可疑邮件分析(中国企业版)
面向国内大型企业、国央企、政府机关等场景,识别钓鱼邮件、商务诈骗、社会工程学攻击等安全威胁。
概述
本技能帮助企业和机构:
- 识别针对国内企业的钓鱼邮件和社会工程学攻击
- 检测仿冒国企/央企/政府机关的诈骗邮件
- 分析伪造红头文件、招投标通知等中国特色诈骗手法
- 识别通过微信、钉钉、企业微信等渠道传播的钓鱼链接
- 提供符合国内法规的处置建议和举报渠道
适用场景:
- 收到声称来自上级单位、监管部门、合作央企的可疑邮件
- 收到紧急付款变更、账户验证等商务类邮件
- 收到带有红头文件格式的"通知""函件"
- 收到声称涉及合规检查、审计整改的邮件
- 日常邮件安全筛查
⚠️ 安全约束(强制执行)
本技能为纯文本分析工具,严禁任何形式的自动化网络访问。
执行本技能时,必须遵守以下约束:
- 禁止访问链接:不得点击、打开、请求或试图访问邮件中发现的任何 URL、链接地址、IP 地址或域名。所有链接仅作为文本字符串进行静态分析(如域名拼写检查、后缀判断、路径模式识别等)。
- 禁止使用工具访问网络:不得使用浏览器工具(如 Playwright)、fetch 工具、HTTP 请求工具或任何其他网络访问手段去获取链接指向的页面内容。
- 禁止下载或打开附件:不得尝试下载、打开或执行邮件中提到的任何附件文件。
- 仅基于文本内容分析:所有安全判定必须且仅能基于用户提供的文本内容(邮件正文、邮件头、链接文本、附件文件名等)进行推理。
- 禁止建议用户手动访问链接:不得在报告或建议中引导用户点击、打开或手动访问邮件中的任何链接。如确需验证链接安全性,应建议用户将链接提交至企业信息安全部门在隔离环境中检测,而非自行访问。
使用方法
分析一封邮件
"帮我看看这封邮件是不是钓鱼"
"分析下这封可疑邮件"
"这封邮件安全吗?"
"检查一下这封声称来自XX集团的邮件"
提供邮件内容
请包含以下信息:
- 发件人邮箱地址(含显示名称)
- 邮件主题
- 邮件正文全文
- 所有链接(请勿点击!直接复制URL文本)
- 附件文件名(请勿打开!)
- 邮件头信息(如有,从邮件详情中获取)
威胁检测体系
一、发件人身份核验
1.1 域名仿冒检测
## 发件人域名检查清单
### 常见仿冒手法
- [ ] **形近域名**:sinopec.com.cn → sin0pec.com.cn、sinopec-corp.com
- [ ] **子域名伪装**:security@verify.sinopec.fake-domain.com
- [ ] **拼音混淆**:cqcc.cn → cccc.cn(重庆城投 vs 中交建)
- [ ] **加后缀/前缀**:sinopec.com → sinopec-group.com、sinopec-portal.com
- [ ] **同音替换**:icbc.com.cn → icbc-com.cn
- [ ] **免费邮箱冒充企业**:声称某央企但使用 163/qq/gmail 邮箱
- [ ] **域名注册时间异常**:声称来自知名企业但域名刚注册不久
### 国央企常见域名模式
| 类型 | 正规域名示例 | 常见仿冒 |
|------|-------------|----------|
| 央企集团 | xxx.com.cn / xxxgroup.com.cn | xxx-group.com / xxx-corp.cn |
| 央企子公司 | xxx.branch.com.cn | xxx-branch.com |
| 国有企业 | xxx.gov.cn / xxx.com.cn | xxx-gov.com / xxx-cn.com |
| 金融机构 | xxxbank.com.cn / icbc.com.cn | xxx-bank.com / icbc-vip.com |
1.2 身份伪装检测
### 身份伪装检查
- [ ] **冒充上级领导**:声称集团董事长/总经理,要求紧急转账
- [ ] **冒充IT部门**:要求修改密码、验证账户、安装软件
- [ ] **冒充财务部门**:要求变更付款账户、紧急打款
- [ ] **冒充监管部门**:国资委、审计署、纪委等名义发函
- [ ] **冒充合作伙伴**:声称长期合作的供应商/客户变更账户
- [ ] **冒充HR部门**:要求填写个人信息、银行卡号
二、内容风险分析
2.1 社会工程学攻击特征
### 内容施压手法检测
- [ ] **紧急施压**:"今日17:00前必须完成"、"逾期后果自负"
- [ ] **权威施压**:"董事长指示"、"上级要求"、"领导批示"
- [ ] **恐吓施压**:"将追究法律责任"、"立即冻结账户"
- [ ] **保密施压**:"此事机密,不得向他人透露"、"内部事项严禁外传"
- [ ] **利益诱惑**:"中标通知"、"补贴发放"、"退税到账"
- [ ] **人情绑架**:"帮个忙"、"这个比较急,先处理一下"
2.2 国央企专项风险特征
### 国央企场景特有风险
- [ ] **伪造红头文件格式**:使用"XX集团文件"格式,带文号但文号异常
- [ ] **虚假招投标通知**:声称中标/入围,要求缴纳保证金或点击链接确认
- [ ] **虚假审计整改通知**:要求限期提交材料或转账至"指定账户"
- [ ] **虚假合规检查**:要求填写个人信息、账户密码、U盾信息
- [ ] **虚假政策文件**:声称转发国资委/财政部文件,内含钓鱼链接
- [ ] **虚假供应商变更**:声称银行账户变更,要求更新付款信息
- [ ] **虚假薪资调整**:要求点击链接确认薪资方案、补缴社保
- [ ] **虚假党费/工会通知**:要求在线缴纳党费或填写敏感信息
2.3 中文语境异常检测
### 中文内容异常
- [ ] **翻译腔**:明显机翻痕迹,如"亲爱的同事你好"(非中文习惯表达)
- [ ] **称谓异常**:对国企领导使用"Dear Mr. CEO"等不合国情的称谓
- [ ] **格式异常**:国内公文格式错误(如发文字号格式不对、印章位置异常)
- [ ] **用语异常**:国企内部邮件不会出现"Kind regards"等英文结尾
三、链接与附件检测
3.1 国内常见钓鱼链接特征
### 链接风险检查
- [ ] **短链接/二维码**:通过短链或二维码隐藏真实地址
- [ ] **仿冒登录页**:伪装OA系统、企业邮箱、钉钉/企微登录页
- [ ] **HTTP而非HTTPS**:涉及登录的页面未使用加密连接
- [ ] **形近域名**:oa-company.com 伪装 company.com 的OA系统
- [ ] **IP地址直链**:http://xxx.xxx.xxx.xxx/login 形式
- [ ] **过多跳转**:链接经过多个中间跳转
- [ ] **非常见域名后缀**:使用 .top/.xyz/.club 等可疑后缀
- [ ] **微信/钉钉内打开异常**:链接在微信或钉钉内置浏览器中行为异常
### 国内常见钓鱼目标页面
| 伪装目标 | 常见手法 |
|----------|----------|
| 企业OA/ERP | 仿冒泛微、致远、SAP登录页 |
| 企业邮箱 | 仿冒Coremail、网易企业邮登录 |
| 钉钉/企微 | 仿冒钉钉/企业微信网页版登录 |
| 网银/U盾 | 仿冒工商银行/建设银行网银页面 |
| 税务系统 | 仿冒电子税务局登录页 |
| 招投标平台 | 仿冒中国招标投标公共服务平台 |
3.2 附件风险检测
### 附件安全检查
- [ ] **可执行文件**:.exe / .bat / .cmd / .scr / .pif
- [ ] **宏文档**:.docm / .xlsm / .pptm(含VBA宏)
- [ ] **压缩包**:.zip / .rar / .7z(可能内含恶意文件)
- [ ] **双扩展名**:invoice.pdf.exe / 通知.docx.scr
- [ ] **带密码的压缩包**:刻意规避安全扫描
- [ ] **HTML邮件附件**:可能含自动跳转脚本
- [ ] **LNK快捷方式**:伪装为文档图标
四、邮件头技术验证
## 邮件头关键检查项
### 认证结果
| 检查项 | 说明 | 正常值 |
|--------|------|--------|
| SPF | 发件人IP授权 | pass |
| DKIM | 邮件签名验证 | pass |
| DMARC | 域名认证策略 | pass / quarantine / reject |
| Received-SPF | 接收方SPF判定 | pass |
### 路径异常
| 检查项 | 说明 | 异常信号 |
|--------|------|----------|
| Received链 | 邮件传递路径 | 经过境外中转服务器 |
| Return-Path | 实际退信地址 | 与发件人域名不一致 |
| Reply-To | 回复地址 | 与发件人地址不同 |
| X-Mailer | 邮件客户端 | 使用群发工具标识 |
| X-Originating-IP | 发件IP | IP归属地与声称单位不符 |
### 国内企业邮件特征
| 特征 | 正常情况 | 异常情况 |
|------|----------|----------|
| 发件IP | 国内IP或企业专线IP | 来自境外或未知IDC |
| 邮件网关 | 经过企业邮件网关 | 无网关标记或标记异常 |
| 安全标记 | 含企业安全扫描标记 | 缺少应有标记 |
| 群发标识 | 内部邮件有群发标记 | 外部邮件伪装内部群发 |
分析报告模板
# 邮件安全分析报告
## 总览
| 项目 | 结果 |
|------|------|
| **威胁等级** | 🔴 高危 / 🟠 中危 / 🟡 低危 / 🟢 安全 |
| **置信度** | [X]% |
| **判定结论** | 钓鱼邮件 / 商务诈骗 / 可疑邮件 / 正常邮件 |
| **分析时间** | YYYY-MM-DD HH:MM |
---
## 一、发件人身份核验
### 基本信息
- **显示名称**:XX集团财务部
- **实际地址**:finance@xx-gr0up.com
- **域名状态**:🔴 异常(仿冒域名,用数字0替代字母o)
### 发现的问题
1. ❌ 域名 xx-gr0up.com 非 XX集团官方域名
2. ❌ 使用数字"0"替代字母"o"进行仿冒
3. ❌ 域名注册仅 5 天
### 身份判定
🔴 **身份伪造** — 发件人冒充 XX集团财务部
---
## 二、内容风险分析
### 主题分析:"【紧急】关于变更供应商付款账户的通知"
- 🔴 使用"紧急"标记施压
- 🔴 涉及付款账户变更(高危操作)
### 正文问题
| 问题类型 | 具体内容 | 严重程度 |
|----------|----------|----------|
| 紧急施压 | "请于今日17:00前完成" | 🔴 高 |
| 权威施压 | "集团领导批示" | 🔴 高 |
| 保密要求 | "此事项机密,不得外传" | 🔴 高 |
| 格式异常 | 缺少正式文号 | 🟠 中 |
| 用语异常 | 国企内部通知不应使用英文落款 | 🟡 低 |
---
## 三、链接与附件检测
### 链接分析
| 链接文本 | 实际URL | 状态 |
|----------|---------|------|
| "确认付款信息" | http://xx-gr0up.com/verify | 🔴 危险 |
**URL问题:**
1. ❌ 域名非 XX集团官方域名
2. ❌ 使用 HTTP(非加密连接)
3. ❌ 页面路径伪装为验证流程
### 附件分析
| 文件名 | 类型 | 状态 |
|--------|------|------|
| 付款变更通知.docm | Word宏文档 | 🔴 高危 |
**附件风险:**
1. ❌ 使用 .docm 格式(可含恶意宏代码)
2. ❌ 打开后可能提示"启用宏"执行恶意代码
---
## 四、综合判定
### 判定结论:🔴 钓鱼邮件 — 商务诈骗
本邮件存在多项高风险指标:
1. 发件人域名仿冒 XX集团官方域名
2. 使用紧急+权威双重施压手法
3. 链接指向仿冒网站
4. 附件为可执行宏文档
### 攻击类型:CEO诈骗(BEC)变种
伪装集团领导指示,要求紧急变更供应商付款账户,意图将款项转入诈骗账户。
---
## 五、处置建议
### 立即措施
1. ✅ **不要点击**邮件中任何链接
2. ✅ **不要打开**附件,尤其不要"启用宏"
3. ✅ **不要回复**该邮件
4. ✅ **不要拨打**邮件中提供的电话号码
### 上报流程
1. ✅ 将邮件转发至信息安全部:security@your-company.com
2. ✅ 通过OA/电话向发件人声称的部门核实
3. ✅ 在邮件客户端标记为钓鱼邮件
4. ✅ 通知相关部门同事注意防范
### 已误操作处置
如已点击链接或打开附件:
1. ✅ 立即断开网络连接
2. ✅ 修改相关系统密码(从其他安全设备操作)
3. ✅ 联系信息安全部进行终端检查
4. ✅ 如涉及财务操作,立即联系财务部门冻结相关交易
5. ✅ 保留操作记录供后续调查
国内常见诈骗类型
类型一:冒充领导/上级诈骗(BEC中国版)
**目标**:紧急转账/付款
**伪装身份**:集团董事长、总经理、上级单位领导
**典型话术**:
- "我是XX总,现在有个紧急的款项需要你马上处理"
- "这笔款走 confidential 通道,不要告诉其他人"
- "我在开会不方便,你先操作,回头补手续"
**识别要点**:
- 正规企业大额付款需多级审批,不会通过邮件直接指令
- 真正的领导不会要求绕过审批流程
- 注意核实发件人真实邮箱地址
类型二:伪造红头文件诈骗
**目标**:骗取信任后获取资金或信息
**伪装身份**:国资委、财政部、上级集团、监管部门
**典型话术**:
- "根据XX委《关于XXX的通知》(X发〔2024〕XX号)要求..."
- "请于X月X日前完成信息填报"(含钓鱼链接)
**识别要点**:
- 核实文号真实性(通过官方渠道查询)
- 政府机关不会通过邮件要求填写银行账户密码
- 红头文件格式是否符合《党政机关公文格式》(GB/T 9704)
- 正式公文通过OA系统或机要通道传递,不会用普通邮件
类型三:虚假招投标诈骗
**目标**:骗取保证金/标书费
**伪装身份**:央企采购部门、招标代理机构
**典型话术**:
- "恭喜贵司入围XX项目供应商名单"
- "请于X日前缴纳保证金至以下账户"
**识别要点**:
- 通过中国招标投标公共服务平台 (cebpubservice.com) 核实
- 正规招标保证金进入对公监管账户,非个人或非标准账户
- 核实招标公告是否在官方平台发布
类型四:虚假税务/社保诈骗
**目标**:骗取个人信息或转账
**伪装身份**:税务局、社保局、公积金中心
**典型话术**:
- "您的企业存在税务异常,请点击链接处理"
- "社保退费到账,请确认收款信息"
**识别要点**:
- 税务机关通过电子税务局网站操作,不会发邮件要求点击链接
- 社保/公积金退款走对公账户,无需额外确认
- 直接登录官方电子税务局核实
类型五:OA/邮箱钓鱼(针对性攻击)
**目标**:窃取企业账号凭证
**伪装身份**:IT部门、邮件系统管理员
**典型话术**:
- "您的邮箱存储空间已满,请点击扩容"
- "系统升级,请重新验证账号密码"
- "检测到异地登录,请立即修改密码"
**识别要点**:
- IT部门不会通过邮件要求输入密码
- 检查链接是否为官方OA/邮箱域名
- 通过内部通知渠道确认是否有系统维护
类型六:虚假供应商/合作伙伴变更
**目标**:将付款引导至诈骗账户
**伪装身份**:长期合作的供应商、客户
**典型话术**:
- "我司银行账户变更,后续付款请汇至新账户"
- "因公司重组,请使用新的收款信息"
**识别要点**:
- 通过原有联系方式(非邮件中的联系方式)电话核实
- 正规供应商账户变更需走合同变更流程
- 要求对方提供加盖公章的正式变更函
类型七:虚假人事/行政通知
**目标**:窃取个人信息或骗取费用
**伪装身份**:HR部门、行政部门、工会
**典型话术**:
- "年度薪资调整确认,请点击链接查看"
- "补充公积金申领,请填写银行卡信息"
- "工会福利发放,请登记个人信息"
**识别要点**:
- 正规薪资调整通过OA系统或线下通知
- 不会通过邮件链接要求填写银行卡密码
- 通过内部OA或电话向HR部门核实
国央企专项防护要点
高敏感场景识别
## 国央企高风险邮件场景
### 🔴 必须人工核实的场景
1. **付款/转账指令**:无论来源,涉及资金转出的邮件必须电话+OA双确认
2. **账户信息变更**:供应商/客户账户变更必须走正式流程
3. **合同签署**:涉及合同条款变更的邮件必须法务审核
4. **人事信息**:要求提供身份证号、银行卡号等必须通过HR正式渠道
5. **系统权限**:要求提供系统密码、U盾密码等必须IT部门当面确认
6. **红头文件**:声称来自政府/上级单位的文件必须机要渠道核实
### 🟠 需要警惕的场景
1. 非工作时间收到的紧急指令
2. 要求保密的异常操作
3. 新联系人声称紧急业务
4. 附件为宏文档或压缩包
5. 链接指向非官方域名
国内举报与求助渠道
## 举报渠道
### 网络安全举报
| 渠道 | 适用范围 | 联系方式 |
|------|----------|----------|
| 12321举报中心 | 垃圾邮件/钓鱼邮件 | www.12321.cn |
| 国家反诈中心 | 电信诈骗/网络诈骗 | 96110 / 国家反诈中心APP |
| 公安部网络犯罪 | 重大网络安全事件 | www.cyberpolice.cn |
| CNCERT | 网络安全事件 | www.cert.org.cn |
### 行业举报
| 渠道 | 适用范围 | 联系方式 |
|------|----------|----------|
| 国资委举报 | 冒充央企/国企 | www.sasac.gov.cn |
| 税务总局 | 虚假税务邮件 | 12366 |
| 银保监会 | 虚假金融邮件 | 12378 |
| 招投标平台 | 虚假招标信息 | www.cebpubservice.com |
### 企业内部渠道(通用)
| 渠道 | 联系方式 |
|------|----------|
| 信息安全部 | 参考企业内部安全邮箱/电话 |
| IT服务台 | 参考企业内部IT热线 |
| 合规部门 | 参考企业内部合规热线 |
合规与法规参考
本技能分析参考以下国内法规标准:
- 《中华人民共和国网络安全法》
- 《中华人民共和国数据安全法》
- 《中华人民共和国个人信息保护法》
- 《中华人民共和国反电信网络诈骗法》
- GB/T 20984-2022《信息安全技术 信息安全风险评估方法》
- GB/T 9704-2012《党政机关公文格式》
- 《中央企业合规管理办法》(国资委令第42号)
使用建议
- 提供完整信息:邮件头信息越完整,分析越准确
- 说明企业背景:告知企业类型(央企/国企/民企)有助于针对性分析
- 不要点击链接:分析过程中所有链接仅做文本检查
- 保留原始邮件:不要删除原始邮件,保留作为证据
- 及时上报:确认可疑后立即按企业流程上报信息安全部门
局限性
- 不会访问任何链接:本技能仅对 URL 文本进行静态特征分析,不会实际访问、请求或打开邮件中提供的任何链接或地址
- 无法实时查询域名注册信息和域名信誉
- 无法直接访问链接内容或沙箱分析附件
- 无法验证邮件头中IP的真实归属
- 无法获取企业内部的通讯录和组织架构信息进行交叉验证
- 高度仿真的钓鱼邮件(如已攻陷真实邮箱)可能难以仅凭内容识别
- 最终安全判定需结合企业内部信息和人工经验
- 本技能为辅助分析工具,不能替代企业信息安全部门的专业判断
本技能专为中国企业及国央企场景设计,欢迎补充行业特有诈骗案例和防护经验。
微信扫一扫