利用 Gmail 的退信機制:垃圾郵件或惡意郵件的新偽裝術 | 快速防治法

列印文章
分享文章:

當你收到一封「寄信失敗通知」的 Gmail 郵件時,你可能會以為只是某封信沒成功送出。但你知道嗎?這封看似無害的通知,其實可能是垃圾郵件的新型偽裝手法。以下是一篇深入解析這個 Gmail 漏洞的文章,以及如何從信頭中找出真正的寄件者。

垃圾郵件偽造你的 email 位址

在垃圾郵件的世界裡,創意永遠不嫌多。最近出現一種巧妙的手法:垃圾郵件寄件者偽造你的 email 地址,試圖寄信給你自己。由於 Gmail 的 SMTP 驗證機制會拒絕這種偽造行為,系統便會自動產生一封「Delivery Status Notification (Failure)」的退信通知,並將其送回你的收件匣。

這樣一來,垃圾信就能「名正言順」地躲過 Gmail 的垃圾信過濾系統,成功送達你的眼前。

運作原理

  1. 偽造寄件人:垃圾郵件寄件者使用你的 email 地址作為寄件人。
  2. 寄信給你自己:信件的收件人也是你。
  3. SMTP 驗證失敗:Gmail 檢查到寄件人未通過 SPF 或 DKIM 驗證,拒絕送出。
  4. 退信通知產生:系統自動寄出一封「Delivery Failure」通知給你。
  5. 垃圾信內容藏在通知中:廣告或惡意連結就藏在這封退信裡。

這種手法利用 Gmail 的信件退回機制,繞過垃圾信偵測,讓你誤以為是系統通知,實際上卻是廣告或釣魚內容。

信頭分析:誰才是真正的寄件者?

如果你略懂電子郵件的寄信機制,可以從郵件的信頭中判斷出真正的寄件者。讓我們一步步拆解:

關鍵信頭欄位解析

信頭欄位內容說明
Return-Path<[email protected]>表面上看起來是你自己寄出,但這可以被偽造
Receivedfrom 68bed6a0cc6a1.jioxu.fr (ec2-18-219-219-168.us-east-2.compute.amazonaws.com. [18.219.219.168])真正的寄件伺服器是來自 AWS 的 EC2 主機
SPF 驗證結果softfail表示這個 IP 並未被授權代表 gmail.com 寄信,可能是偽造
DMARC 驗證結果fail表示寄件人網域的政策不允許這種寄送方式,進一步證實偽造
From<[email protected]>實際信件的寄件人欄位,使用了偽造的 googlemail.com 子網域
Message-ID<290167544.856330076.7619800692307@abmktmail-batch1a.mx.google.com>來自一個批次廣告郵件系統,可能是垃圾信平台

真正寄件者是誰?

📌 IP 位址18.219.219.168
📌 主機名稱ec2-18-219-219-168.us-east-2.compute.amazonaws.com
📌 寄件來源平台:Amazon EC2(美國東部區域)
📌 寄件者帳號[email protected](偽造)

這封信是由一台部署在 AWS EC2 的主機透過自建 SMTP 伺服器寄出,偽造你的 Gmail 地址作為寄件人。由於 Gmail 的 SPF 和 DMARC 驗證失敗,系統將其退信,但退信內容仍會送達你的收件匣。

利用篩選器防範這類垃圾信

我們可以簡單的利用 Gmail 的「篩選器」來自動刪除這類的郵件。

在 Gmail 中開啟「設定 -> 查看所有設定 -> 篩選器和封鎖的地址」,建立一個新篩選器。然後如下圖在「包含字詞中」填入以下內容:

Your message wasn't delivered to [email protected]

將其中「[email protected]」改成你自己的郵件帳號,然後在接下來的步驟中選擇「刪除它」。

為什麼要建立這樣的篩選器呢?

  • 首先,通常你自己不會寄信給自己
  • 其次,就算自己寄給寄已,也不會因為驗證不通過而退信
  • 再來,這類的退信中一定有包含上面列出的字詞。可參考下圖 (在 Address not found 那段)

結論就是:

寄給自己而又被退信就一定有問題!

利用這種方法,就可以避免再收到這類利用退信漏洞的垃圾郵件或惡意郵件。

分享文章:

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *