关于通过邮件头判断供应商系统是否遭入侵的技术问询
通过邮件头判断供应商系统是否遭入侵的技术问询
先给你拆解下你遇到的这个情况,咱们一步步分析:
核心背景梳理
你方供应商疑似遭遇服务器入侵(但供应商否认),诈骗者通过伪造的付款指令邮件(内含篡改了银行信息、但带有供应商董事签名扫描件的PDF)诱导你方董事打款。同时诈骗者还注册了一个和供应商域名仅差一个字符的相似域名,并模仿了供应商多个联系人的邮箱地址。你拿到的邮件头显示多项认证通过,现在想知道这些信息能不能反过来证明供应商确实被入侵了。
从邮件头认证结果看本质
你贴出的邮件头里有几个关键的认证结果,咱们逐个拆解:
spf=pass:说明发送邮件的IP地址在供应商域名的SPF记录允许范围内,也就是说这封邮件是从供应商官方授权的邮件服务器发出的dkim=pass(对应SUPPLIER DOMAIN.com和SUPPLIER DOMAIN.onmicrosoft.com两个域名):DKIM签名验证通过,意味着邮件内容(包括邮件头)在传输过程中没有被篡改,而且确实是用这两个域名对应的私钥签署的——要知道,DKIM私钥是严格保存在邮件服务商或者企业内部系统里的,外部人根本拿不到dmarc=bestguesspass:DMARC检查通过,结合SPF和DKIM的结果,说明这封邮件完全符合供应商的邮件认证规则
正常逻辑下,只有供应商内部人员、或者拿到了他们邮件系统权限的攻击者,才能用他们的授权服务器发邮件,或者用他们的DKIM私钥签名。所以这封邮件的认证结果,已经是非常强的间接证据,指向供应商的邮件系统(尤其是他们用的Office 365环境,因为有onmicrosoft.com的DKIM记录)大概率被入侵了——比如员工账号被盗、内部系统被攻陷,诈骗者拿到了发邮件的权限。
相似域名+模仿联系人的额外佐证
诈骗者能精准模仿供应商的多个联系人邮箱,还注册了高度相似的域名,这进一步增加了“供应商系统被入侵”的可信度:
- 如果只是外部诈骗瞎猜,很难精准获取到供应商这么多真实的内部联系人信息
- 这种情况大概率是诈骗者通过入侵供应商的邮件系统、CRM或者员工邮箱,拿到了完整的通讯录,才能做到这么精准的模仿
结论
这些证据不能100%绝对证明供应商系统被入侵(比如极端情况可能是供应商内部人员主动配合,但这种概率极低),但已经是非常有力的间接证据了。
你可以拿着这些邮件头信息去和供应商沟通,要求他们排查自己的Office 365环境:比如检查有没有异常登录记录、可疑的邮件发送行为,或者员工账号被盗的情况——毕竟只有他们能拿到自己系统的后台日志,才能彻底确认是否被入侵。
备注:内容来源于stack exchange,提问作者Matthew Flynn
相关产品推荐
相关产品推荐

