公司電郵被冒認應如何防範?
冒充公司電郵發送詐騙信件,是香港企業最常見的保安事故之一。攻擊者不需要入侵郵件系統,只要域名欠缺驗證機制,任何人都可以偽造寄件人地址。本文說明冒認電郵的常見手法、SPF、DKIM、DMARC 三層機制如何封堵偽造路徑,以及企業應按甚麼順序完成設定。
冒認電郵的三種常見手法
公司電郵被冒認,通常離不開以下三種手法。第一種是顯示名稱欺騙:攻擊者使用與客戶或供應商相近的名稱,例如把「某某有限公司」改動一個字,或直接使用收件人熟悉的人名,令收件人誤以為信件來自對方。這種手法不需偽造任何技術位址,純粹利用收件人的疏忽,驗證機制無法完全阻止。
相近域名冒認
攻擊者註冊與公司域名極度相似的新域名,例如把「l」改為「1」、把「o」改為「0」,或加上額外字元。信件確實來自該新域名,傳統黑名單無法攔截,只能依靠域名註冊監察與員工警覺。
直接偽造寄件人
當域名沒有設定發送驗證機制時,攻擊者可直接在信件頭部填寫受害公司的地址,收件端無法判斷真假。這是技術上最易防範、也最需要立即處理的一種。
回覆地址劫持
部分手法把「回覆至」欄位改為攻擊者的地址,信件表面來自公司,但收件人一按回覆便落入攻擊者的郵箱,用於套取資料或引導後續詐騙。
三種手法可以並用。例如先偽造公司域名寄出釣魚信件,待收件人回覆後再以相近域名承接對話。因此防範不能只靠單一措施,而應由技術驗證、域名監察與員工教育三方面同時着手。
SPF、DKIM、DMARC 三層機制如何運作
要阻止攻擊者直接偽造公司域名寄信,需要三層互相配合的驗證機制,每一層解決不同問題。三者均透過域名系統(DNS)的 TXT 記錄發布設定。
SPF:授權寄送伺服器
SPF(Sender Policy Framework,RFC 7208)在 DNS 記錄中列明哪些 IP 位址或網域有權代表公司寄信。收件端核對信封寄件人,發現寄出伺服器不在清單內即判為偽造。限制是 SPF 只檢查信封地址,不檢查顯示名稱,且無法防止攻擊者使用公司域名內其他未授權子域名寄信。
DKIM:數位簽章
DKIM(DomainKeys Identified Mail,RFC 6376)由公司郵件系統以私鑰為每封外寄信件加上數位簽章,收件端以 DNS 發布的公鑰驗證。簽章有效即證明信件在傳送途中未被改動,內容與寄件域名的關聯得到確認。
DMARC:統一政策與回報
DMARC(RFC 7489)要求 SPF 或 DKIM 至少一項通過,並與寄件域名對齊;同時定義未能通過時收件端應採取甚麼行動,包括不執行、隔離或拒絕,並把結果送回報告地址,讓企業掌握自己的域名被冒用的情況。
三者的關係可以這樣理解:SPF 確認「誰有權寄信」,DKIM 確認「信件有否被篡改」,DMARC 則要求前兩者與顯示域名一致,並把判定權交給收件端執行。單獨設定任何一層都不足以防止冒認,必須三者齊備並逐步把 DMARC 政策調升至拒絕,才完成技術封堵。
需要協助?電郵驗證設定涉及 DNS 權限、發送來源盤點與 DMARC 政策調升,交由工程人員處理可避免誤攔截正常信件。提供域名與現時使用的郵件平台即可。WhatsApp →
設定不當的常見漏洞
即使三項機制都已設定,設定不當仍會留下缺口。以下是審核時最常發現的問題。
- SPF 記錄過長——SPF 允許的 DNS 查詢次數上限為 10 次,超過後收件端直接判定失敗(permerror),反而把正常信件判為偽造。多雲端發送服務並存時最容易觸發。
- DMARC 長期停留在 p=none——p=none 只監察不回報執行,等同告知收件端「不要理會驗證結果」。不少企業設定後便不再理會,防護形同虛設。
- DKIM 選擇器遺漏——更換發送服務商後,舊的 DKIM 公鑰記錄被刪除而新選擇器未加入,外寄信件的簽章無法被驗證,DMARC 通過率即時下跌。
- 忽略子域名——DMARC 政策默認只覆蓋其設定的域名層級,攻擊者可利用未被政策覆蓋的子域名寄信;DMARC 規範要求把子域名納入管理。
- 未處理第三方代發——行銷系統、電子報平台、會計軟件的代發伺服器若未納入 SPF 及取得 DKIM 簽章,DMARC 政策調升後這些正常信件會被隔離。
檢查是否存在以上問題,最有效的方法是持續檢視 DMARC 回報。回報檔案會列明哪些來源通過驗證、哪些失敗,以及失敗信件使用的域名與 IP,讓設定調整有實際數據依據,而不是憑猜測修改。
香港企業的實際處境
在香港,冒充企業發送釣魚電郵一直是常見的事故類別。香港電腦保安事故協調中心(HKCERT)歷年公布的數字中,釣魚網站與電郵詐騙長期居於事故類型的前列,香港警方的年度詐騙統計亦顯示冒充公司或機構的騙案持續上升,涉及的金額往往以百萬元計。部分個案中,攻擊者冒認本地中小企向客戶發出更改收款帳戶的電郵,客戶在不知情下把款項轉入詐騙戶口,企業因此蒙受商譽與金錢雙重損失。
本地企業還有一個現實困難:不少公司的郵件系統或網站寄存由不同服務商管理,DNS 控制權分散,設定 SPF、DKIM、DMARC 需要多方協調;加上外判商更替頻繁,舊設定被移除後無人跟進,導致驗證機制名存實亡。此外,部分中小企以電話或傳真為主要對外溝通方式,電郵防護長期被忽略,一旦成為目標便缺乏任何防線。
因此香港企業的優先次序應是:先確認域名 DNS 的控制權完整、完成三層驗證設定並以 p=quarantine 起步,再建立持續檢視 DMARC 回報的例行程序,最後才是員工教育。技術封堵做得好,員工即使一時疏忽,假冒信件亦大多在收件匣之前已被攔截。
由入門到進階的防範清單
按風險緩解效果排序,企業可按以下清單逐項落實。每一項完成後,都應以外部測試工具驗證,並確認正常的客戶與供應商信件仍可送達。
- 盤點所有外寄郵件來源——列出公司郵件系統、雲端辦公室平台、電子報與行銷平台、會計或 CRM 系統的代發伺服器,以及其 IP 位址或網域名稱。
- 設定 SPF——把上述來源全部加入 SPF 記錄,並以 -all 結尾,同時確認查詢次數在 10 次上限之內。
- 設定 DKIM——為每個外寄來源建立並發布 DKIM 公鑰,保留私鑰於郵件系統內,記錄各選擇器的用途與生效日期。
- 設定 DMARC 並由 p=none 起步——加入回報地址,觀察兩至四周的驗證結果,確認正常信件全部通過後,依次調升至 p=quarantine 及 p=reject。
- 監察相近域名——註冊與公司域名相近的關鍵變體,或在第三方服務上監察新註冊,收到冒認提示時可即時評估。
- 在郵件系統標示外部來信——讓內部電郵與外部電郵在介面上有明顯分別,並為內部高風險對話(如財務、人事)加設確認程序。
- 建立員工核對習慣——強調更改收款帳戶、索取個人資料、緊急轉帳三類請求必須以電話或親身確認,不以電郵內容為準。
- 持續檢視與年檢——把 DMARC 回報檢視與 DNS 設定核對列入例行維護,每次更換服務商後重新驗證三層機制仍然生效。
完成以上清單後,直接偽造公司域名的手法會被收件端拒絕或隔離,攻擊者只能退而使用相近域名,而這類信件在員工接受教育後大多能被識別。防範冒認電郵沒有一步到位的方案,但按此順序落實,可以把風險降至可控水平。