3

从一封钓鱼邮件聊起:针对普通人的钓鱼邮件设计

 1 year ago
source link: https://www.ixiqin.com/2022/05/03/since-a-phishing-e-mail-chat-according-to-the-ordinary-people-of-phishing-emails/
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

白宦成邀请你注册芦笋,并赠送你 30 天高级版特权

black laptop computer

从一封钓鱼邮件聊起:针对普通人的钓鱼邮件设计

收到了一封钓鱼邮件,刚好最近没有什么内容要写,就聊聊这一封钓鱼邮件。

我收到的这一封钓鱼邮件是这样的

d2b5ca33bd970f64a6301fa75ae2eb22-9-1024x403.png

接下来看看里面的钓鱼邮件设计的三个巧妙之处:

1. 针对独立域名的钓鱼邮件

我的对外的邮箱目前使用的是 [email protected] 的邮件,而由于 Linux.com 邮箱设计,实际上并不会有一个邮箱给你使用,而是你可以选择一个邮箱地址,系统会将发送到这个地址的邮件自动转发给你,我将邮件转发到了我自己的 Google 邮箱当中。

所以实际上我收到的邮件有两种:以 gmail 地址收到的邮件和以 linux.com 地址收到的邮件。

可以看到,上面的这个邮件当中我的收信地址是 linux.com 的地址,而不是我的 gmail 地址。

这正是这封邮件设计的巧妙之处:为特定人群发送特定内容的钓鱼邮件。试问自己:如果你的 QQ 邮箱收到了上述的邮件,你会把他当成是企业给你发送的安全邮件么?显然不会,因为你知道, QQ 不会给你发送这样的邮件。

但如果你的邮箱刚好是一个自定义域名,且刚好你所在的企业的 IT 并没有拦截到这封邮件,那么这封邮件对于那些安全意识不高的人来说,马上就会中招。

2. 使用了一个内网的地址来降低警惕度

对于绝大多数人来说,可能对于内网地址和外网地址没感知。可能直接就点击进去了。但对于一些对于计算机网络略有耳闻的人来说,可能会熟记的一个地址是 192.168.0.1,这个地址被不少的路由器作为默认的地址和网关地址来使用,从而成为不少人的心中的安全地址。

邮箱中的 192.168.22.23 这个地址就会让一些人放下警惕,然后点击进去查看内容 —— 然后成功的掉进陷阱中。实际上邮件只是用内网地址来作为一个表面展示的文字,真正的链接地址是 http://szfdxled.com/function/uploadfile/20220412/20220412000529_78464.html#[email protected]

这提醒了我们,如果邮件当中有链接,最好复制出来,而不是直接点进去(说不定别人替换了呢?)

d2b5ca33bd970f64a6301fa75ae2eb22-10-1024x164.png

3. 自动识别的邮箱域名

我点击链接进去以后注意到,他在顶部加入了对应的邮箱域展示和 Icon 的展示。设计的挺巧妙。

如果点击进去展示的是无关的域信息,可能你也不会点击进去查看。但如果展示的是你自己的邮件域,会进一步放松警惕(特别是你以为你点击进去的其实是 192.168.xxx.xxx 时)。

对于意识不太强,或者平时不常使用网页版的人来说,可能真的就直接输入账号密码登录了。我还试了试,如果把 URL 后缀的邮箱域修改了,还会自动替换邮箱域和对应的 icon(应该是抓的 favicon,但不知道为啥抓到的是这个。

d2b5ca33bd970f64a6301fa75ae2eb22-11-802x1024.png

不过,也有一些设计的比较蠢的地方

1. 用了 Reply To 的字段暴露了自己的信息

在看这封邮件的时候,我注意到他设定了 Reply To 字段。Reply To 当中暴露了自己的 QQ 邮箱。

d2b5ca33bd970f64a6301fa75ae2eb22-12-1024x535.png

然后我搜了一下,发现能搜到这个人,看起来似乎还像是正常使用的 QQ 号。。。如果是一个经验丰富的 Cracker ,可能会选择使用一个更加安全的沟通方式。

d2b5ca33bd970f64a6301fa75ae2eb22-13-1024x861.png

这封钓鱼邮件中给我不少的启发,里面的一些设计也很有意思。但对于有充足安全意识的人来说,这些问题确实都可以规避掉,从而不受诈骗的影响。此外,Cracker 的产品设计值得我们学习,一些好的设计,确实可以帮助用户更省事。

本条目发布于2022年5月3日。属于技术随笔分类,被贴了 安全开发经验钓鱼邮件防诈骗 标签。 ← 灵感:信用卡助手 WordPress Contact Form 7 的正确用法 →

《从一封钓鱼邮件聊起:针对普通人的钓鱼邮件设计》有4个想法

  1. 防钓鱼这样的课程应该安排的学校,越早接触越好

    回复
    1. 进行一些基本的安全教育,有基本的安全意识可以解决绝大多数的问题。

      回复
  2. 我邮箱经常也收到钓鱼邮件,国内国外的都有。

    不过我都自动免疫,邮件除非我认识的人发的,不然一律归档到一个文件夹,都不带看的。

    回复
    1. 挺好。我因为订阅了不少 NewsLetter,所以没有这么干

      回复

发表评论 取消回复

您的电子邮箱地址不会被公开。 必填项已用*标注

评论 *

显示名称 *

电子邮箱地址 *

网站地址

在此浏览器中保存我的显示名称、邮箱地址和网站地址,以便下次评论时使用。

如果有人回复我的评论,请通过电子邮件通知我。


Recommend

  • 59
    • www.v2ex.com 5 years ago
    • Cache

    一封诡异的邮件...

    生活 - @Leigg - 1. 今天下午(2018.7.8)近四点钟,我收到了一封来自西非( western-africa )的一位陌生人的 email,邮件全文字,篇幅不短,在此我将内容大意作如下要点描述: “我是 xx,来

  • 66

    问与答 - @9Smile - 大概 10 点半左右收到一封勒索邮件,标题是我的名字和我用的一个密码。然后是内容:in fact, i actually installed a software on the xxx video

  • 229
    • www.v2ex.com 5 years ago
    • Cache

    收到一封 hack 邮件

    问与答 - @377163 - 很显然是骗局...我奇怪的是这个邮件是从我自己邮箱发过来的...难道密码真的泄露了?You may not know me and you are probably wondening w

  • 41

    只要仔细找,想要的轮子总会有的。 — 某不知名 DevOps 工程师 感谢 kubernetes-dev 的 Mailing List !早上在浏览邮件时发现了下面这封有趣的邮件:

  • 29
    • www.tuicool.com 4 years ago
    • Cache

    一封钓鱼邮件带来的乐趣

    整个六月你我都很忙,你忙着钓鱼、我忙着封锁 IP,一份邮件把我从紧张的氛围中拉了出来,邮件大意,“蓝队的朋友想要加分么?你如果能协助国际刑警修复从犯罪嫌疑人电脑上取证的受损图片,那么国内 GA 可以在本次 HW 行动中为你加分,国际...

  • 30

    最近使用了不少通讯工具的接口,比如企业微信机器人,钉钉,微信公众号的接口(未认证的订阅公众号),相对于邮件来说,它们的表现形式太弱。比如没有更丰富的版本方式。当然了,并不是说表现形式越棒就是约好的通知手段,这个依个人情况而定,而我恰恰需要比较丰富的...

  • 21

    程序员 - @Allianzcortex - 晚上收到一封来自脸书的邮件,问我是不是愿意把 `pytouch` 在 pypi 上的仓库转让给 FaceBook 。![20201017130728.jpg]( https://i.loli.

  • 5
    • mednoter.com 2 years ago
    • Cache

    如何写一封漂亮的邮件

    如何写一封漂亮的邮件 很多人写的邮件还是一塌糊涂,与之沟通时,十几封邮件都扯不清楚。 写一封漂亮的邮件真的这么难吗? 发邮件的常见错误 1 邮件字号大小不一 建议你使用12pt - 14pt来书写email

  • 5

    一封钓鱼邮件 昨天晚上,有读者在微信群反馈,收到了一个钓鱼邮件,让我帮忙看看: ...

  • 2
    • leejarod.wordpress.com 2 years ago
    • Cache

    写给孩子的第一封网络学习邮件

    写给孩子的第一封网络学习邮件 – 理想年代【Ideal age】亲爱的小朋友,**: 你好,从今天起,你就要开始通过人类最伟大的发明之一“互联网”来进行自由、主动的学习了,在这个学习过程中,你将面对各种纷纷扰扰的信息,不忘初心,牢记使命,把学习放在第一...

About Joyk


Aggregate valuable and interesting links.
Joyk means Joy of geeK