ISP 和邮箱服务商反钓鱼最佳实践——M3AAWG 与 APWG 联合指南
概述
钓鱼攻击(Phishing)是指攻击者通过伪造看似可信的通信(通常为电子邮件),诱骗收件人泄露敏感信息(如登录凭证、银行账户、信用卡号)或安装恶意软件的攻击手段。钓鱼不仅是互联网用户面临的最普遍威胁之一,也是许多其他安全事件——从账户接管到 BEC(商业电子邮件诈骗)再到勒索软件初始入侵——的常见入口。
ISP(互联网服务提供商)和邮箱服务商在反钓鱼斗争中处于独一无二的前沿位置:它们拥有对邮件流量的全局可见性,既可以在邮件到达用户收件箱之前进行拦截,也可以在钓鱼邮件发出时发现并阻断。本指南由 M3AAWG(反恶意软件消息传递及移动反滥用工作组)与 APWG(反钓鱼工作组)联合发布,为 ISP 和邮箱服务商提供了一套覆盖入站防护、出站防护、伪造检测、客服响应和用户教育等全环节的最佳实践。
原文献发布于 2015 年 6 月,但其核心方法论——分层防御、邮件认证标准化、运营流程落地——至今仍然是现代反钓鱼体系的基础架构。本文在完整译介原文的基础上,增加了针对国内反钓鱼现状的补充说明。
1. 引言(Introduction)
钓鱼的定义如上文所述。ISP 和邮箱服务商的角色至关重要:每个 ISP 都是一个特殊的安全枢纽——它们既控制着入站邮件的过滤闸门,又掌握着出站流量的可见性。钓鱼往往遵循"量"的逻辑——广撒网是攻破个体防御的手段,而 ISP 级过滤恰恰是打破这种量的规模优势的集中化防线。
本指南的目标读者是 ISP 和邮箱服务商的安全运营团队、邮件系统管理员及安全策略制定者。
2. 入站防护方案(Inbound Protection Schemes)
2.1 入站过滤(Inbound Filtering)
入站过滤是反钓鱼的第一道——也是覆盖面最广的一道——防线。M3AAWG 建议实施多层过滤架构:
- 网关级过滤:在 SMTP 会话层即对连接来源、发送速率、IP 信誉进行检查。对于可以明确判定为钓鱼的邮件,应在 SMTP 层面直接返回 550 拒绝,而非将邮件投放到用户垃圾箱。这使得攻击者无法确认目标地址是否存在(减少"枚举攻击"的有效性),也消除了用户偶尔翻垃圾箱产生误点击的风险。
- 内容过滤:对邮件正文、HTML 内容、URL 进行解析分析。利用已知钓鱼 URL 黑名单、启发式规则和机器学习模型进行评分。对可疑但无法百分百断定的邮件,可采取禁用链接(URL defanging)、禁用附件、添加警告横幅等中间策略。
- 重新扫描(Re-scanning):邮件在投递后不应被遗忘。对于已投递至收件箱的邮件,根据后续更新的威胁情报进行重检;如果发现新的恶意特征,应及时撤回或重新标记。
2.2 终端/客户端过滤(End-User/Client Filtering)
ISP 和邮箱服务商应鼓励或提供终端安全方案,作为网关过滤的补充:
- 支持在邮件客户端(Webmail 或 MUA)中集成额外的安全扫描功能;
- 在浏览器端对点击 URL 进行实时检查(如 Google Safe Browsing 类机制);
- 对可执行附件在终端层进行沙箱运行或阻止执行。
2.3 伪造检测——邮件认证(Forgery Detection: SPF/DKIM/DMARC)
域伪造是钓鱼邮件最常用的技术手段之一。邮件认证协议提供了从技术层面遏制域伪造的能力:
- SPF(Sender Policy Framework):通过 DNS TXT 记录声明哪些 IP 地址/网段被授权代表该域发信。接收方检查发信 IP 是否在 SPF 记录中。SPF 虽然不能防止"精确伪造"(攻击者使用自己的域),但对于直接伪造发信域(Envelope From)的简单钓鱼攻击有较好效果。
- DKIM(DomainKeys Identified Mail):发信方用私钥对邮件内容签名,接收方通过 DNS 获取公钥验签。DKIM 提供了邮件内容完整性的证据,使接收方能够确认邮件在传输过程中未被篡改。
- DMARC(Domain-based Message Authentication, Reporting & Conformance):建立在 SPF 和 DKIM 之上的策略框架,域所有者可声明未通过认证的邮件该如何处理(none/quarantine/reject),并接收认证失败的报告。DMARC p=reject 是目前对抗域直接伪造的最强推荐策略。
关键建议:所有 ISP 和邮箱服务商应:
- 对自己的发信域部署 SPF、DKIM、DMARC,以身作则;
- 对入站邮件强制执行 SPF/DKIM/DMARC 检查,对明显伪造的邮件予以拒绝或标记;
- 向发信方提供 DMARC 聚合报告(RUA)和失败报告(RUF),帮助域所有者完善其邮件认证策略。
2.4 隐藏不可信来源的图片(Hiding Images from Untrusted Sources)
钓鱼邮件中,HTML 图片常被用作跟踪像素或视觉伪装。ISP 和邮箱服务商默认应:
- 阻止外部图片自动加载(除非用户明确许可特定发件人);
- 对于已确认安全的白名单发件人可豁免图片屏蔽;
- 提供"点击显示图片"的交互机制。
2.5 阻断常用恶意附件类型(Blocking Common Malicious Attachment Types)
钓鱼邮件经常携带包含恶意宏的 Office 文档、JavaScript 文件、可执行文件等附件。M3AAWG 建议:
- 在网关层阻断具有高风险扩展名的附件(如
.exe、.scr、.js、.vbs、.msi、.bat、.com、.pif、.cmd); - 对压缩包(
.zip、.rar、.7z)进行解包检查,扫描内含文件; - 对受密码保护的压缩包(密码未知导致无法扫描)予以阻断;
- 对 Office 文档(
.docm、.xlsm、.pptm)中的宏实施安全策略阻断或沙箱检测。
3. Web 流量过滤(Web Traffic Filtering)
钓鱼攻击不仅通过邮件传播,还涉及托管虚假页面的 Web 服务器。ISP 可以在 Web 流量层面实施防护:
- 浏览器安全集成:与 Microsoft SmartScreen、Google Safe Browsing 等浏览器安全服务对接,对正在访问的 URL 进行实时信誉查询;
- DNS 污染/阻断:对已知的钓鱼域名在 DNS 层面进行阻断(NXDOMAIN 或重定向至警告页面);
- 短存活周期钓鱼站点检测:钓鱼站点的存活时间通常很短(数小时至数天)。ISP 可利用被动 DNS 数据、Web 爬虫和机器学习模型,快速识别新注册或近期的钓鱼专用域名并加入动态黑名单;
- HTTP/HTTPS 代理过滤:在企业或运营商环境中,通过代理对访问钓鱼站点的请求进行拦截并显示警告。
需要指出的是,HTTPS 的普及使得纯内容层的 URL 过滤更具挑战性——URL 本身通常不经过加密协商阶段。因此,DNS 层和证书透明度(Certificate Transparency)信息成为补充检测手段。
4. 出站防护(Outbound Protection)
出站防护的目标是在 ISP 基础设施内尽早发现被攻陷的账号和钓鱼页面,防止攻击者利用 ISP 资源继续扩散钓鱼邮件:
- 出站邮件速率监控:对用户/账号的出站邮件数量、收件人数、发送频率进行基线建模,异常激增触发自动限流或临时冻结。BEC 攻击和账号盗用后的钓鱼扩散往往表现为出站速率的急剧变化;
- 出站内容扫描:对出站邮件进行与入站邮件同等级别的恶意内容扫描。被攻陷的账号发送的钓鱼邮件在内容层面与正常钓鱼邮件高度相似;
- Web 托管内容扫描:如果 ISP 提供 Web 托管服务,应定期扫描用户站点页面以发现钓鱼内容。自动化扫描工具可检测模仿银行、支付平台等知名品牌的页面 HTML 结构和品牌元素;
- 被攻陷账号发现与通知:通过出站异常检测发现被攻陷的账号后,应立即联系客户进行密码重置,并在完成清理前限制该账号的邮件发送能力。
5. 钓鱼相关的客服电话(Phishing-Related Customer Support Calls)
钓鱼攻击最终会反映到客服系统。M3AAWG 建议 ISP 和邮箱服务商通过对客服团队的系统化培训,将每一通投诉转化为改善防护的输入:
- 客服培训:客服人员应接受基本的钓鱼识别培训,能够在接听客户投诉时快速区分"客户误报的钓鱼"与"真实钓鱼";
- 标准化投诉处理流程:建立标准操作流程,确保客服能准确记录客户报告的钓鱼邮件的完整邮件头(尤其是 Received 行链和 Message-ID)、链接 URL 和发件人信息,并将这些信息流转至安全分析团队;
- 呼叫分类与升级:对涉及敏感数据泄露(凭证、银行信息等)的投诉应给予最高优先级,立即引导客户修改密码并启用多因素认证(MFA);
- 主动密码重置:如果客服确认客户在一封钓鱼邮件中输入了凭证,应主动触发密码重置流程,而非等待客户自行操作。许多用户在受骗后不知道应立即修改密码;
- 反馈循环:客服团队收集的钓鱼样本应作为输入源进入过滤系统,更新内容规则和 URL 黑名单。
6. ISP 与钓鱼目标机构的沟通(ISP-to-Phishing-Target Communications)
ISP 在发现钓鱼活动后,除了保护自己的用户,还可以向被钓鱼冒充的品牌/机构通报:
- APWG 上报:APWG 提供了统一的钓鱼事件上报接口(
reportphishing@apwg.org)和自动化的数据共享机制。ISP 应将发现的钓鱼 URL 样本上报至 APWG,由 APWG 分发给各参与方(包括被冒充的品牌机构); - DMARC 反馈报告:DMARC 的聚合报告(RUA)和失败报告(RUF)机制是 ISP 与域所有者之间的正式通信通道。ISP 应支持 DMARC 报告发送,帮助邮件域所有者了解认证失败的具体情况,从而优化防护策略;
- 直接通信:对紧急的或大批量的针对特定机构的钓鱼活动,ISP 可直接联系该机构的安全团队(通过已有的信任联络渠道)。
7. 用户教育(User Education)
尽管技术过滤能够拦截绝大多数钓鱼邮件,但没有任何过滤系统能做到百分之百。因此用户教育是反钓鱼体系中不可或缺的最后一环:
- 反钓鱼培训:ISP 和邮箱服务商应向其用户提供反钓鱼教育资源,包括:如何识别可疑邮件(发件人地址检查、悬停查看链接真实 URL、拼写和语法的异常)、不点击不速之客的附件或链接、遇到可疑邮件应如何向服务商报告;
- 模拟钓鱼测试:对政企客户,可提供模拟钓鱼邮件服务,定期向员工发送无害的模拟钓鱼邮件并统计单击率,以此量化培训效果并持续改进;
- Web 页面教育:在 ISP 的 Webmail 界面、客户门户或帮助中心中嵌入反钓鱼提示,例如在登录页添加"我们永远不通过邮件索要密码"的提醒;
- 事后引导:当用户被判定浏览了钓鱼站点(通过代理或 DNS 拦截)时,在浏览器内显示教育性警告页面,解释其即将面临的风险并给出安全操作建议。
8. 结论(Conclusions)
反钓鱼没有万能方案。M3AAWG 和 APWG 强调,有效的反钓鱼防护必须建立在多层次、多环节的协作基础上:
- 入站过滤:SMTP 层拒绝 + 内容层评分 + URL 信誉检查 + 附件沙箱,构成拦截的纵深;
- 邮件认证:SPF、DKIM、DMARC 从发信方身份角度消除域伪造的可能;
- 出站检测:对被攻陷账号的异常发信行为进行实时告警和阻断,切断钓鱼传播链;
- Web 流量过滤:通过 DNS、浏览器和代理层面阻断用户访问钓鱼站点;
- 运营流程:客服培训—样本反馈—威胁情报联动,形成从发现到响应再到防护优化的闭环;
- 用户教育:让用户成为安全链中的积极环节而非薄弱环节。
原文最终指出:ISP 和邮箱服务商作为邮件生态的"守门人",在反钓鱼工作中拥有不可替代的全局视角和管控能力。协同防御——而非各自为战——才是遏制钓鱼产业规模化发展的根本出路。
国内场景补充(CN-specific Context)
M3AAWG 与 APWG 的这份指南虽有普适性,但国内反钓鱼实践在以下方面有其独特性,值得补充说明:
国内反钓鱼实践现状
国内邮件服务商(如腾讯企业邮箱、阿里企业邮箱、网易企业邮箱等)已普遍部署 SPF/DKIM/DMARC 检测,但 p=reject 的部署率仍然偏低。大多数邮件服务商对 DMARC 失败邮件采取"投放垃圾箱+警告横幅"策略而非直接拒绝,这在一定程度上降低了域认证的防护效果。与此同时,国内主流邮件系统大多已集成威胁情报接口,能够对接国内安全厂商(如微步在线、奇安信等)的钓鱼 URL 和 IP 信誉库。
钓鱼站点拦截机制
国内钓鱼站点的处置和官方上报渠道有其特征。中国互联网应急中心(CNCERT/CC)提供钓鱼事件上报通道(http://www.cert.org.cn),上海反钓鱼网站联盟等区域性组织也参与钓鱼站点的联合封堵。国内运营商的 DNS 劫持+钓鱼警告页面的拦截方案较为普遍。然而,钓鱼站点往往使用 .com/.net 国际域名和境外主机托管(跳板),国内 ISP 的直接封堵能力受限于域名注册和服务器所在地。
微信/支付宝钓鱼案例特点
与欧美以邮件为主要钓鱼向量不同,国内社交应用(尤其是微信)是钓鱼攻击的高频场景。攻击手法包括:
- 微信仿冒公众号/客服钓鱼:攻击者创建仿冒银行、快递公司的公众号,通过"异常登录提醒""账户安全冻结"等话术诱导用户点击钓鱼链接或输入登录凭证;
- 支付宝红包/扫码钓鱼:利用社交工程诱导用户扫描二维码,跳转至仿冒的支付宝登录页面。与传统邮件不同,二维码钓鱼不依赖邮件基础设施,传统邮件网关无法直接拦截;
- 短信 + 微信组合攻击:先通过短信(伪基站或 106 开头的被攻陷号段)发送包含假冒客服微信的联系方式,再通过微信内的钓鱼页面完成凭证窃取。这种跨渠道钓鱼对传统的"仅监控邮件"防护策略构成明显挑战;
- 域内转发式钓鱼(国内邮件系统 BEC):国内企业邮箱用户习惯使用自动转发、邮件规则进行办公自动化。攻击者在攻陷一个邮箱后,常通过创建收件箱规则(将包含"发票""转账""合同"等关键词的邮件转发至外部邮箱)来实施 BEC 监视,这种手法比直接发送伪造邮件更难被内容过滤检测到。
对国内邮箱服务商的联合建议
- 提高 DMARC p=quarantine/reject 的部署比例,同时在过渡期向用户展示清晰的认证失败标识;
- 建立跨渠道钓鱼情报关联能力——将邮件钓鱼 URL、短信钓鱼 URL 和微信钓鱼页面纳入统一信誉库;
- 对收件箱规则的创建和修改实施安全审计告警(尤其是涉及转发、自动删除、标记为已读等敏感动作);
- 与 CNCERT/CC 及行业联盟建立钓鱼事件快速通报机制,缩短钓鱼站点的存活时间。
参考文献
- M3AAWG & APWG — Anti-Phishing Best Practices for ISPs and Mailbox Providers, Version 2.01, June 2015(M3AAWG 官方网站:https://www.m3aawg.org)
- APWG — Phishing Activity Trends Reports(https://www.apwg.org/trendreports)
- RFC 7208 — Sender Policy Framework (SPF) for Authorizing Use of Domains in Email
- RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
- RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
- CNCERT/CC — 中国互联网应急中心钓鱼事件上报(https://www.cert.org.cn)
- 上海反钓鱼网站联盟 — 钓鱼站点联合封堵机制
