义了投递状态通知的可扩展消息格式,规定了用于报告投递状态的结构化字段,并规定通知中可以携带原始邮件或其头部。研判的核心动作就是:打开 DSN,取出其中携带的原始邮件头部,查看这封「你据说发出的邮件」究竟是什么样。
重点看原始邮件头中的 Received 链最底部与发送侧信息:若显示该邮件从与本组织无关的外部 IP 发出,仅仅是把信封发件人写成了你的地址,则确认为反向散射,本方系统并未被入侵。若显示该邮件确实从本方基础设施发出、且带有本方账号的认证提交记录,则是账号失陷外发,必须立即转入账号被盗处置流程。这一判据客观且不可伪造,优先级高于任何主观印象。
本方系统未被入侵,但地址被冒用,处置重点在两方面:其一,核查自身 SPF/DKIM/DMARC 配置是否完整并具备足够强度的策略——策略到位可显著降低他方接收此类仿冒邮件的比例,从而减少退信回流;其二,对涌入的退信本身做过滤,避免淹没正常邮件。注意不要因退信量大就误判为自身失陷而执行大范围改密,那是无效动作。
确认是本方账号在外发后,处置优先级最高:立即停发(暂停该账号发信权限)、终止会话与吊销令牌、排查邮箱规则与授权、清理发送队列中尚未投出的邮件。同时关注对外影响:大量外发会导致本方发送 IP 或域被列入拦截名单,需在处置完成后按各接收方的流程申请复核,复核前必须确保问题已根除,否则重复列入会延长恢复周期。
本方系统也应避免对不可投递的邮件生成退信给伪造的发件人地址,即在会话阶段就拒绝不存在的收件人,而不是先接收再生成退信。这样既避免自身成为反向散射源,也减少无效退信的资源消耗。
参考:RFC 3464
