一封信比你以為的更有話說
當你收到一封電子郵件,你看到的是寄件人名稱、主旨和內容。但在這個可見介面的背後,每一封郵件都帶著一份完整的技術文件,記錄了它從誕生到抵達的每一個環節。 這份文件叫做郵件標頭,它包含了郵件最初是從哪個 IP 位址發出的、途經了哪些郵件伺服器的中繼、每個中繼節點發生在什麼時間,以及郵件的各種技術認證狀態。 寄件人名稱和寄件人地址,是任何人都可以偽造的欄位。但郵件標頭裡的 IP 位址和伺服器紀錄,偽造的難度要高得多,這讓它成為判斷一封信是否真的來自聲稱來源的有效工具。
如何在各個平台查看郵件標頭
Gmail 1.打開目標郵件 2.點擊右上角的三點選單圖示 3.選擇顯示原始郵件 4.新視窗會顯示完整的原始郵件內容,包括標頭 Gmail 同時提供了一個更友善的標頭分析工具,在顯示原始郵件的頁面頂部有複製到剪貼簿的選項,可以把標頭內容複製後貼入 Google 的 Admin Toolbox 標頭分析頁面,網址是 toolbox.googleapps.com/apps/messageheader,它會把標頭解析成更容易閱讀的格式。 Outlook 網頁版 1.打開目標郵件 2.點擊右上角的三點選單 3.選擇查看郵件來源或郵件選項 4.在跳出的視窗中可以看到完整的網際網路標頭 Outlook 桌面版 1.雙擊郵件開啟獨立視窗 2.在功能區選擇檔案,然後點擊內容 3.在網際網路標頭欄位可以看到完整標頭 Apple Mail 1.選取目標郵件 2.在選單列選擇查看,再選擇郵件,然後選擇所有標頭 3.郵件頂部會出現完整的標頭資訊
標頭裡有哪些關鍵資訊
拿到標頭內容之後,這幾個欄位是最重要的判斷依據。 Received 欄位 標頭中通常有多個 Received 欄位,每一個代表郵件途經的一個伺服器節點。閱讀的順序是由下往上,最下面的 Received 是郵件最初發出的地方,最上面的是最後一個中繼,也就是你的郵件伺服器收到信的節點。 每個 Received 欄位通常包含伺服器的域名和 IP 位址,以及這個中繼發生的時間。如果一封聲稱來自 PayPal 的信,它最底部的 Received 欄位顯示的 IP 位址指向一個和 PayPal 完全無關的伺服器,這個不一致就是一個明確的警訊。 From 和 Reply-To 欄位 From 欄位是顯示在你看到的寄件人位置的地址,這個欄位可以被任意偽造。Reply-To 欄位是當你按下回覆時,郵件實際送往的地址,部分詐騙郵件會把 From 偽造成官方地址,但把 Reply-To 設定為詐騙者控制的信箱,讓你在回覆時不知情地把資訊傳給了對方。 Authentication-Results 欄位 這個欄位記錄了郵件的幾個技術認證結果,包括 SPF、DKIM 和 DMARC 三種驗證機制的結果。 SPF 驗證的是寄送這封信的伺服器,是否在發件域名授權的伺服器清單中。DKIM 驗證的是郵件內容是否在傳輸過程中被修改,以及是否由持有正確私鑰的伺服器簽署。DMARC 則是基於 SPF 和 DKIM 的綜合判斷,定義了當驗證失敗時應該如何處理這封信。 如果一封聲稱來自 google.com 的信,SPF 或 DKIM 的驗證結果顯示 fail,代表這封信很可能不是真正由 Google 的伺服器發出的。
使用工具解析標頭更直觀
手動閱讀原始標頭對大多數人來說相當費力,有幾個免費的線上工具可以把標頭解析成更容易理解的格式。 MXToolbox Email Header Analyzer 網址:mxtoolbox.com/EmailHeaders.aspx 把標頭內容貼入後,MXToolbox 會把每個 Received 節點以視覺化的傳輸路徑呈現,清楚顯示每個跳點的 IP 位址、伺服器名稱和時間戳記,以及各項認證結果。 Google Admin Toolbox Message Header 網址:toolbox.googleapps.com/apps/messageheader Google 官方提供的標頭分析工具,解析結果以時間軸格式呈現傳輸路徑,特別適合分析 Gmail 收到的郵件。 Mail Header Analyzer by WhatIsMyIPAddress 網址:whatismyipaddress.com/tools/mail-header-analyzer 同樣提供標頭解析,並且對每個 IP 位址提供地理位置查詢,讓你直觀地看到郵件從哪個國家的哪個城市發出。
關於郵件標頭分析,使用者最常問的幾個問題
光靠寄件人地址看起來是官方域名,不能確認是真的嗎?
不能,而且這正是郵件標頭分析最重要的使用場景。SMTP 協定在設計上允許任何人在 From 欄位填寫任意地址,不需要任何驗證,這讓偽造寄件人地址變得非常容易。你在收件匣看到的 [email protected] 或 [email protected],不代表這封信真的是由 PayPal 或 Apple 的伺服器發出的。 確認郵件是否真的來自聲稱的組織,需要查看標頭中的 Received 欄位和 Authentication-Results 欄位,特別是 SPF 和 DKIM 的驗證結果,這兩個欄位要偽造的難度遠高於 From 欄位本身。
如果 SPF 和 DKIM 都通過了,這封信就一定是真的嗎?
通過了 SPF 和 DKIM 驗證,代表這封信確實是由持有該域名授權的伺服器發出,而且內容在傳輸過程中沒有被修改。這是一個相當強的技術保證,讓郵件偽造的難度大幅提升。 但這不代表這封信的內容一定是可信的,一個攻擊者可以建立一個看起來和目標域名相似的域名,例如 paypa1.com 或 paypal-secure.com,為這個域名設定完整的 SPF 和 DKIM 記錄,然後發送通過所有驗證的釣魚郵件。認證結果需要搭配對域名本身的仔細確認,兩者缺一不可。
發現一封信的標頭顯示它來自可疑的 IP,應該怎麼做?
首先不要點擊信件中的任何連結,不要下載任何附件,也不要回覆。把這封信的完整標頭和可疑的 IP 資訊記錄下來,這些資料在後續向相關機構回報或向你的電子郵件服務商回報垃圾郵件時會需要用到。 如果這封信偽造的是某個特定品牌或機構的身份,可以透過那個機構的官方管道回報,大多數大型企業都有專門的釣魚郵件回報信箱。Gmail 用戶可以直接在郵件介面舉報釣魚,Outlook 同樣提供了內建的舉報機制,這些回報會幫助郵件服務商更快速地識別並封鎖類似的攻擊。
One Key Takeaway: 郵件標頭是一封電子郵件真正的身份證,而不是那個可以被任意填寫的寄件人名稱,學會查看並解讀標頭中的 Received 欄位和認證結果,是識別偽造郵件最直接的技術方式。