摘要
域名消息身份验证合规协议 DMARC 是抵御企业域名仿冒、商业邮件劫持以及 AI 生成式钓鱼攻击的基础技术手段。基于 Proofpoint 针对财富东南亚 500 强企业开展的区域调研数据,本文系统剖析东南亚大型企业 DMARC 落地的现实状态,厘清 monitor、quarantine、reject 三档策略的防护能力差异。调研显示仅 17% 的受访企业启用防护等级最高的 reject 策略,超八成头部企业尚未完成最高等级强制防护,不同国家市场之间部署水平分化明显,大量机构停留在仅监测或者隔离的过渡阶段,甚至完全没有配置 DMARC 解析记录。反网络钓鱼技术专家芦笛指出,DMARC 部署不等于实现有效防护,停留在 monitor 监测模式的域名,依旧完全暴露在域名伪造攻击之下,无法阻挡攻击者冒用企业品牌身份开展欺诈活动。本文结合当前 AI 钓鱼攻击快速增长的区域安全态势,挖掘东南亚企业推进 DMARC 强制策略过程中的现实阻碍,分析 DMARC 协议本身的防护边界,厘清该技术能够解决以及无法覆盖的安全问题。立足于区域产业信息化现状,构建分阶段可落地的 DMARC 实施路径,配套邮件安全多维防御框架,为东南亚及同类新兴市场企业应对域名仿冒类邮件威胁提供分析依据与实践方案。 关键词:DMARC;邮件身份认证;域名仿冒;商业邮件劫持;网络钓鱼;东南亚网络安全
1 引言
电子邮件至今仍是商业往来、业务通知、客户沟通的核心通信载体,同时也是网络钓鱼、商业邮件劫持(BEC)攻击最主要的攻击入口。攻击者通过伪造企业域名发送仿冒邮件,冒充高管、供应商、合作机构向内部员工或者外部客户传递欺诈信息,以此窃取账号凭证、诱导资金转账、收集敏感业务资料,该类攻击已经给亚太地区大量企业造成实质性经济损失与品牌声誉损害。
SPF 与 DKIM 两种协议已经可以实现邮件发送源身份校验与邮件内容签名,但是二者缺少统一的策略执行机制。DMARC 协议在此基础之上补充域名对齐校验逻辑,并且向接收邮件服务器明确传递当邮件身份校验失败之后应当执行何种处置动作,从域名维度遏制域名仿冒行为。协议本身技术规范已经成熟,不存在专利壁垒,企业仅需要修改域名系统解析记录即可完成基础部署,理论层面具备较低的落地门槛。
Proofpoint 针对财富东南亚 500 强企业开展专项调研,该榜单集合东南亚区域营收规模领先的五百家大型企业,覆盖新加坡、马来西亚、印度尼西亚、泰国、越南、菲律宾六个主要经济体,调研结果暴露出区域头部企业在邮件身份认证领域存在显著短板。即便相比前期调研数据整体有小幅提升,但是绝大多数大型企业依旧没有启用 reject 拒绝策略,部分企业甚至尚未创建任何 DMARC 解析记录,企业域名随时可以被攻击者伪造用于钓鱼活动。同时区域内 AI 生成钓鱼邮件、身份仿冒攻击数量持续攀升,新加坡的受访机构当中,有 58% 将电子邮件列为遭遇最多的攻击向量,攻击态势与防护能力之间形成明显落差。
现阶段国内现有安全研究更多聚焦 DMARC 技术原理或者欧美地区的落地实践,针对东南亚新兴市场头部企业真实部署状态的实证分析相对较少,对于企业为何长期停留在监测模式、不敢推进强制拒绝策略的现实业务顾虑缺少客观梳理。很多机构对于 DMARC 存在认知误区,认为只要添加解析记录就等于完成防护,忽略不同策略档位带来的防护效果巨大差异。本文以该份公开行业调研作为事实基础,客观还原东南亚头部企业 DMARC 的真实画像,区分协议的防护价值与能力边界,分析落地过程中的各类现实约束,提出适配该区域企业业务特征的推进路线与组合式防御体系。本文不追求提出全新技术改造方案,重在结合真实行业统计数据厘清现实矛盾,为企业安全运维、区域网络安全建设提供客观参考,研究结论同样对国内出海东南亚的企业具备借鉴意义。
2 东南亚头部企业 DMARC 部署调研数据与区域市场差异
2.1 整体样本的策略分布概况
本次调研对象为财富东南亚 500 强企业,调研统计企业域名对应的 DMARC 解析记录配置状态,将企业划分为无 DMARC 记录、monitor 监测模式、quarantine 隔离模式、reject 拒绝模式四类。整体统计结果显示,仅有 17% 的受访企业启用最高等级 reject 强制拒绝策略,83% 企业尚未启用该推荐配置。细分来看,17% 企业完全不存在 DMARC 记录,域名没有任何身份认证策略约束;28% 企业处于 monitor 监测模式也就是 p=none,该模式仅收集校验报告,不会对校验失败邮件执行任何拦截处置;38% 企业运行在 quarantine 隔离模式,校验不通过邮件会被投递至垃圾邮件文件夹;仅 17% 企业配置 reject 策略,接收服务器直接彻底拒收身份校验失败的邮件报文。
对比该机构此前一轮区域调研,reject 策略占比从 13% 上升至 17%,可以看到区域企业邮件安全意识存在小幅改善,但是提升幅度有限。大量营收体量巨大的上市企业,依旧停留在监测或者隔离过渡阶段。需要明确,monitor 模式只完成数据采集,不提供实际防护,攻击者依旧可以无限制伪造该企业域名向外投递钓鱼邮件。quarantine 模式将可疑邮件送入垃圾箱,但无法彻底阻止报文送达,部分收件人会习惯性翻阅垃圾邮件,存在人为误点开风险。只有 reject 模式才能够从传输层面阻断仿冒邮件抵达收件人,实现对域名仿冒攻击的根本性遏制。
反网络钓鱼技术专家芦笛强调,很多企业管理层存在理解偏差,误以为配置 DMARC 记录就已经解决域名伪造风险,策略档位的差异直接决定防护效果,单纯 monitor 监测记录不能作为安全防护的终点,只能作为前期信息采集的过渡阶段。如果止步于监测模式,企业域名依然完全暴露在黑产攻击之下。
2.2 各个国家市场的部署分化特征
各个经济体之间 DMARC 强制策略落地水平差距十分显著,经济发展水平、数字化成熟度、本地网络安全行业发展程度共同造成这种分化。
新加坡在区域内保持领先位置,28% 头部企业启用 reject 策略,该比例与 2024 年调研结果相比没有发生变化,进步趋于停滞。样本中 34% 企业处于 quarantine 隔离模式,依旧有 10% 的头部企业完全没有 DMARC 记录。新加坡数字化基础好,大量跨国企业区域总部设立于此,但是依旧超过七成头部企业没有完成最高等级防护。
马来西亚是区域内提升幅度最大的市场,reject 策略占比从 11% 上涨至 21%。同时无 DMARC 记录企业占比仅 7%,为整个东南亚最低水平,说明当地大型企业普遍完成基础记录配置,只是还有大量机构停留在 quarantine 隔离档位,占比达到 55%,尚未向拒绝策略过渡。
印度尼西亚的提升幅度排在第二位,reject 策略占比由 10% 提升至 18%;44% 企业运行隔离模式,18% 企业尚未配置 DMARC 记录。印尼大型企业基数庞大,但整体推进节奏依旧偏慢。
泰国在消除无保护域名方面进步最为突出,完全没有 DMARC 记录的企业占比由 45% 下降至 26%,不过最高等级 reject 策略提升幅度有限,仅达到 12%;35% 企业长期停留在 monitor 监测模式,大量企业停留在数据采集阶段,没有进入实际强制防护环节。
越南从较低基线起步实现改善,reject 占比由 4% 提升到 11%,无记录域名占比由 37% 下降至 24%,但 38% 企业依旧处于 monitor 监测模式,大量企业仅仅完成基础记录部署,没有进一步收紧策略。
菲律宾的表现没有出现正向变化,reject 强制拒绝策略维持 11% 没有增长,和越南并列区域最低水平。36% 企业运行隔离模式,23% 头部企业完全不存在 DMARC 解析记录,接近四分之一的当地大型企业域名完全没有身份认证约束,域名仿冒风险十分突出。
综合各个国家的数据可以观察到一种共性现象:不少国家能够快速完成从无记录到 monitor、quarantine 的过渡,但是从 quarantine 向 reject 强制策略跨越的阻力很大。企业愿意完成基础配置,却普遍不敢执行彻底拒收,这不是技术能力问题,更多来源于业务连续性层面的现实顾虑。
2.3 调研数据对应的攻击风险背景
该调研结果需要放在区域邮件威胁的大背景下解读。生成式 AI 工具降低钓鱼内容制作门槛,攻击者不需要深厚写作功底,就可以批量生成行文自然、贴合本地商业语境的仿冒邮件。AI 改写后的钓鱼邮件规避传统内容特征检测的能力更强,在这种情况下,域名身份认证的价值进一步凸显。无论钓鱼邮件正文内容仿真度多高,只要发送域名无法通过 DMARC 校验,接收服务器就可以直接阻断投递,不依赖对邮件文本语义的识别判断。
商业邮件劫持攻击高度依赖域名伪造手段。攻击者冒充企业高管、财务部门、供应商发送邮件,目标不是感染终端设备,而是诱导内部人员完成转账、泄露内部数据。这类攻击不携带恶意附件,威胁载荷全部藏在社会工程话术当中,传统内容检测手段存在漏判概率。DMARC 的 reject 策略可以直接阻断冒用自有域名的仿冒邮件,是抵御该类攻击的关键底层屏障。
但调研反映的现实情况是,东南亚绝大多数头部企业没有启用该屏障。即便是营收规模数十亿美元的大型集团,域名依旧可以被外部攻击者随意伪造,用来欺骗企业客户或者内部员工。
3 DMARC 三档策略的防护机理与能力边界
3.1 monitor 监测模式 p=none
monitor 也就是监测模式,企业发布 DMARC 解析记录,但不设置任何强制处置动作。接收服务器依旧正常投递身份校验失败邮件,同时定期向企业指定邮箱回传邮件认证统计报告。该模式的核心价值是采集真实的邮件发送源数据,帮助运维人员梳理当前所有代表本域名向外发送邮件的合法系统,包括内部邮件服务器、第三方营销 SaaS 平台、工单系统、财务通知系统、客户服务工具等。
monitor 模式不存在拦截能力,仿冒邮件会正常送达收件箱。它适合部署初期,企业尚未完整盘点全部合法发信源的阶段。但该模式存在很大弊端,一旦企业长期停滞在此档位,就形成 “有部署、无防护” 的状态。很多东南亚企业完成基础配置之后,便不再跟进后续策略收紧工作,把监测报告的采集当成最终目标,没有利用报告完成后续整改,域名持续暴露攻击风险。
3.2 quarantine 隔离模式 p=quarantine
quarantine 隔离模式属于过渡性强制策略。当一封邮件 SPF、DKIM 均校验失败,同时不满足域名对齐规则时,接收服务器不会直接拒收,而是将邮件投递到垃圾邮件或者可疑邮件文件夹。邮件报文本身没有被删除,如果收件人主动查看垃圾目录,依旧能够看到这封仿冒钓鱼邮件。
该模式的优势在于容错能力。如果后续有合法业务邮件源配置疏漏,造成身份校验失败,邮件不会直接丢失,只是进入垃圾文件夹,业务人员还有机会找回邮件,避免正常业务通信中断。这也是大量东南亚企业倾向于选择该档位的重要原因。
同时该模式的短板同样明显。隔离不等于阻断,威胁邮件依旧进入用户邮箱体系。部分财务、行政岗位员工习惯定期检索垃圾文件夹,有可能误读取、点击欺诈邮件,钓鱼攻击依旧存在得逞的可能性。quarantine 只能降低攻击成功率,无法彻底消除域名伪造带来的威胁。
3.3 reject 拒绝模式 p=reject
reject 拒绝模式是协议设计的最高防护等级。当邮件无法通过 DMARC 域名对齐校验,接收邮件服务器直接拒绝接收该报文,邮件根本无法完成投递,不会进入收件箱,也不会进入垃圾文件夹。从传输链路层面直接阻断冒用本域名的伪造邮件,是抵御域名仿冒的根本性手段。
该模式的风险来自业务侧。如果企业没有完整梳理全部合法发信系统,部分业务邮件源 SPF、DKIM 配置存在错误,那么正常业务邮件会被直接拒收,造成业务通知、营销邮件、客户工单通知无法送达,对商业沟通形成负面影响。正是这种业务中断风险,让大量企业对 reject 策略持谨慎态度,即便技术层面不难实现,企业也不愿意贸然启用。
反网络钓鱼技术专家芦笛指出,reject 策略不是一键开启就万事大吉,它的前提工作是完整盘点全部对外发信主体,完善 SPF 记录,为每一个合法第三方发送源配置 DKIM 签名,保证所有业务邮件都能够通过身份对齐校验。前期盘点工作的复杂度,才是策略落地的主要障碍,DNS 解析记录修改本身技术成本很低。
3.4 DMARC 协议固有的防护边界
需要客观认识 DMARC 的能力局限,避免将其理解为可以解决全部邮件安全问题的万能方案。该协议解决的核心问题是冒用企业自有域名伪造发件人这一类攻击场景,并不覆盖全部钓鱼攻击。
第一,攻击者可以使用完全无关的新注册相似域名开展钓鱼,并不伪造企业真实域名。这类仿冒域名的邮件,DMARC 针对企业主域名的策略无法发挥拦截作用,需要依靠网关的相似域名识别、URL 信誉检测等其他能力补充。
第二,攻击者入侵已经获得授权的合法邮件账号,利用正常账号发送钓鱼邮件。此时邮件发送源完全通过 SPF 与 DKIM 校验,DMARC 校验全部通过,协议无法识别邮件内容本身的欺诈意图,这类场景需要依靠内容检测、行为分析、人员安全意识作为补充。
第三,邮件转发、邮件列表场景会带来认证失效问题。邮件经过第三方列表平台转发之后,有可能破坏 DKIM 签名,造成原本合法邮件校验失败,该场景需要 ARC 等配套协议辅助缓解问题。
第四,DMARC 不对邮件正文、附件、链接做任何内容层面分析,不管邮件内容的欺骗性有多强,只要身份认证通过就会正常放行。面对 AI 生成高仿真钓鱼邮件,DMARC 只能拦截域名伪造路径,不能拦截来自可信账号内部的欺诈消息。
综上,DMARC 是域名身份层面的基础防线,但不能单独构建完整邮件安全体系,必须和其他安全手段互相配合形成多层防护。
4 东南亚大型企业 DMARC 策略推进受阻的深层诱因
结合调研数据与区域产业特征,可以看到大量企业能够完成 monitor、quarantine 配置,但是难以向 reject 策略推进,背后并非单一技术原因,而是业务顾虑、组织流程、认知误区、第三方生态多重因素叠加形成的现实阻碍。
4.1 对业务通信中断风险的过度担忧
大型集团企业对外发送邮件的主体来源非常复杂,并不只有自建邮件服务器。营销自动化平台、客户服务系统、ERP 系统、人力资源通知工具、供应链协同平台、各地分支机构外包服务商,都有可能代表企业主域名对外发送通知邮件。部分业务系统上线时间较早,由不同业务部门分别采购运维,IT 安全部门难以完整盘点全部发信源。企业担心一旦切换至 reject 模式,部分未登记的合法业务邮件会被直接拒收,造成客户通知、业务账单、内部人事通知丢失,直接影响商业运营。
对于东南亚很多跨国经营的集团企业,分支机构分布多个国家,本地业务部门自主采购 SaaS 服务,总部安全团队很难掌握全部第三方邮件工具清单。运维人员通过 DMARC 报告能够看到大量校验失败来源,但是部分来源归属哪个业务部门很难定位,整改协调成本很高。相比潜在的钓鱼攻击损失,业务中断带来的即时业务压力更加直接,管理层倾向选择风险更小的 quarantine 隔离模式,不愿意承担拒收带来的业务故障风险。
4.2 组织认知误区,混淆 “部署记录” 与 “实现防护”
不少企业的安全考核指标只要求完成 DMARC 解析记录发布,并不区分策略档位。IT 团队完成 monitor 模式记录上线之后,任务就被标记完成,后续缺少向更高等级策略迭代的考核压力。管理层并不清楚三种策略之间防护能力天差地别,误以为只要配置解析记录就已经解决域名仿冒风险,没有进一步推动收紧策略。
部分企业安全团队自身对协议理解不够透彻,误将 quarantine 隔离模式当作最终安全目标,没有意识到垃圾文件夹依旧存在被用户读取的风险。同时区域内网络安全服务商宣传过程中,更多强调完成 DMARC 部署,较少向客户明确讲解不同策略档位对应的安全效果差异,间接造成大量客户止步于过渡模式。
反网络钓鱼技术专家芦笛强调,在安全评估工作当中,不能简单把是否存在 DMARC 记录作为判定标准,必须核查具体策略参数。仅有 monitor 记录只能代表企业具备基础安全意识,并不代表域名已经得到保护。
4.3 多域名、子域名体系带来的配置复杂度
财富东南亚 500 强企业大多拥有数十个业务域名以及大量子域名。很多企业仅仅对主域名配置 DMARC 记录,大量业务子域名没有继承或者独立配置策略。部分子域名专门用于发送营销通知、交易类邮件,这些子域名同样可以被攻击者伪造,成为攻击突破口。
子域名的梳理、逐个校验增加运维工作量。很多东南亚集团企业 IT 团队人员编制有限,安全岗位人手紧张,缺少足够人力完成全域名资产盘点、持续跟踪 DMARC 报告、协调各个业务部门整改 SPF 与 DKIM 配置。对于企业来说,修改一条主域名 DNS 记录工作量很小,但持续维护几十个子域名、跟进第三方业务系统的配置变更,属于长期持续性工作,需要持续投入人力。
业务系统会持续迭代,新采购 SaaS 工具会新增邮件发送能力,旧系统下线、服务商 IP 地址发生变更,都会造成 SPF 记录失效。DMARC 不是一次性配置就永久生效,需要周期性维护,部分企业低估后续运维成本。
4.4 区域第三方 SaaS 服务商生态带来客观约束
东南亚市场大量企业依赖海外或者本地第三方 SaaS 平台实现邮件推送。部分本地服务商产品成熟度不足,没有向客户提供完整 DKIM 签名配置指引,企业接入该平台之后,很难完成域名对齐,直接切换 reject 策略会造成该平台发出的业务邮件全部校验失败被拒收。企业要么放弃该业务系统,要么只能维持较低等级 DMARC 策略。
部分跨国 SaaS 服务商虽然功能完备,但对接、调试流程繁琐,业务部门更加看重业务功能落地,不愿意为邮件身份认证调整业务流程,安全部门和业务部门之间存在诉求冲突。安全部门希望收紧邮件认证策略,业务部门优先保障业务功能可用,导致安全整改推进缓慢。
4.5 缺少外部监管强制驱动力
对比部分欧美国家政府机构强制要求域名执行 reject 策略的监管环境,东南亚各国针对商业企业的邮件身份认证暂无硬性监管强制要求。是否升级至最高等级防护,完全属于企业自主安全决策。域名伪造攻击造成的损失具备偶然性,不是每家企业都实际遭遇过域名仿冒带来的重大安全事件,企业缺少来自合规、监管层面的外部推力,主动投入资源推进高等级 DMARC 的动力不足。只有企业自身经历商业邮件劫持事件蒙受实际损失之后,才会重新审视该问题。
5 DMARC 分阶段落地实施路径适配东南亚企业场景
基于调研反映出的现实矛盾,不应当直接要求所有大型企业一步到位启用 reject 策略,激进切换反而会带来业务故障。应当建立一套循序渐进、可落地的分阶段实施路径,兼顾业务连续性与安全防护目标,适配东南亚企业多分支机构、大量第三方 SaaS 系统并存的业务现状。
5.1 第一阶段:资产盘点与 monitor 监测模式运行
该阶段面向尚未配置 DMARC 记录的企业。首要工作是完成企业全部域名、子域名资产梳理,完整统计所有能够代表企业域名向外发送邮件的主体,包括自建邮件服务器、各类第三方 SaaS 营销、工单、财务、人力资源系统。发布 monitor 模式 DMARC 记录,配置聚合报告接收地址,持续采集至少 6090 天的认证统计报告。
运维人员定期分析报告,识别所有出现的发信 IP 与发送源,区分合法业务来源与异常可疑伪造来源。针对每一个合法发信源,完成 SPF 记录更新,配置对应的 DKIM 签名,解决域名对齐失败问题。对于无法确认归属的发送源,联动各个业务部门核实业务用途,关停废弃、不再使用的邮件发送服务。本阶段核心目标不是拦截攻击,而是摸清全部发信链路,消除配置错误,为后续策略收紧打下基础。
5.2 第二阶段:平稳过渡至 quarantine 隔离模式
当监测报告当中绝大多数合法业务发送源已经可以完整通过身份校验,残留校验失败来源占比处于很低水平之后,将策略切换为 quarantine 隔离模式。校验失败的邮件转入垃圾邮件目录,不再直接投递收件箱。
切换隔离模式之后,依旧持续读取 DMARC 报告,重点观察是否出现合法业务邮件被送入垃圾文件夹的情况。一旦发现正常业务邮件认证失败,立刻定位对应业务系统,修复 SPF 或者 DKIM 签名配置。同时开展内部告知,通知业务部门部分业务邮件有可能进入垃圾目录,建立反馈渠道,业务人员遇到邮件收不到问题可以向 IT 团队反馈。该阶段持续运行周期建议不少于 90 天,持续观察业务系统稳定性,消除各类隐藏配置缺陷。
反网络钓鱼技术专家芦笛指出,quarantine 阶段不能长期无限停留。隔离模式只是过渡手段,企业需要设定明确的时间目标,不能将过渡策略当成最终防护方案,定期复盘评估向 reject 策略切换的可行性。
5.3 第三阶段:灰度过渡最终落地 reject 拒绝策略
完成隔离模式长时间稳定运行之后,不建议直接 100% 切换 reject,可以借助百分比灰度机制,先对小比例邮件执行 reject 动作,其余邮件沿用隔离策略。观察灰度阶段业务系统运行状态,确认不存在合法邮件被异常拒收,再逐步扩大拒绝比例,最终实现百分之百 reject 强制策略。
完成主域名配置之后,不可忽略大量业务子域名,子域名需要同步配置对应的 DMARC 策略,避免子域名成为攻击突破口。对于完全不对外发送任何邮件的闲置域名,同样配置 reject 策略,防止攻击者利用闲置域名开展仿冒钓鱼。
5.4 建立常态化持续运维机制
DMARC 不是一次性 DNS 配置工作,需要建立常态化运维流程。企业采购新的第三方 SaaS 系统,上线新业务邮件推送功能之前,需要把 SPF、DKIM、DMARC 对齐校验纳入上线检查项。定期按月审阅 DMARC 聚合报告,及时发现新增异常发送源。当服务商 IP 地址变更、业务系统迭代时,同步更新域名解析记录,避免配置随时间漂移失效。
6 面向东南亚企业的邮件安全多层协同防御体系
必须明确 DMARC 不能解决全部邮件安全威胁,需要构建多层防御框架,将域名身份认证和其他防护手段结合在一起,应对 AI 钓鱼、账号被盗发信、相似域名仿冒等 DMARC 无法覆盖的攻击场景。
6.1 邮件网关层多维检测能力建设
邮件安全网关不能仅仅依赖域名身份认证结果。一方面对入站邮件执行 SPF、DKIM、DMARC 完整校验;另一方面补充 URL 信誉检测、附件沙箱分析、邮件发送行为特征分析。针对 AI 生成钓鱼邮件,启用邮件语义与社会工程意图识别,识别紧急转账、索要敏感资料等高风险话术。网关还需要配置相似域名检测,拦截使用形近域名、近似拼写域名发起的钓鱼攻击,弥补 DMARC 无法防护非本域名仿冒的短板。
同时网关开启日志留存,记录邮件身份认证结果、风险评分、处置动作,为后续安全事件溯源提供数据支撑。针对来自第三方营销 SaaS 平台的邮件,即便发送源信誉较高,同样完整执行全套安全检测,不跳过校验流程。
6.2 账号安全管控,防范合法账号被滥用
攻击者经常窃取企业内部正常邮箱账号,使用已经通过全部身份认证的合法账号发送钓鱼邮件,此时 DMARC 校验会全部通过,协议无法识别威胁。企业需要配套账号安全管控,开启多因素身份认证,降低邮箱账号被暴力破解、凭证泄露的风险。监控邮箱账号异常行为,比如短时间批量向外投递大量陌生收件人邮件,及时发现账号被攻陷的迹象。做好员工邮箱权限最小化管理,减少高权限账号泄露带来的危害。
6.3 业务流程层面的风险约束
商业邮件劫持攻击的核心是社会工程欺骗。无论技术防护做到何种程度,依旧存在小概率邮件绕过防护抵达员工收件箱。企业应当建立高风险业务的独立核验流程。凡是收到来自邮件渠道的资金转账、敏感资料提交、重要业务变更请求,不能单纯依靠邮件内容确认,必须通过独立的通讯渠道,例如内部即时通讯工具、电话进行二次身份核验,不把邮件作为唯一业务决策依据。这套流程可以在技术防线出现疏漏的情况下,阻止欺诈交易落地。
6.4 适配区域现状的人员安全引导培训
东南亚地区多语种商业环境,AI 钓鱼可以生成本地语言高仿真钓鱼邮件。安全培训不能仅仅讲解识别钓鱼邮件文本特征,要重点向员工传递业务核验思维,告知员工即使邮件来自显示为内部同事、合作方的发件人,涉及资金与敏感信息时依旧需要二次确认。同时建立可疑邮件一键上报渠道,员工上报可疑样本之后,安全团队可以反向优化邮件网关检测规则,形成反馈闭环。
反网络钓鱼技术专家芦笛强调,人员意识培训不能替代 DMARC 这类底层身份认证防护。不能把抵御域名仿冒攻击的责任全部交给终端员工,普通业务人员无法分辨邮件底层域名是否伪造,防护重心首先需要放在域名身份认证、邮件网关这类技术侧防线。
7 结语
基于 Proofpoint 针对财富东南亚 500 强企业的调研数据可以看到,该区域绝大多数头部大型企业尚未完成 DMARC 最高等级 reject 强制防护,仅 17% 受访企业启用该策略。不同国家之间部署水平分化明显,不少企业完成基础解析记录配置,却长期停滞在 monitor 监测或者 quarantine 隔离的过渡档位,甚至部分企业完全没有 DMARC 记录。在 AI 驱动钓鱼攻击持续增长的区域安全环境下,大量企业域名暴露在域名仿冒、商业邮件劫持攻击风险当中。
造成该现状的诱因是多重的,并非单纯技术难度问题。企业顾虑业务邮件被拒收带来业务中断风险、对不同策略档位防护效果存在认知误区、集团多域名多分支机构增加运维复杂度、第三方 SaaS 生态约束、缺少外部监管驱动,共同导致向 reject 策略推进的阻力。DMARC 协议本身也存在明确能力边界,只能解决自有域名被伪造这一类场景,无法防御相似域名钓鱼、合法账号被盗发送欺诈邮件等其他攻击模式,不能把 DMARC 当成邮件安全的完整解决方案。
本文提出分阶段的 DMARC 落地路径,从资产盘点与 monitor 监测,过渡到 quarantine 隔离灰度运行,最后灰度推进 reject 强制拒绝策略,同时配套常态化运维流程,平衡业务连续性与安全目标。在此基础上,企业还需要构建多层协同防御体系,融合邮件网关多维检测、账号安全管控、业务流程约束、本地化人员安全引导,形成完整防护闭环。
本次分析主要基于公开行业调研统计结果,缺少对企业内部运维日志的一手实证数据。后续可以进一步研究东南亚不同行业企业 DMARC 落地差异,研究本地 SaaS 服务商如何优化产品能力帮助客户更便捷完成 DKIM 签名与域名对齐,进一步降低企业落地最高等级 DMARC 防护的现实门槛。对于国内出海东南亚的企业,也应当充分参考该区域安全现状,在海外业务域名建设阶段就规划完整 SPFDKIMDMARC 身份认证体系,提前规避域名仿冒带来的业务与品牌风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院