
电子邮件不仅仅是沟通工具,或是另一个在线账户。无论是在个人生活还是工作生活中,它都掌握着关键:甚至可能有重置其他账户密码和身份验证的机制。电子邮件账户也是密码重置链接的来源,账户提醒被存储,预订确认,发票提交,身份核查开始。
因此,收件箱可能包含多年详细的信息,包括你拥有什么、使用哪些服务、去哪里、信任谁以及如何联系其他账户。
这也是为什么它也是网络犯罪分子的重点目标……如果你想保护你的个人或企业账户和数据,安全必须从你的收件箱开始。
为什么攻击者喜欢访问收件箱
攻击者会盯上你的收件箱,因为这能让他们对你的数字生活拥有筹码。通过访问您的电子邮件账户,他们可以重置您在多个账户上的密码——可能拦截银行、社交媒体、云存储或其他在线服务提供商发送的一次性密码。
他们也可能试图保持隐藏,设置自动转发规则,这样即使你认为眼前的问题已经解决,他们仍能继续接收你的消息。换句话说,即使你重置密码,他们也会收到重置码。还有人可能滥用访问令牌、连接的应用或活跃会话来保持立足点。
黑客可能访问您的照片进行潜在勒索,并窃听您的通信。这可能为一封令人信服的钓鱼邮件奠定基础,冒充你与的可信机构互动。它可能会要求支付资金、支付费用,或提供更多个人信息以实施身份欺诈。他们掌握的信息越多(例如账户详情),钓鱼攻击就越有说服力。
总体来说,钓鱼作为一种急性威胁显然不会消失。恰恰相反:ESET遥测显示,2025年下半年恶意邮件数量比前六个月增长了36%。
图1。2025年恶意邮件检测趋势(来源:ESET威胁报告H2 2025) 图2。顶级恶意邮件附件类型(来源:ESET 威胁报告 H2 2025)
对你的工作生活的影响可能更糟。黑客可以通过访问您的企业邮箱账户,打开云应用、访问共享盘、窥探CRM、财务和人力资源系统,窃听您与同事和客户的消息,并获取客户数据。
针对企业邮箱的钓鱼攻击通常是更大规模数据泄露、勒索/勒索软件或间谍攻击的第一阶段。根据英国政府的最新统计,过去一年网络攻击最常见的形式是钓鱼(38%),其次是“冒充组织的人”(12%)。

保护你的收件箱变得越来越困难
电子邮件对攻击者依然具有吸引力,因为它处于技术、身份和人类信任的交汇点。网络钓鱼攻击的目标可以说是安全链中最薄弱的环节:人类。我们每天都在时间压力下使用电子邮件——接收发票、送货更新、人力资源通知、客户请求、密码重置、会议邀请和安全提醒。许多消息要求我们点击、批准、下载、回复或付款。攻击者利用这种惯例,因为即使是谨慎的用户也可能犯错,当消息看似来自熟悉的发件人、在繁忙时刻或带有紧迫感时。利用冒充和社交工程技术,黑客成功的可能性更高。
据Verizon统计,去年62%的泄露事件中存在人为因素,社会工程学是第三常见的泄露模式,占所有泄露事件的16%。坏人总是想出新办法骗你。报告指出,移动钓鱼模拟中“成功”点击率的中位数比电子邮件高出40%。
他们还在使用更复杂的工具来提高电子邮件钓鱼活动的成功率。生成式人工智能(GenAI)可以帮助威胁行为者以无瑕疵的语法和拼写方式编写和扩展钓鱼信息。
一个例子:BEC
有史以来最严重且代价最高的网络攻击之一,都是从一次收件箱被攻破开始的。包括:
- Facebook和Google:这对科技组合被黑客骗取了估计超过1.2亿美元的资金,原因是一名黑客向他们发送了假发票,冒充合法供应商并包含伪造文件。
- 亚特兰大儿童医疗中心:在一家建筑公司公开宣布被指定为医院新建筑项目的总承包商后,机智的诈骗者冒充建筑商发来付款请求。据称,他们伪造了该公司的信头和电子邮件地址,邮件声称来自其首席财务官。
- 克雷兰银行:这家克里特银行因一名员工被骗将资金汇入由诈骗者控制的银行账户,损失超过7500万美元。据报道,诈骗者劫持了一位高级主管的邮箱账户,随后冒充该公司的CEO。
保护您的收件箱
如果你是家庭用户,务必为每个账户使用强而独特的密码或密码短语,并将其存储在信誉良好的密码管理器中。或者,可以使用无密码的方法,比如通行密钥。无论如何,务必开启多因素认证——如今几乎总是可用的。保持恢复选项的最新,确保攻击者无法使用旧电话号码或遗忘的备份邮箱重新获取访问权限。
偶尔检查一下你的邮件设置也很重要。注意不熟悉的转发规则、奇怪的过滤器、陌生的连接应用或设备。如果您的收件箱被入侵,请更改密码,撤销可疑会话,检查恢复详情,并检查消息是否在您不知情的情况下被转发。
其他安全最佳实践包括:
- 要警惕钓鱼。对任何未经请求的邮件都要谨慎对待。将鼠标悬停在发件人姓名上以检查是否匹配。检查发送者域名的拼写是否有错别字。不要点击任何链接或打开未经请求的邮件附件。如有需要,请单独与寄件方确认。
- 不要批准任何你没触发的设备代码或多重身份验证(比如手机上的),因为可能是黑客在碰运气。
- 确保你的恢复选项清晰且最新。
- 如果你是员工,任何紧急的电汇请求都要谨慎对待,即使看起来像是来自你的CEO或IT部门。请向同事或通过单独渠道核实。
- 认真对待员工安全意识培训,注意欺诈者最新的钓鱼手法和手段。
- 使用可信赖供应商的全面安全解决方案,保护你免受恶意软件和可疑信息的侵害。
几乎所有人都使用电子邮件。这使得它成为黑客的常青目标。但并非所有人的收件箱都必须曝光。采取适当的预防措施,最大化保持网络安全的机会。


