冒充 Postmaster 窃取企业邮箱凭证
— 事件复盘与技术分析 —

近日,某企业员工收到一封伪装成邮件系统管理员(Postmaster)的定向钓鱼邮件。邮件声称收件人邮箱密码即将过期,诱导用户点击恶意链接进入伪造的邮件登录页面,意图窃取企业邮箱凭证。
该攻击涉及至少两个已被攻陷的境外 WordPress 正规网站,邮件通过合法邮件服务商中继投递。攻击者精心选择了攻击路径和话术,技术层面具备较强的逃避能力,是一起典型的凭证窃取型定向钓鱼攻击,值得深入复盘分析。
| 关键字段 | 内容 | 分析 |
|---|---|---|
| 显示发件人 | Postmaster | 冒充邮件管理员,增加可信度 |
| 真实发件域 | transoceango.com | 非目标企业域名,发件源不可信 |
| Return-Path | op06@transoceango.com | 反弹地址与发件域一致 |
| 邮件客户端 | Foxmail 7.2.23.116[cn] | 中文版邮件客户端,针对性本地化伪装 |
| 编码 | GB2312(简体中文) | 全中文编码,与中文收件人匹配 |
关键发现:攻击者使用 transoceango.com 域名通过国内某家企业邮箱中继发送。该域名配置了标准 SPF 记录(v=spf1 include:spf.mxhichina.com -all),发件源 IP 属于国内某家企业出站段,SPF 验证能够通过,这是该邮件能绕过基础身份验证层的核心原因。
攻击者使用至少两个已被攻陷的 WordPress 正规网站托管钓鱼页面:
站点 A:floristeriamoderna.com(西班牙花店)
| 维度 | 详情 |
|---|---|
| IP 归属 | 162.241.61.208(美国,GoDaddy 托管) |
| 失陷路径 | /wp-content/plugins/xampin/dcxss/Oxyde-China/index.html |
| 页面状态 | 仿冒邮箱登录页面,可正常访问 |
站点 B:mail.telasguara.com.br(巴西网站 — 模板源站)
| 维度 | 详情 |
|---|---|
| 失陷路径 | /wp-includes/hyt/Oxyde-China/index.html |
| 关键特征 | URL 含 #[[-Email-]] 占位符,批量发送工具自动替换收件人邮箱 |
两个托管站点均为 WordPress 建站,目录名 xampin / dcxss / hyt 均非官方插件,三级目录名 Oxyde-China 暗示攻击者可能与特定中文钓鱼团伙有关联。
访问钓鱼链接后的页面特征:

这是一个典型的凭证窃取型钓鱼页面(Credential Phishing),无额外 payload,专注窃取邮箱账号密码。
| 手法 | 具体实现 | 心理诱导原理 |
|---|---|---|
| 权威冒充 | 发件人显示 "Postmaster" | 利用对系统管理员的天然信任 |
| 制造紧迫感 | "密码今天到期"+精确时间戳 | 时间压力抑制理性判断 |
| 降低抗拒 | "使用相同的密码"(非要求修改) | 降低操作门槛,减少抵触 |
| 威胁后果 | "邮件可能无法送达" | 制造对业务中断的恐惧 |
| 预填充信任 | URL 参数自动填入邮箱 | 让用户以为页面已"认识"自己 |
| 低调伪装 | 主题使用"简报" | 中性名称,避免触发警惕 |
技术的漏洞需要人来弥补,人的盲区需要技术来覆盖。在本次攻击中,技术防护层面存在多个盲点叠加,此时人的判断力成为最后一道防线。以下从"人机协同"的角度提出防御建议:
模拟钓鱼演练是提高员工安全意识的黄金标准方法。通过定期、不定期的模拟钓鱼测试,可以在安全的环境中训练员工识别钓鱼邮件的能力,效果远优于传统的安全培训PPT。
模拟钓鱼演练的核心价值:
演练场景建议(基于本次攻击特征):
| 维度 | 详情 |
|---|---|
| 攻击类型 | 定向凭证窃取钓鱼(Spear-Phishing) |
| 冒充对象 | 邮件系统管理员(Postmaster) |
| 目标资产 | 企业员工邮箱账号密码 |
| 钓鱼托管 | ≥2 个境外 WordPress 正规网站被攻陷后植入 |
| 投递路径 | 攻击者域名(SPF合规)→ 阿里云企业邮箱 → 目标企业 |
| 技术难度 | 中等(需攻破 WordPress + 配置邮件中继) |
| 本地化程度 | 高(中文编码/话术/Foxmail 特征) |
| 攻击者特征 | Oxyde-China 目录名,疑与特定中文钓鱼团伙关联 |
短期(1-3月):
长期(持续):