公司電郵被冒認應如何防範?

冒充公司電郵發送詐騙信件,是香港企業最常見的保安事故之一。攻擊者不需要入侵郵件系統,只要域名欠缺驗證機制,任何人都可以偽造寄件人地址。本文說明冒認電郵的常見手法、SPF、DKIM、DMARC 三層機制如何封堵偽造路徑,以及企業應按甚麼順序完成設定。

WhatsApp 說明情況 即日或翌日上門 · 09:00-23:59

冒認電郵的三種常見手法

公司電郵被冒認,通常離不開以下三種手法。第一種是顯示名稱欺騙:攻擊者使用與客戶或供應商相近的名稱,例如把「某某有限公司」改動一個字,或直接使用收件人熟悉的人名,令收件人誤以為信件來自對方。這種手法不需偽造任何技術位址,純粹利用收件人的疏忽,驗證機制無法完全阻止。

相近域名冒認

攻擊者註冊與公司域名極度相似的新域名,例如把「l」改為「1」、把「o」改為「0」,或加上額外字元。信件確實來自該新域名,傳統黑名單無法攔截,只能依靠域名註冊監察與員工警覺。

直接偽造寄件人

當域名沒有設定發送驗證機制時,攻擊者可直接在信件頭部填寫受害公司的地址,收件端無法判斷真假。這是技術上最易防範、也最需要立即處理的一種。

回覆地址劫持

部分手法把「回覆至」欄位改為攻擊者的地址,信件表面來自公司,但收件人一按回覆便落入攻擊者的郵箱,用於套取資料或引導後續詐騙。

三種手法可以並用。例如先偽造公司域名寄出釣魚信件,待收件人回覆後再以相近域名承接對話。因此防範不能只靠單一措施,而應由技術驗證、域名監察與員工教育三方面同時着手。

SPF、DKIM、DMARC 三層機制如何運作

要阻止攻擊者直接偽造公司域名寄信,需要三層互相配合的驗證機制,每一層解決不同問題。三者均透過域名系統(DNS)的 TXT 記錄發布設定。

SPF:授權寄送伺服器

SPF(Sender Policy Framework,RFC 7208)在 DNS 記錄中列明哪些 IP 位址或網域有權代表公司寄信。收件端核對信封寄件人,發現寄出伺服器不在清單內即判為偽造。限制是 SPF 只檢查信封地址,不檢查顯示名稱,且無法防止攻擊者使用公司域名內其他未授權子域名寄信。

DKIM:數位簽章

DKIM(DomainKeys Identified Mail,RFC 6376)由公司郵件系統以私鑰為每封外寄信件加上數位簽章,收件端以 DNS 發布的公鑰驗證。簽章有效即證明信件在傳送途中未被改動,內容與寄件域名的關聯得到確認。

DMARC:統一政策與回報

DMARC(RFC 7489)要求 SPF 或 DKIM 至少一項通過,並與寄件域名對齊;同時定義未能通過時收件端應採取甚麼行動,包括不執行、隔離或拒絕,並把結果送回報告地址,讓企業掌握自己的域名被冒用的情況。

三者的關係可以這樣理解:SPF 確認「誰有權寄信」,DKIM 確認「信件有否被篡改」,DMARC 則要求前兩者與顯示域名一致,並把判定權交給收件端執行。單獨設定任何一層都不足以防止冒認,必須三者齊備並逐步把 DMARC 政策調升至拒絕,才完成技術封堵。

需要協助?電郵驗證設定涉及 DNS 權限、發送來源盤點與 DMARC 政策調升,交由工程人員處理可避免誤攔截正常信件。提供域名與現時使用的郵件平台即可。WhatsApp

設定不當的常見漏洞

即使三項機制都已設定,設定不當仍會留下缺口。以下是審核時最常發現的問題。

  1. SPF 記錄過長——SPF 允許的 DNS 查詢次數上限為 10 次,超過後收件端直接判定失敗(permerror),反而把正常信件判為偽造。多雲端發送服務並存時最容易觸發。
  2. DMARC 長期停留在 p=none——p=none 只監察不回報執行,等同告知收件端「不要理會驗證結果」。不少企業設定後便不再理會,防護形同虛設。
  3. DKIM 選擇器遺漏——更換發送服務商後,舊的 DKIM 公鑰記錄被刪除而新選擇器未加入,外寄信件的簽章無法被驗證,DMARC 通過率即時下跌。
  4. 忽略子域名——DMARC 政策默認只覆蓋其設定的域名層級,攻擊者可利用未被政策覆蓋的子域名寄信;DMARC 規範要求把子域名納入管理。
  5. 未處理第三方代發——行銷系統、電子報平台、會計軟件的代發伺服器若未納入 SPF 及取得 DKIM 簽章,DMARC 政策調升後這些正常信件會被隔離。

檢查是否存在以上問題,最有效的方法是持續檢視 DMARC 回報。回報檔案會列明哪些來源通過驗證、哪些失敗,以及失敗信件使用的域名與 IP,讓設定調整有實際數據依據,而不是憑猜測修改。

香港企業的實際處境

在香港,冒充企業發送釣魚電郵一直是常見的事故類別。香港電腦保安事故協調中心(HKCERT)歷年公布的數字中,釣魚網站與電郵詐騙長期居於事故類型的前列,香港警方的年度詐騙統計亦顯示冒充公司或機構的騙案持續上升,涉及的金額往往以百萬元計。部分個案中,攻擊者冒認本地中小企向客戶發出更改收款帳戶的電郵,客戶在不知情下把款項轉入詐騙戶口,企業因此蒙受商譽與金錢雙重損失。

本地企業還有一個現實困難:不少公司的郵件系統或網站寄存由不同服務商管理,DNS 控制權分散,設定 SPF、DKIM、DMARC 需要多方協調;加上外判商更替頻繁,舊設定被移除後無人跟進,導致驗證機制名存實亡。此外,部分中小企以電話或傳真為主要對外溝通方式,電郵防護長期被忽略,一旦成為目標便缺乏任何防線。

因此香港企業的優先次序應是:先確認域名 DNS 的控制權完整、完成三層驗證設定並以 p=quarantine 起步,再建立持續檢視 DMARC 回報的例行程序,最後才是員工教育。技術封堵做得好,員工即使一時疏忽,假冒信件亦大多在收件匣之前已被攔截。

由入門到進階的防範清單

按風險緩解效果排序,企業可按以下清單逐項落實。每一項完成後,都應以外部測試工具驗證,並確認正常的客戶與供應商信件仍可送達。

  1. 盤點所有外寄郵件來源——列出公司郵件系統、雲端辦公室平台、電子報與行銷平台、會計或 CRM 系統的代發伺服器,以及其 IP 位址或網域名稱。
  2. 設定 SPF——把上述來源全部加入 SPF 記錄,並以 -all 結尾,同時確認查詢次數在 10 次上限之內。
  3. 設定 DKIM——為每個外寄來源建立並發布 DKIM 公鑰,保留私鑰於郵件系統內,記錄各選擇器的用途與生效日期。
  4. 設定 DMARC 並由 p=none 起步——加入回報地址,觀察兩至四周的驗證結果,確認正常信件全部通過後,依次調升至 p=quarantine 及 p=reject。
  5. 監察相近域名——註冊與公司域名相近的關鍵變體,或在第三方服務上監察新註冊,收到冒認提示時可即時評估。
  6. 在郵件系統標示外部來信——讓內部電郵與外部電郵在介面上有明顯分別,並為內部高風險對話(如財務、人事)加設確認程序。
  7. 建立員工核對習慣——強調更改收款帳戶、索取個人資料、緊急轉帳三類請求必須以電話或親身確認,不以電郵內容為準。
  8. 持續檢視與年檢——把 DMARC 回報檢視與 DNS 設定核對列入例行維護,每次更換服務商後重新驗證三層機制仍然生效。

完成以上清單後,直接偽造公司域名的手法會被收件端拒絕或隔離,攻擊者只能退而使用相近域名,而這類信件在員工接受教育後大多能被識別。防範冒認電郵沒有一步到位的方案,但按此順序落實,可以把風險降至可控水平。

常見問題

公司電郵被冒認,是不是代表郵件系統被入侵?
不一定。多數個案是域名欠缺 SPF、DKIM、DMARC 驗證機制,攻擊者毋須入侵任何系統,只要自行偽造寄件人地址即可寄出看似來自公司的信件。應先檢查郵件伺服器登入記錄與管理帳戶有否異常,同時完成三層驗證設定封堵偽造途徑,兩者並非同一件事。
只設定 SPF 就夠嗎?
不夠。SPF 只檢查信封寄件人,攻擊者仍可利用公司域名內未授權的子域名寄信,或以另一套技巧避過 SPF 檢查。SPF、DKIM、DMARC 三者負責不同環節,必須同時設定並把 DMARC 政策調升至拒絕,才能有效阻止直接偽造公司域名的手法。
DMARC 的 p=none 是甚麼?設定後便算完成嗎?
p=none 是 DMARC 的監察模式:收件端會回報驗證結果,但不會對未通過的信件採取任何行動,等同告知對方「知道是假的也照收」。企業應以 p=none 起步觀察正常郵件流量,確認沒有誤判後,逐步調升至 p=quarantine(隔離)以至 p=reject(拒絕),才算真正完成設定。
為甚麼會收到以自己公司名義寄出的電郵?
如果公司域名沒有 DMARC 政策,或政策停留在 p=none,收件端便不會攔截偽造信件的寄件人地址。亦有情況是公司郵件系統被用作開放轉發,或帳戶曾被入侵而寄出信件。收到這類信件應保留完整信件頭部,交由技術人員核查來源 IP 與驗證結果,不要直接回覆或點擊內容。
設定驗證機制後,會否影響正常的客戶與供應商信件?
設定得當不會。SPF、DKIM、DMARC 只要求「代表公司域名寄出的信件」通過驗證;公司郵件系統及經授權的代發平台納入 SPF 並取得 DKIM 簽章後,正常信件照常送達。需要留意的是以第三方平台發送的電子報,若該平台未設定代發授權,DMARC 政策調升後可能被隔離,因此調升前必須把全部外寄來源納入授權。
如何知道自己的域名是否正在被冒用?
最直接的方法是啟用 DMARC 回報(rua 及 ruf 地址),收件端會把驗證失敗的信件來源與內容摘要送回,定期檢視即可發現冒用情況。亦可監察與公司域名相近的新註冊域名,並定期以外部工具測試自己的 SPF、DKIM、DMARC 設定是否正確生效。
攻擊者改用相近域名,驗證機制可以阻止嗎?
技術上不能直接阻止,因為相近域名是攻擊者合法註冊的另一個域名,不屬於公司管轄範圍。但配合 DMARC 政策與員工教育,這類信件在收件匣的識別率會大幅提高;企業亦可註冊關鍵變體域名作為預防,並在品牌被冒用時向域名註冊機構及相關平台提出投訴。
作為小型公司,沒有 IT 部門可以完成這些設定嗎?
可以。三層驗證都只是 DNS 的 TXT 記錄,即使小型公司也可在域名管理面板按步驟加入,配合外部測試工具逐項驗證。若 DNS 由寄存商或網頁設計公司代管,可要求對方協助修改;完成後把設定記錄保存在公司文件,避免服務商更替時設定遺失。亦可委託網絡工程公司代為設定及進行年度審核。

公司域名被冒認或需要完善電郵驗證?

我們可協助審核域名現時的 SPF、DKIM、DMARC 設定、盤點第三方代發來源、修正 DNS 記錄並逐步調升 DMARC 政策,同時提供 DMARC 回報檢視與相近域名監察建議,適用於香港中小企、寫字樓及跨辦公室公司,歡迎聯絡工程師查詢。

WhatsApp 說明情況

權威參考來源

相關技術主題

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。