當你收到一封「寄信失敗通知」的 Gmail 郵件時,你可能會以為只是某封信沒成功送出。但你知道嗎?這封看似無害的通知,其實可能是垃圾郵件的新型偽裝手法。以下是一篇深入解析這個 Gmail 漏洞的文章,以及如何從信頭中找出真正的寄件者。
垃圾郵件偽造你的 email 位址
在垃圾郵件的世界裡,創意永遠不嫌多。最近出現一種巧妙的手法:垃圾郵件寄件者偽造你的 email 地址,試圖寄信給你自己。由於 Gmail 的 SMTP 驗證機制會拒絕這種偽造行為,系統便會自動產生一封「Delivery Status Notification (Failure)」的退信通知,並將其送回你的收件匣。
這樣一來,垃圾信就能「名正言順」地躲過 Gmail 的垃圾信過濾系統,成功送達你的眼前。
運作原理
- 偽造寄件人:垃圾郵件寄件者使用你的 email 地址作為寄件人。
- 寄信給你自己:信件的收件人也是你。
- SMTP 驗證失敗:Gmail 檢查到寄件人未通過 SPF 或 DKIM 驗證,拒絕送出。
- 退信通知產生:系統自動寄出一封「Delivery Failure」通知給你。
- 垃圾信內容藏在通知中:廣告或惡意連結就藏在這封退信裡。
這種手法利用 Gmail 的信件退回機制,繞過垃圾信偵測,讓你誤以為是系統通知,實際上卻是廣告或釣魚內容。
信頭分析:誰才是真正的寄件者?
如果你略懂電子郵件的寄信機制,可以從郵件的信頭中判斷出真正的寄件者。讓我們一步步拆解:

關鍵信頭欄位解析
| 信頭欄位 | 內容 | 說明 |
|---|---|---|
| Return-Path | <[email protected]> | 表面上看起來是你自己寄出,但這可以被偽造 |
| Received | from 68bed6a0cc6a1.jioxu.fr (ec2-18-219-219-168.us-east-2.compute.amazonaws.com. [18.219.219.168]) | 真正的寄件伺服器是來自 AWS 的 EC2 主機 |
| SPF 驗證結果 | softfail | 表示這個 IP 並未被授權代表 gmail.com 寄信,可能是偽造 |
| DMARC 驗證結果 | fail | 表示寄件人網域的政策不允許這種寄送方式,進一步證實偽造 |
| From | <[email protected]> | 實際信件的寄件人欄位,使用了偽造的 googlemail.com 子網域 |
| Message-ID | <290167544.856330076.7619800692307@abmktmail-batch1a.mx.google.com> | 來自一個批次廣告郵件系統,可能是垃圾信平台 |
真正寄件者是誰?
📌 IP 位址:18.219.219.168
📌 主機名稱:ec2-18-219-219-168.us-east-2.compute.amazonaws.com
📌 寄件來源平台:Amazon EC2(美國東部區域)
📌 寄件者帳號:[email protected](偽造)
這封信是由一台部署在 AWS EC2 的主機透過自建 SMTP 伺服器寄出,偽造你的 Gmail 地址作為寄件人。由於 Gmail 的 SPF 和 DMARC 驗證失敗,系統將其退信,但退信內容仍會送達你的收件匣。
利用篩選器防範這類垃圾信
我們可以簡單的利用 Gmail 的「篩選器」來自動刪除這類的郵件。
在 Gmail 中開啟「設定 -> 查看所有設定 -> 篩選器和封鎖的地址」,建立一個新篩選器。然後如下圖在「包含字詞中」填入以下內容:
Your message wasn't delivered to [email protected]
將其中「[email protected]」改成你自己的郵件帳號,然後在接下來的步驟中選擇「刪除它」。

為什麼要建立這樣的篩選器呢?
- 首先,通常你自己不會寄信給自己
- 其次,就算自己寄給寄已,也不會因為驗證不通過而退信
- 再來,這類的退信中一定有包含上面列出的字詞。可參考下圖 (在 Address not found 那段)

結論就是:
寄給自己而又被退信就一定有問題!
利用這種方法,就可以避免再收到這類利用退信漏洞的垃圾郵件或惡意郵件。

