NuModeX MailOrigin 此工具无法检测的内容
语言 中文

此工具无法检测的内容

在这里得到干净的结果,并不能保证邮件是安全的。本页准确说明哪些内容超出了此工具的视野,以便您如实看待结果。

在这里得到干净的结果,并不能保证邮件是安全的。本页准确说明哪些内容超出了此工具的视野,以便您如实看待结果。

此工具在您的浏览器中读取一封邮件,不访问网络。下面的一切都由此而来。这些限制大多不是有待填补的空白,而是设计的必然结果;正是这种设计,让此工具能够承诺您的邮件绝不会离开您的设备。

请把本页读一遍。结果页面会告诉您,在您的这封邮件上检查了什么、哪些无法检查;本页则告诉您,在任何邮件上都从不检查的内容。

最重要的一点:真实账户被盗用

从真实的、被盗用的正当账户发出的钓鱼邮件,能通过此工具进行的所有检查。

如果攻击者掌握了某位真实员工真实邮箱的密码,他发出的邮件在技术上就是那家公司发出的真实邮件。它由公司自己的邮件服务器签名。它的身份验证记录就是公司自己的,而且能够通过,因为那些记录是公司发布的,邮件也确实来自那里。它的投递路径就是平常的路径。它的发件人地址是这个人的真实地址,而不是仿冒地址。其中没有任何伪造,因为根本不需要伪造。

这并不罕见。这恰恰是最有效的攻击形式,正因为它在技术上的一切都是正确的。暴露它的是它要求您做的事:一笔意外的付款、一次不寻常的凭据请求、一个平时并不急躁的人的催促。这些都不是技术信号,而是对这段对话的判断,而您比此工具更适合作出这种判断。

如果一封邮件要求您在资金、凭据或访问权限方面做不寻常的事,无论此工具怎么说,都请通过您已经信任的渠道核实:用您原本就有的电话号码,而不是邮件里给出的号码。

链接实际通向哪里

链接是作为文本来分析的,从不访问任何链接。因此,此工具可以告诉您:链接的可见文字写的是一个网站,而链接本身指向另一个;目标是一个纯数字地址;或者某个重定向参数会把您转到别处。这些都是从地址本身读出来的。它无法告诉您链接的另一端有什么。

这一部分出于安全,一部分出于诚实。即使我们去访问链接,结果也不可靠:钓鱼页面常常向任何看起来像自动访问的请求展示无害内容,只向像受害者那样到来的浏览器展示真正的页面。基于访问结果的判定,恰恰会在最要紧的时候信心十足地出错。

因访问者而异的落地页

同样的防御,说得更具体一些:许多钓鱼页面会根据访问者从哪里来、自称是什么浏览器、处于什么网络、以前是否访问过,来决定展示什么。两个人打开同一个链接,可能看到两个不同的页面。任何从外部检查链接的方法都无法解决这个问题,此工具也不去尝试。

有些被改写的链接无法还原

安全产品会改写链接,让点击先经过它们。其中一些包装链接会把原始地址编码进新地址,此工具会将其解码,并向您显示真实目标。另一些则把原始地址保存在自己的服务器上,只留下一个引用,链接中没有任何可解码的内容。在这种情况下,此工具会如实说明并就此停止。它不会猜测:在钓鱼检查中,错误的目标比没有目标更糟。

附件

附件从不被打开、读取、解码或执行,也不会向您显示有关附件的任何信息。不显示文件名,不显示声明的类型,也不显示大小。恶意文档、宏、内含恶意载荷的压缩包、名称被设计得看起来无害的文件,都不会被检查,也不会被报告。

后一半比听起来更重要。结果中对附件只字未提,并不表示邮件没有附件。如果您需要知道附带了什么,请在邮件程序中查看:此工具不会告诉您,而安静的结果在任何一方面都不是证据。

这是永久且有意的。打开攻击者提供的文件,正是此工具要帮您避免的行为,而在浏览器标签页中打开也不会让它变得安全。请把正在调查的邮件中的附件视为未打开、未检查的,因为事实正是如此。

转发的副本不是原件

如果您把一封可疑邮件转发给自己或同事,再分析这份转发的副本,那么您分析的是那封转发邮件。它是另一封投递历史不同的邮件,而这种差别并不只是表面上的。

转发会把您自己邮件系统的跃点加到投递链的前面,因此这里显示的路径描述的是邮件如何从转发者到达您,而不是如何从发件人到达转发者。转发还会替换信封发件人,而 SPF 正是针对它进行检查的,所以转发副本上的 SPF 结果说明的是转发服务器,而不是原始邮件的发送者。DKIM 签名签的是邮件本身而不是路径,因此可以在转发后保留下来,但前提是途中没有任何环节改动过已签名的邮件头或正文;许多邮件列表和一些客户端确实会改动它们,结果就是一封没有人篡改过的邮件签名失败。

所以,转发的副本可能比原件看起来更糟,也可能看起来更好。请导出邮件到达时的原始源代码,而不是先转发再导出。

此工具有意不做的事

其他邮件头工具会做一些此工具不做的事,而原因每次都一样:这些事都必须发出请求才能完成,而此工具在页面加载后不发出任何请求。这是一个会带来后果的设计决定,而不是一份等着实现的功能清单。

如果您需要这些功能,托管式分析器可以做到,但为此它会收到您的邮件。邮件头中带有内部主机名、私有地址段、您的网关名称和版本,以及这封邮件送达的每个人的地址。无论选择哪一方,都是在做这种取舍,值得有意识地做出选择。

这封邮件之外的一切

短信、聊天和电话

短信钓鱼(通过 SMS 进行的钓鱼)、即时通讯应用钓鱼和语音钓鱼完全不在此工具的范围之内。它读取的是邮件源代码。一条短信的截图不包含它所分析的任何结构。

二维码

邮件中的二维码是一张图片,而这里不解码图片。把地址放进图片里的目的,就是让它不再是文字:这会让此工具以及邮件过滤器普遍采用的链接分析失效,并把点击转移到通常不如笔记本电脑安全的手机上。如果一封邮件要求您扫描某个东西,请把那个二维码当作未经检查的链接。

悄无声息的商业电子邮件入侵

一封来自看似可信的地址的简短邮件,要求把一张发票付到一个新的账号上,其中可能没有链接、没有附件、没有仿冒域名,也没有身份验证失败。没有任何结构上的东西可以发现。如果它来自被盗用的真实账户,请参阅第一节。如果它来自上周刚注册的域名,此工具同样无法告诉您:它没有办法查询域名的注册时间,也不去尝试。它能告诉您的是这个域名是否像您认识的某个域名,这是另一个问题,而且只有当攻击者选择了仿冒域名而不是普通名称时才有帮助。

要检测这类攻击,需要分析邮件了什么(催促、资金指示、银行账户信息变更),而这是一种依赖语言的判断。这一版本有意没有包含它:要做好,每种语言都需要母语人士亲自编写,而做得不好的版本会对普通商务邮件作出错误的指控。

存在于邮件之外的攻击手法

这些手法当前正在被使用且十分有效,而且每一种都被设计成让邮件本身看起来平平无奇。邮件只是投递手段,攻击发生在此工具看不到的地方。

ClickFix

邮件会把人引到一个显示假错误的页面(验证码失败、文档无法加载),并指示访问者复制一行文字、自己运行它来解决问题,通常是在终端或“运行”对话框中。受害者亲手安装了恶意软件。没有附件,也没有可供检查的下载,邮件里可能只有一个链接,而当此工具查看那个地址时,它不过就是一个地址。

任何正当网站都绝不会要求您复制并运行一条命令来查看文档或证明您是人类。如果某个页面要求这样做,请关闭它。

设备代码钓鱼

攻击者在真实的身份提供商处发起一次真实的登录,把生成的简短代码发给您,并附上一个听起来合理的理由让您输入。您在真正的网站上进行了真正的身份验证,而这次批准落到了攻击者的会话上。其中没有任何伪造的东西:域名是真的,登录页面是真的,证书也是真的,所以邮件中没有任何可供域名分析或链接分析捕捉的东西。

绝不要输入别人发给您的登录代码。代码是给您面前、由您自己发起的设备使用的。

中间人登录页面

一个代理夹在您和真正的登录页面之间,把您的凭据转交过去,并截获身份提供商随后签发的会话 Cookie。由于它转发的是真实的验证请求,大多数多重身份验证方式都挡不住它。邮件中的链接指向这个代理,所以如果代理的域名是仿冒域名,此工具可能会将其标记;但如果它只是一个普普通通的域名,就没有任何结构上的东西可看。

防御之道不在于检测,而在于通过自己的书签而不是链接访问登录页面,并在可用时使用抗钓鱼的登录方式(通行密钥或硬件密钥)。

实际运行的检查的局限

域名的哪一部分算作“注册域名”

要判断一个身份验证结果是否属于您看到的发件人,就需要知道注册域名在哪里结束:example.co.jp 是注册域名,而 co.jp 不是。现行电子邮件标准通过实时 DNS 查询来确定这一点。此工具做不到这一点,因为它根本不发出任何网络请求,所以改用 Public Suffix List。

两者通常一致。在它们不一致的地方,这里显示的结果可能比接收方邮件服务器算出的结果略严格或略宽松。每个使用了这种方法的结果都会说明这一点,包括完全没有邮件头的结果,因为链接分析同样要比较注册域名。

字符表经过精简,其中一项精简会造成漏检

两个 Unicode 数据文件决定两个名称是否看起来相似:一张是外观相似字符的表,另一张是每个字符属于哪种文字的表。两者都在构建时经过精简,而不是完整打包:浏览器不应为了检查一封邮件而下载好几兆字节的参考数据。但这两项精简的代价并不相同

易混淆字符表按字符范围筛选,只保留可能出现在域名中的码位:6,565 行中保留了 2,201 行。行只会被挑选,从不被改动,而范围之外的字符本来就不可能出现在域名中。

文字表按文字筛选:约 170 种文字中保留了 35 种,即域名注册量有意义的文字,以及被用来冒充拉丁字母的文字。行同样未被改动,但整种文字会被删去,而属于被删去文字的字符会被视为不携带任何信息。这可能导致漏检。它不会导致错误的指控,而这项取舍正是有意选择在这个方向上出错。

这一点以前只写在第三方声明页面上,而那个页面只提供英文,因为许可证文本以原始语言转载。这是产品的局限,而不是许可证声明,所以它应该放在这里,让每位读者都能看到。

品牌比对覆盖最常被冒充的品牌,而非全部

要把发件域名与经常被冒充的品牌的真实域名进行比对,需要一份人工整理的品牌清单,其中要包含这些品牌的所有正当域名。这份清单现已包含在此版本中:52 个品牌、159 个域名,依据 Council of Anti-Phishing Japan 六个月的报告人工整理,每个域名都已与品牌自己公布的页面核对过。

它并不是所有品牌的清单。日本的银行远超一百家,而这份清单只收录了八家。证券公司、保险公司、地区公用事业公司和发卡机构也是如此:被冒充的对象每个月都在轮换,一份追着尾巴跑的清单写好后的下个月就会过时。这些遗漏是有意的决定,并已记录在案。

所以:冒充不在清单上的品牌的邮件,根本不会得到仿冒比对。不是较弱的比对,而是完全没有。下面三项检查只是没有可比对的对象,就像清单出现之前对所有品牌都是如此。某个品牌不在清单上,并不代表判断声称来自它的邮件是真的。

它也不是安全发件人清单。与清单上的某个域名匹配,只说明发件人不是该品牌的仿冒者;它不会屏蔽任何东西,也不会让任何结果变得更干净。这一区别至关重要,因为清单上有四个品牌(一家票务公司、一家快递公司、一个社交网络和一家银行)公开警告说,它们自己的域名正被用于针对它们的攻击。

依赖清单的检查有三项,而不是一项。每一项都把发件域名与品牌的真实域名进行比较,所以都需要真实域名在清单上:

第四项检查由这三项衍生而来:托管在知名服务上的链接,只有在邮件同时看起来在冒充某个品牌时才会被提出,因此它同样只限于清单上的品牌。

不需要清单的检查,无论邮件自称是哪个品牌,都会在每封邮件上运行:同一域名中的文字混用、链接结构、发件人身份、路径和编码。

曾经存在、现已修复的缺陷

使用非拉丁字母的域名在邮件中可以有两种形式:字母本身,或者以 xn-- 开头的全 ASCII 编码。两者是同一个域名。第二种形式才是常见的,因为并非每台邮件服务器都能传送第一种。

2026 年 9 月 15 日之前,此工具只能读取第一种形式。把 xn-- 转换回字母的代码无法工作,而有两项检查读取的正是它的结果:一项发现同一名称中混用了两种文字,另一项发现名称完全用另一种文字写成。于是,同一个仿冒域名以一种方式到达时被报告为有明显的钓鱼迹象,以另一种方式到达时则被报告为未发现任何问题,而第二种方式恰恰是常见的那种。

这也意味着解码后的形式从未被显示过。只有把两种形式并排放在一起,形似字符才看得出来,而此工具当时只显示 xn-- 字符串。

这两个问题都已修复。域名以何种编码到达不再改变结果,而且这一点现在由测试而不是靠小心来保证:一对除编码外完全相同的邮件必须得出相同的判定。

仿冒名称只在发件人自称某人的地方检查

仿冒检查读取的是 FromSenderReply-ToReturn-Path 地址,不读取链接指向的地址。

因此,一封从普通的、身份验证正确的地址发出、但链接指向仿冒域名的邮件,不会被这些检查发现。如果链接的可见文字写的是一个网站而链接通向另一个,它会被发现,这是一项单独的检查,并且会运行。如果链接文字是登录之类的词,而地址只存在于链接本身,它就不会被发现。

把仿冒检查扩展到链接地址,是一项有意推迟的改动,而不是疏忽。如果草率地应用,它会指控普通邮件:一封邮件会正当地链接到许多与发件人毫无关系的地址,对所有这些地址做名称相似度测试,就会对真实的公司作出指控。计划已记录在规格说明中,并且取决于上面的品牌清单。

信誉、注册时长和历史

这里没有任何东西知道一个域名是不是昨天才注册的、是否出现在任何黑名单上、是否有人举报过它。这些都需要查询,而查询正是此工具不做的事。

无法读取的邮件

Outlook .msg 文件是 Microsoft 的容器格式,而不是邮件,因此不会被解析:此工具会识别出它们,并告诉您如何获得可读的副本。一些浏览器有意拒绝解码的字符编码在这里也无法读取;遇到这种情况时,结果会如实说明,而不是给您显示错误的内容。

干净结果的真正含义

它的意思是:在此工具能够对您提供的内容运行的检查中,没有一项发现高风险信号。这确实有用,但并不等同于“这封邮件是安全的”。正因如此,每个结果都会显示哪些方面检查过、哪些没有检查。

此工具是辅助判断的工具。它不是保证,不是过滤器,也不能代替您自己对邮件要求您做什么的判断。