钓鱼邮件你现在不点开也有危险了!!!

ZimReaper 攻击证明:不点链接、不下载附件,仅仅打开预览邮件也可能中招。了解新型钓鱼攻击原理,以及 M365 Exchange Online 如何提供深层防护。

钓鱼邮件你现在不点开也有危险了!!!

你以为不点链接就安全?ZimReaper 告诉你:看见就够了

“这封邮件看起来有点奇怪,但先别点链接——安全培训不是一直在说:不点可疑链接、不下载附件吗?”

这段话可能是大多数企业员工面对可疑邮件的本能反应。但它有一个致命的盲区。

如果看了邮件本身就已经中招了呢?

这不是科幻设定。2025年7月,多国政府机构联合发布安全通报,曝光了一组代号为 ZimReaper 的攻击行动。攻击者不需要收件人点击任何链接,也不需要下载附件——只需在 Webmail 里打开或预览邮件,恶意代码就会自动执行。

钓鱼邮件新型攻击对比示意图:传统点击与ZimReaper零点击

传统高手的三层防线,一层都没拦住

安全团队过去教用户的”三板斧”是这样的:

  1. 不点链接 → 防钓鱼页面
  2. 不下载附件 → 防恶意软件
  3. 开启 2FA / MFA → 防账号失陷

ZimReaper 的可怕之处在于:这三道防线在它面前同时失效。

用户没有点击链接——恶意代码就在邮件正文里。 用户没有打开附件——攻击面就是邮件正文本身。 用户通过了 2FA——攻击代码是在已认证的会话内部运行的。

2FA 不是被绕过,而是被绕在身后。

ZimReaper 到底做了什么?

简单来说,这是一颗藏在那封看起来很正常的邮件里的”定时炸弹”。

攻击者利用了 Zimbra Collaboration Suite(一套广泛使用的开源邮件服务器)中的存储型 XSS 漏洞(CVE-2025-66376)。他们精心构造了一封包含恶意 HTML 代码的邮件。当邮件服务器清洗这些代码时,安全组件删除了它认为危险的片段——但删除动作本身把剩余碎片重新组合成了可执行的恶意标签。

用最通俗的话说:

安全卫士把炸弹拆成了零件以为安全了,可这些零件在它离开后又自己拼了回去。

最终,用户看到的是一封正常格式的工作邮件(合作邀请、会议确认、新闻摘要),而浏览器的渲染引擎已经在背后执行了攻击者的代码。

代码跑在 2FA 之后,什么都拿得到

如果只是在浏览器里弹个框,那也没那么可怕。但 ZimReaper 做的事情远比这危险。

因为代码已经在用户登录后的浏览器会话里运行,它可以直接调用邮箱系统提供的正常功能:

  • 读取当前会话的 CSRF token,绕过身份校验
  • 获取 2FA 恢复码(scratch codes)
  • 创建一个应用专用密码——这相当于在已经有锁的门上再配了一把永远不会过期的钥匙
  • 遍历企业通讯录(Global Address List)
  • 搜索并打包过去 90 天的邮件,发送到攻击者服务器

注意最后这一点:近 90 天的邮件。

对企业和组织来说,这不只是一个数据泄露。邮件里包含的不只是信息,而是组织内部的关系网络、正在进行的项目、决策流程、客户沟通——这些一旦被拿走,攻击者就能伪装成任何人的身份继续发起下一轮攻击。

对普通员工意味着什么?

你可能想问:”这跟我有什么关系?我们公司又没用 Zimbra。”

这里有三个需要知道的事实:

第一,这不是个案,是趋势。

ZimReaper 展示的攻击路径——利用邮件渲染引擎执行代码——不是孤立事件。任何有 Webmail 界面的邮件系统,如果对 HTML 邮件的渲染处理不当,都可能存在类似风险。这种攻击模式一旦被验证有效,其他邮件系统的变种迟早会出现。

第二,安全培训的盲区被暴露了。

过去十年,企业在安全培训上投入了大量资源,核心信息是”不要点击可疑链接”。ZimReaper 证明了:点击不是唯一的风险入口。 如果一封邮件在渲染阶段就能执行代码,那么让员工”不要点击”已经远远不够。

第三,邮件系统不是通信工具,它是组织的中枢神经。

邮箱连着通讯录、日历、文件共享、协作平台。失陷一个邮箱账号,攻击者获得的不仅是一堆往来信件,还有进入组织的跳板——接下来的钓鱼邮件将来自”同事”的账号,更难识别。

深层防护:从”别点链接”到”别让坏信进来”

既然”看见”也可能中招,防护思路就必须升级了。

第一层:邮件系统本身的安全加固

  • 及时更新补丁。CVE-2025-66376 在2025年11月已有修复版本。但很多组织并没有及时升级。
  • 禁用不必要的 HTML 邮件渲染功能。对只需要文本邮件的场景,强制纯文本模式。
  • 加强邮件系统的内容清洗机制,防止类似”删除碎片后重组”的绕过模式。

第二层:邮件安全网关

  • 部署邮件安全网关,在邮件到达用户收件箱之前做深度检测。
  • 基于行为分析识别可疑的邮件格式,不仅仅是基于签名匹配。
  • 检测异常的 DNS 查询模式、异常的外部 POST 请求——ZimReaper 通过这些通道外传数据。

第三层:检测与响应

  • 关注异常的应用专用密码创建(ZimReaper 会创建名为 “ZimbraWeb” 的应用密码)。
  • 监控异常的批量邮件导出行为。
  • 审计通讯录的遍历查询。

用 M365 Exchange Online 会不会更好?

这个问题很实在。Zimbra 是开源邮件服务器的代表,灵活性高但安全运维责任完全在用户自己手里。M365 Exchange Online 是云原生的邮件服务,两者的安全模型有本质区别。

微软做了什么?

1. Exchange Online Protection (EOP)

EOP 是微软内置在 Exchange Online 中的邮件安全层,它在邮件到达用户收件箱之前完成多层检测:

  • 反恶意软件引擎:多个引擎并行扫描,实时更新签名
  • 反垃圾邮件过滤:基于发件人信誉、邮件内容特征、行为模式进行过滤
  • 连接过滤:对发件服务器 IP 做信誉评分,对已知恶意来源直接拒绝
  • 零小时自动清除 (ZAP):如果某封邮件在投递后被发现是恶意,自动从所有收件箱中撤回

2. 针对 XSS 和内容渲染的防护

微软对 HTML 邮件的处理比传统自建系统更严格:

  • 安全链接 (Safe Links):即使邮件正文中的 URL 不直接可点击,也会在后台进行扫描和重写
  • 安全附件 (Safe Attachments):在沙箱中打开附件,观察行为
  • 邮件渲染净化:Exchange Online 在渲染 HTML 邮件时做了更严格的清洗,减少了存储型 XSS 的利用面

3. 身份与访问安全

  • 条件访问 (Conditional Access):根据登录地点、设备状态、风险信号动态要求 MFA 或阻止访问
  • MFA 强制策略:可以做到对所有用户强制 MFA
  • 应用密码管理:管理员可以查看和撤销所有应用专用密码,不受用户操作限制

自建邮件 vs Exchange Online:安全能力对比

安全维度自建 Zimbra / Exchange on-premM365 Exchange Online
补丁更新自己运维,常有延迟微软自动更新
防垃圾/钓鱼依赖第三方网关EOP 内置多层过滤
HTML 渲染防护自建清洗器,容易被绕过微软持续更新的清洗引擎
零日漏洞响应等待厂商发布补丁微软安全响应中心实时防护
数据外传检测需自建 SIEM 规则Microsoft 365 Defender 联动
身份安全需额外部署 MFA 方案内置条件访问 + MFA
安全运营需要专职安全团队MS 365 Defender 统一监控

但迁移不是终点

需要说清楚:从自建邮件迁移到 Exchange Online 不是一劳永逸的解决方案。

即使是 Exchange Online 的用户,依然需要做好这些事:

  • 确保 EOP 策略正确配置(默认策略往往过于宽松)
  • 启用条件访问策略,不依赖用户的自觉性来使用 MFA
  • 开启审计日志,让事后排查可追踪
  • 对员工做适配云邮件的安全意识培训

当”别点链接”只剩半句话

回到最初的问题。

ZimReaper 向我们展示了一个新的安全现实:邮件正文不再是”内容”,它可以是代码。

安全培训如果还停留在”不要点可疑链接”这句话上,后半句已经丢了。

真正的回答是:别让邮件有机会执行恶意代码。 这不是靠员工小心能做到的,而是靠邮件系统本身的安全设计、云原生安全服务的多层防护,以及持续的安全运营。

你的组织准备好了吗?

如果你是 IT 负责人或企业决策者,可以做一个简单的自检:

  1. 你们在用自建邮件系统还是云邮件? 如果是自建,补丁更新频率是多久?
  2. 你们的邮件安全网关是否检测邮件正文中嵌入的恶意代码?
  3. MFA / 2FA 开通了百分之多少的员工?
  4. 如果今天有人在邮箱里创建了一个应用专用密码,你能在多久后发现?
  5. 迁移到 Exchange Online 是否已经在路线图上?

DELine 能为你的邮件安全做什么?

DELine(帝联科技)作为微软合作伙伴,提供从邮件安全评估到全面防护落地的一站式服务:

  • 邮件安全现状评估:评估现有邮件系统的补丁状态、配置风险、安全策略
  • M365 Exchange Online 迁移落地:从自建邮件系统平滑迁移到 Exchange Online,配置 EOP 策略、条件访问、审计日志
  • 邮件安全加固:无论使用什么邮件系统,提供安全加固方案和安全运营建议
  • 安全运维托管:持续监控邮件安全态势,及时发现异常活动

需要了解你的邮件系统现在的风险等级?联系我们(https://www.de-line.net/contact-us/)预约一次免费邮件安全体检。