M3AAWG 网络表单注册攻击防护建议
一、问题描述
自 2015 年底以来,邮件列表注册页、在线服务注册表单等 Web 表单,被恶意利用来对攻击目标实施邮箱轰炸。攻击效果等同于针对个人邮箱的分布式拒绝服务(DDoS)攻击。
大量组织运营着需邮件确认的 Web 表单——用户填写表单后,系统会向提交的邮箱发送一封确认邮件。攻击者通过脚本批量伪造邮箱地址提交这些表单,导致这些邮箱的持有人收到海量确认邮件,从而在邮件洪流中极有可能错过重要的安全通知。
早期的此类攻击多以个人报复为目的,但如今已被犯罪团伙用作破坏安全流程的手段。随着电子邮箱日益成为银行、网购、公共服务等关键通信的枢纽,令邮件通信不可用或无法有效使用,能为犯罪活动争取更长的"发现延迟窗口",使受害者在更长时间内对犯罪活动毫不知情。
第一波攻击浪潮中,知名度高的邮件列表服务率先部署了反自动化措施(如验证码),限制了自身的被利用风险,但攻击者很快转向了防御较弱的系统继续实施攻击。
二、攻击手法分析
这种攻击手法(常被称作"邮箱轰炸"或"邮件确认轰炸")无需攻破任何服务器——它利用的是正常业务功能本身。攻击者只需抓取或伪造多个邮箱地址,向一个或多个拥有 Web 表单的服务批量提交即可。被攻击的邮箱地址通常来自公开数据泄露、社交网络爬取或第三方暗盘交易。由于确认邮件来自合法服务,接收方邮件网关很难直接判定为垃圾邮件,导致暴力过滤手段效果有限。
关键洞察:这种攻击不依赖漏洞,而是依赖业务逻辑——合法的"注册确认"功能本身就是攻击媒介。
三、M3AAWG 的应对方案
M3AAWG 成员在全行业范围内协作,提出了一个初始步骤——允许托管服务商和发信公司在邮件头部加入一个信令头,用于向接收方标识该邮件由 Web 表单注册触发。具体规范已由 IETF 发布,参见 draft-levine-mailbomb-header-00。该邮件头可以让接收方识别出注册表单发来的邮件洪流,从而迅速采取批量处理措施。
3.1 邮件头信令机制
该草案定义了一个新的邮件头字段(Mailbomb-Identification 或类似名称),发方在邮件中标记该邮件源于 Web 表单提交。接收方邮件系统据此进行聚合分析:当短时间内从同一发件域收到大量携带该标记的邮件,且目标邮箱互异或集中,即可判定为轰炸,自动移入隔离区或直接丢弃。
这一机制的优势在于:低误报——只有明确标记的邮件才进入轰炸检测逻辑;低部署成本——发方只需增加一行邮件头,接收方更新过滤规则即可。
3.2 反自动化措施
除信令头外,M3AAWG 强烈建议所有对外公开的 Web 表单应部署反批量/自动化提交机制,特别是 CAPTCHA(验证码)系统。这是阻止脚本提交的第一道物理防线。
具体推荐措施包括:
- 可见验证码:Google reCAPTCHA v3、hCaptcha 等,对主流访客几乎无感;
- 频率限制:同一 IP 或同一 User-Agent 在单位时间内的最大提交次数;
- 邮箱地址验证前置:在发送确认邮件前,先对邮箱地址进行基本有效性校验(语法、MX 记录);
- 提交后延迟:提交成功后设置冷却时间窗口,防止同一会话连续提交。
四、初步成效(截至 2017 年 10 月)
多家企业已开始使用新的邮件头信令机制,部分接收方也将其纳入自身防护体系。虽然该机制尚处于推广期,但已体现出明显的威胁抑制效果,特别是对中小规模注册确认轰炸的识别效率显著提升。
五、行动倡议
M3AAWG 强烈建议:
- 所有因 Web 表单提交而触发生成邮件的服务提供商,都应实施该邮件头信令机制;
- 所有对外公开的 Web 表单,都应通过 CAPTCHA 等标准措施防范批量/自动化提交攻击。
这两项措施分别从发信标记和入口防护两个维度阻断攻击路径,形成纵深防御:即使攻击者绕过了 CAPTCHA,接收方仍可利用邮件头信令识别轰炸行为;即使邮件头未被部署,CAPTCHA 也可阻止大多数自动化提交。
六、国内场景补充
在国内网络环境中,Web 表单注册攻击同样频发,且具有鲜明的本地特征:
6.1 攻击现状
国内众多网站、论坛、电商平台的注册/订阅表单长期面临自动化批量提交的威胁。攻击者通过短信轰炸接口或邮件轰炸服务,以"验证注册""重置密码""订阅推送"等接口为跳板,对目标邮箱实施密集轰炸。由于许多国内中小型网站未部署反自动化措施,这些接口成为攻击者的"免费武器"。攻击目的也从最初的个人恩怨升级为:掩护钓鱼邮件(用轰炸作噪音掩护)、拖延安全通知送达、报复竞品等。
6.2 CAPTCHA 部署建议
针对国内环境,验证码部署应综合考虑用户体验与合规要求:
- 推荐方案:行为式验证码(如极验、腾讯防水墙),用户只需点击一次滑块或按钮,对国产浏览器兼容性好;
- 备选方案:Google reCAPTCHA v3(需考虑境外接口可访问性,建议配置备用降级方案);
- 服务器端频率控制:结合 Redis 或在应用层实现按 IP、Cookie、Session 的多维度限频,是 CAPTCHA 的有效补充;
- 邮件头信令适配:国内邮件系统可参照 IETF draft-levine-mailbomb-header-00 实现自定义邮件头标记,并在邮件安全网关层面建立相应的轰炸检测规则。
6.3 邮件网关侧的应对
对于已部署国产邮件安全网关的组织,建议在网关策略中添加以下规则:
- 识别带有注册确认标记头的邮件,设置独立的速率阈值;
- 短时间内同域同发件人大量确认邮件进入同一收件箱时,启用临时隔离;
- 结合 SPF/DKIM/DMARC 验证发件域真实性,降低伪造域名发起的确认轰炸。
这些措施可与 邮件频率限制策略 和 邮件安全分析 体系联动部署。
参考文献
- M3AAWG Recommendation on Web Form Signup Attacks, October 2017 © M3AAWG.
- IETF draft-levine-mailbomb-header-00 —
Mailbomb-IdentificationHeader Field. https://tools.ietf.org/html/draft-levine-mailbomb-header-00. - M3AAWG Sender Best Communications Practices (BCP).
- M3AAWG Abuse Desk Best Current Practices.
