ScamLens
极高风险平均损失: $8,000持续时间: 1-30 days

电子邮件账户被盗(EAC):黑客如何劫持您的收件箱

电子邮件账户被盗(EAC)是指攻击者通过凭据盗取、社会工程学或恶意软件未经授权访问合法电子邮件账户。与针对企业高管的商业电子邮件欺诈(BEC)不同,EAC影响各种规模的个人和企业。根据美国联邦调查局(FBI)互联网犯罪投诉中心的数据,2022年EAC造成超过27亿美元的损失,平均每件事件的个人损失达到8000美元。 犯罪分子进入账户后会隐秘行动数天或数周,研究电子邮件模式、人际关系和财务交易。他们搜索敏感信息,包括税务文件、存储在电子邮件中的密码、银行对账单和商业发票。被盗账户成为向受害者联系人发起攻击的武器,这些联系人更容易信任来自已知发件人的电子邮件。 EAC攻击的复杂程度大幅上升。攻击者现在使用人工智能模仿写作风格、通过回复现有对话创建令人信服的电子邮件线程,并在受害者出差或无法使用设备时发起欺诈请求。典型的EAC事件在被发现前会持续1至30天,在此期间攻击者可能会抽干银行账户、重定向电汇、提交虚假税务申报表或在暗网市场出售被盗的个人信息。

常见手法

  • 通过虚假登录页面进行凭据窃取:攻击者发送冒充合法服务(如Microsoft、Google、银行)的电子邮件,其中包含指向令人信服的虚假登录页面的链接,当用户输入用户名和密码时会被捕获。
  • 密码喷射攻击:犯罪分子尝试在数千个电子邮件账户中使用常见密码,针对账户安全措施较弱或用户在多个服务间重复使用密码的提供商。
  • 通过公共WiFi进行会话劫持:攻击者监控公共网络上的未加密连接以拦截会话Cookie,从而在无需密码的情况下访问电子邮件账户。
  • 创建电子邮件转发规则:进入账户后,攻击者创建隐藏的收件箱规则,自动将所有传入电子邮件的副本转发到外部地址,即使在密码更改后仍可继续监视。
  • 针对高价值账户的定向鱼叉式钓鱼:犯罪分子在社交媒体和专业网络上研究受害者,以制作包含恶意软件或凭据盗取链接的个性化电子邮件,专门为该个人设计。
  • 通过SIM卡交换绕过双因素认证:攻击者说服移动运营商将受害者的电话号码转移到他们控制的SIM卡,拦截通过短信发送的身份验证码并获得账户访问权限。

如何识别

  • 您未启动的意外密码重置通知或安全警报,特别是您的账户活动日志中显示来自陌生位置或设备的多次失败登录尝试。
  • 收件箱或已发送文件夹中电子邮件丢失,表明有人删除了对应文件以隐藏行为踪迹,或出现您从未打开过的已读电子邮件。
  • 联系人报告从您的地址收到奇怪的电子邮件,例如紧急资金请求、可疑链接或在不寻常时间发送的不符合您风格的邮件。
  • 您未创建的陌生电子邮件转发规则、过滤器或收件箱设置,特别是自动删除或重定向特定类型邮件(如银行通知)的规则。
  • 来自您从未去过的位置的登录通知,或在您未使用设备时的登录时间,可在大多数电子邮件服务提供的安全活动日志中查看。
  • 使用正确密码无法登入您的账户,或发现您的恢复电子邮件地址或电话号码已被未经授权更改,阻止了您访问账户恢复功能。

如何保护自己

  • 启用多因素认证(MFA),使用Google身份验证器或Microsoft身份验证器等认证应用程序而非短信代码,短信代码易受SIM卡交换攻击,而认证应用提供更强的账户保护。
  • 使用Bitwarden或1Password等密码管理器为电子邮件账户创建至少16个字符的唯一复杂密码,并且绝不在任何其他网站或服务上重复使用此密码。
  • 至少每月定期检查您的电子邮件账户安全设置一次,检查未授权的转发规则、有访问权限的未知设备、不熟悉的恢复联系人和来自意外位置的最近登录活动。
  • 避免在没有使用信誉良好的VPN服务的情况下在公共WiFi网络上访问电子邮件账户,或如果必须访问,切勿输入密码,仅使用具有有效安全证书的已认证会话。
  • 设置电子邮件提醒以检测关键账户变更,包括密码修改、恢复信息更新、转发规则创建和来自新设备的登录,以便立即检测未授权访问。
  • 创建专门用于财务账户和密码重置的独立电子邮件地址,您永远不会公开或用于在线购物、社交媒体或新闻通讯订阅,以减少其在数据泄露中的暴露。

真实案例

一位小企业主收到了看似来自Microsoft 365的安全警报,声称在她的账户上检测到异常活动。该电子邮件包含指向"验证您的身份"的链接,该链接导向到Microsoft登录页面的令人信服的副本。输入凭据后,攻击者访问了她的电子邮件,并在两周内研究了她的商业往来。之后,他们向她的会计师发送了一封电子邮件,使用现有的发票对话线程,附带更新的47000美元支付电汇指令,该款项在欺诈被发现前已被转账。

一位自由图形设计师一早发现他无法访问他的Gmail账户。当他尝试重置密码时,他发现他的恢复电话号码已被更改。攻击者使用从暗网数据泄露购买的凭据访问了他的电子邮件,并立即更改了安全设置。在五天内,犯罪分子向设计师的300多个客户发送了钓鱼电子邮件,导致23个账户被盗用,之后Google才暂停了该账户。该设计师失去了几个长期客户,这些客户指责他造成了泄露。

一对退休夫妇在度假期间在酒店的公共WiFi网络上他们的电子邮件账户被盗。攻击者创建了隐藏的转发规则并监视了三周的电子邮件。当夫妇的财务顾问发送季度投资总结时,犯罪分子截获了它,创建了一封关于时间敏感投资机会的虚假紧急电子邮件,说服夫妇向欺诈账户转账125000美元。直到这对夫妇回家并联系他们的实际顾问询问该"投资"时,犯罪才被发现。

常见问题

我如何判断我的电子邮件账户是否被入侵?
通过查看登录历史、最近使用的设备和电子邮件安全设置中的已连接应用程序来检查账户活动。注意是否有不熟悉的登录地点、意外的密码更改、你未创建的转发规则,或联系人说收到但你未发送的邮件。立即启用安全警报,并检查恢复邮箱和电话号码,确保攻击者未更改它们。
如果我发现电子邮件被黑客入侵,应立即做什么?
在完全登出后,从另一台安全设备更改密码,然后使用身份验证器应用(如果可能,避免使用短信,因为SIM卡交换可绕过短信验证码)启用双因素认证。检查并删除任何可疑的转发规则、已连接的应用和恢复联系信息,然后检查关联账户如银行和社交媒体,及时更改这些密码。通知电子邮件提供商的滥用团队,并监控信用报告,防止有人以你的名义开设欺诈账户。
攻击者通常如何首次获得电子邮件账户的访问权限?
最常见的方法是通过钓鱼邮件发送伪造登录页面,窃取你输入的密码;密码喷射攻击猜测弱密码或重复使用的密码;以及SIM卡交换,攻击者欺骗移动运营商将你的电话号码转移到他们的设备,从而拦截双因素验证码。较少见的方式包括在公共WiFi上截获未加密的会话Cookie或使用记录击键的恶意软件。
黑客可能在我察觉之前访问我的电子邮件多长时间?
根据联邦调查局数据,攻击者通常在被入侵账户内静默操作1至30天,受害者才会发现泄露。在此期间,他们会研究你的邮件使用习惯,寻找财务信息和密码,创建隐藏的转发规则以保持访问权限,并可能冒充你向联系人请求电汇或敏感数据。妥协时间越长,造成的损害越大。
我该如何防止电子邮件被黑客入侵?
为电子邮件账户使用唯一且强壮的密码,切勿在不同服务间重复使用密码;启用使用身份验证器应用的双因素认证(不要仅依赖短信);对要求验证登录或确认身份的意外邮件保持警惕。定期检查账户的活跃会话和已连接应用,使用密码管理器生成和存储复杂密码,并考虑启用安全密钥等额外安全功能(如果你的服务提供商支持)。

本地举报渠道 — 中国大陆

您所在地区针对此类诈骗的官方举报渠道。

国家反诈中心 96110

网安部门

公安部国家反诈中心电话。陌生来电预警建议立刻接听。

中国互联网联合辟谣平台

举报平台

虚假信息、网络谣言、诈骗信息举报通道。

12321 网络不良与垃圾信息举报

举报平台

工信部网络不良与垃圾信息(含诈骗短信、骚扰电话)举报。

12315 消费者投诉

消费者保护

市场监督管理总局消费者投诉举报平台。

权威资源

与此类诈骗相关的权威政府机构与官方反诈组织(含指引)。

怀疑遇到此类诈骗?

如何引用本指南

撰写文章、研究、AI 回答或社交媒体引用 ScamLens 内容时请使用以下格式。

According to ScamLens (scamlens.org), 电子邮件账户被盗(eac):黑客如何劫持您的收件箱 is described at https://scamlens.org/zh/encyclopedia/email-account-compromise.