ISP 和邮箱服务商反钓鱼最佳实践——M3AAWG 与 APWG 联合指南

译介 M3AAWG & APWG《Anti-Phishing Best Practices for ISPs and Mailbox Providers Version 2.01》(June 2015)· 面向邮件安全运维与 ISP 安全团队

概述

钓鱼攻击(Phishing)是指攻击者通过伪造看似可信的通信(通常为电子邮件),诱骗收件人泄露敏感信息(如登录凭证、银行账户、信用卡号)或安装恶意软件的攻击手段。钓鱼不仅是互联网用户面临的最普遍威胁之一,也是许多其他安全事件——从账户接管到 BEC(商业电子邮件诈骗)再到勒索软件初始入侵——的常见入口。

ISP(互联网服务提供商)和邮箱服务商在反钓鱼斗争中处于独一无二的前沿位置:它们拥有对邮件流量的全局可见性,既可以在邮件到达用户收件箱之前进行拦截,也可以在钓鱼邮件发出时发现并阻断。本指南由 M3AAWG(反恶意软件消息传递及移动反滥用工作组)与 APWG(反钓鱼工作组)联合发布,为 ISP 和邮箱服务商提供了一套覆盖入站防护、出站防护、伪造检测、客服响应和用户教育等全环节的最佳实践。

原文献发布于 2015 年 6 月,但其核心方法论——分层防御邮件认证标准化运营流程落地——至今仍然是现代反钓鱼体系的基础架构。本文在完整译介原文的基础上,增加了针对国内反钓鱼现状的补充说明。

1. 引言(Introduction)

钓鱼的定义如上文所述。ISP 和邮箱服务商的角色至关重要:每个 ISP 都是一个特殊的安全枢纽——它们既控制着入站邮件的过滤闸门,又掌握着出站流量的可见性。钓鱼往往遵循"量"的逻辑——广撒网是攻破个体防御的手段,而 ISP 级过滤恰恰是打破这种量的规模优势的集中化防线。

本指南的目标读者是 ISP 和邮箱服务商的安全运营团队、邮件系统管理员及安全策略制定者。

2. 入站防护方案(Inbound Protection Schemes)

2.1 入站过滤(Inbound Filtering)

入站过滤是反钓鱼的第一道——也是覆盖面最广的一道——防线。M3AAWG 建议实施多层过滤架构

2.2 终端/客户端过滤(End-User/Client Filtering)

ISP 和邮箱服务商应鼓励或提供终端安全方案,作为网关过滤的补充:

2.3 伪造检测——邮件认证(Forgery Detection: SPF/DKIM/DMARC)

域伪造是钓鱼邮件最常用的技术手段之一。邮件认证协议提供了从技术层面遏制域伪造的能力:

关键建议:所有 ISP 和邮箱服务商应:

2.4 隐藏不可信来源的图片(Hiding Images from Untrusted Sources)

钓鱼邮件中,HTML 图片常被用作跟踪像素或视觉伪装。ISP 和邮箱服务商默认应:

2.5 阻断常用恶意附件类型(Blocking Common Malicious Attachment Types)

钓鱼邮件经常携带包含恶意宏的 Office 文档、JavaScript 文件、可执行文件等附件。M3AAWG 建议:

3. Web 流量过滤(Web Traffic Filtering)

钓鱼攻击不仅通过邮件传播,还涉及托管虚假页面的 Web 服务器。ISP 可以在 Web 流量层面实施防护:

需要指出的是,HTTPS 的普及使得纯内容层的 URL 过滤更具挑战性——URL 本身通常不经过加密协商阶段。因此,DNS 层和证书透明度(Certificate Transparency)信息成为补充检测手段。

4. 出站防护(Outbound Protection)

出站防护的目标是在 ISP 基础设施内尽早发现被攻陷的账号和钓鱼页面,防止攻击者利用 ISP 资源继续扩散钓鱼邮件:

5. 钓鱼相关的客服电话(Phishing-Related Customer Support Calls)

钓鱼攻击最终会反映到客服系统。M3AAWG 建议 ISP 和邮箱服务商通过对客服团队的系统化培训,将每一通投诉转化为改善防护的输入:

6. ISP 与钓鱼目标机构的沟通(ISP-to-Phishing-Target Communications)

ISP 在发现钓鱼活动后,除了保护自己的用户,还可以向被钓鱼冒充的品牌/机构通报:

7. 用户教育(User Education)

尽管技术过滤能够拦截绝大多数钓鱼邮件,但没有任何过滤系统能做到百分之百。因此用户教育是反钓鱼体系中不可或缺的最后一环:

8. 结论(Conclusions)

反钓鱼没有万能方案。M3AAWG 和 APWG 强调,有效的反钓鱼防护必须建立在多层次、多环节的协作基础上:

  1. 入站过滤:SMTP 层拒绝 + 内容层评分 + URL 信誉检查 + 附件沙箱,构成拦截的纵深;
  2. 邮件认证:SPF、DKIM、DMARC 从发信方身份角度消除域伪造的可能;
  3. 出站检测:对被攻陷账号的异常发信行为进行实时告警和阻断,切断钓鱼传播链;
  4. Web 流量过滤:通过 DNS、浏览器和代理层面阻断用户访问钓鱼站点;
  5. 运营流程:客服培训—样本反馈—威胁情报联动,形成从发现到响应再到防护优化的闭环;
  6. 用户教育:让用户成为安全链中的积极环节而非薄弱环节。

原文最终指出:ISP 和邮箱服务商作为邮件生态的"守门人",在反钓鱼工作中拥有不可替代的全局视角和管控能力。协同防御——而非各自为战——才是遏制钓鱼产业规模化发展的根本出路。

国内场景补充(CN-specific Context)

M3AAWG 与 APWG 的这份指南虽有普适性,但国内反钓鱼实践在以下方面有其独特性,值得补充说明:

国内反钓鱼实践现状

国内邮件服务商(如腾讯企业邮箱、阿里企业邮箱、网易企业邮箱等)已普遍部署 SPF/DKIM/DMARC 检测,但 p=reject 的部署率仍然偏低。大多数邮件服务商对 DMARC 失败邮件采取"投放垃圾箱+警告横幅"策略而非直接拒绝,这在一定程度上降低了域认证的防护效果。与此同时,国内主流邮件系统大多已集成威胁情报接口,能够对接国内安全厂商(如微步在线、奇安信等)的钓鱼 URL 和 IP 信誉库。

钓鱼站点拦截机制

国内钓鱼站点的处置和官方上报渠道有其特征。中国互联网应急中心(CNCERT/CC)提供钓鱼事件上报通道(http://www.cert.org.cn),上海反钓鱼网站联盟等区域性组织也参与钓鱼站点的联合封堵。国内运营商的 DNS 劫持+钓鱼警告页面的拦截方案较为普遍。然而,钓鱼站点往往使用 .com/.net 国际域名和境外主机托管(跳板),国内 ISP 的直接封堵能力受限于域名注册和服务器所在地。

微信/支付宝钓鱼案例特点

与欧美以邮件为主要钓鱼向量不同,国内社交应用(尤其是微信)是钓鱼攻击的高频场景。攻击手法包括:

对国内邮箱服务商的联合建议

参考文献

  1. M3AAWG & APWG — Anti-Phishing Best Practices for ISPs and Mailbox Providers, Version 2.01, June 2015(M3AAWG 官方网站:https://www.m3aawg.org)
  2. APWG — Phishing Activity Trends Reports(https://www.apwg.org/trendreports)
  3. RFC 7208 — Sender Policy Framework (SPF) for Authorizing Use of Domains in Email
  4. RFC 6376 — DomainKeys Identified Mail (DKIM) Signatures
  5. RFC 7489 — Domain-based Message Authentication, Reporting, and Conformance (DMARC)
  6. CNCERT/CC — 中国互联网应急中心钓鱼事件上报(https://www.cert.org.cn)
  7. 上海反钓鱼网站联盟 — 钓鱼站点联合封堵机制