钓鱼邮件你现在不点开也有危险了!!!
你以为不点链接就安全?ZimReaper 告诉你:看见就够了
“这封邮件看起来有点奇怪,但先别点链接——安全培训不是一直在说:不点可疑链接、不下载附件吗?”
这段话可能是大多数企业员工面对可疑邮件的本能反应。但它有一个致命的盲区。
如果看了邮件本身就已经中招了呢?
这不是科幻设定。2025年7月,多国政府机构联合发布安全通报,曝光了一组代号为 ZimReaper 的攻击行动。攻击者不需要收件人点击任何链接,也不需要下载附件——只需在 Webmail 里打开或预览邮件,恶意代码就会自动执行。

传统高手的三层防线,一层都没拦住
安全团队过去教用户的”三板斧”是这样的:
- 不点链接 → 防钓鱼页面
- 不下载附件 → 防恶意软件
- 开启 2FA / MFA → 防账号失陷
ZimReaper 的可怕之处在于:这三道防线在它面前同时失效。
用户没有点击链接——恶意代码就在邮件正文里。 用户没有打开附件——攻击面就是邮件正文本身。 用户通过了 2FA——攻击代码是在已认证的会话内部运行的。
2FA 不是被绕过,而是被绕在身后。
ZimReaper 到底做了什么?
简单来说,这是一颗藏在那封看起来很正常的邮件里的”定时炸弹”。
攻击者利用了 Zimbra Collaboration Suite(一套广泛使用的开源邮件服务器)中的存储型 XSS 漏洞(CVE-2025-66376)。他们精心构造了一封包含恶意 HTML 代码的邮件。当邮件服务器清洗这些代码时,安全组件删除了它认为危险的片段——但删除动作本身把剩余碎片重新组合成了可执行的恶意标签。
用最通俗的话说:
安全卫士把炸弹拆成了零件以为安全了,可这些零件在它离开后又自己拼了回去。
最终,用户看到的是一封正常格式的工作邮件(合作邀请、会议确认、新闻摘要),而浏览器的渲染引擎已经在背后执行了攻击者的代码。
代码跑在 2FA 之后,什么都拿得到
如果只是在浏览器里弹个框,那也没那么可怕。但 ZimReaper 做的事情远比这危险。
因为代码已经在用户登录后的浏览器会话里运行,它可以直接调用邮箱系统提供的正常功能:
- 读取当前会话的 CSRF token,绕过身份校验
- 获取 2FA 恢复码(scratch codes)
- 创建一个应用专用密码——这相当于在已经有锁的门上再配了一把永远不会过期的钥匙
- 遍历企业通讯录(Global Address List)
- 搜索并打包过去 90 天的邮件,发送到攻击者服务器
注意最后这一点:近 90 天的邮件。
对企业和组织来说,这不只是一个数据泄露。邮件里包含的不只是信息,而是组织内部的关系网络、正在进行的项目、决策流程、客户沟通——这些一旦被拿走,攻击者就能伪装成任何人的身份继续发起下一轮攻击。
对普通员工意味着什么?
你可能想问:”这跟我有什么关系?我们公司又没用 Zimbra。”
这里有三个需要知道的事实:
第一,这不是个案,是趋势。
ZimReaper 展示的攻击路径——利用邮件渲染引擎执行代码——不是孤立事件。任何有 Webmail 界面的邮件系统,如果对 HTML 邮件的渲染处理不当,都可能存在类似风险。这种攻击模式一旦被验证有效,其他邮件系统的变种迟早会出现。
第二,安全培训的盲区被暴露了。
过去十年,企业在安全培训上投入了大量资源,核心信息是”不要点击可疑链接”。ZimReaper 证明了:点击不是唯一的风险入口。 如果一封邮件在渲染阶段就能执行代码,那么让员工”不要点击”已经远远不够。
第三,邮件系统不是通信工具,它是组织的中枢神经。
邮箱连着通讯录、日历、文件共享、协作平台。失陷一个邮箱账号,攻击者获得的不仅是一堆往来信件,还有进入组织的跳板——接下来的钓鱼邮件将来自”同事”的账号,更难识别。
深层防护:从”别点链接”到”别让坏信进来”
既然”看见”也可能中招,防护思路就必须升级了。
第一层:邮件系统本身的安全加固
- 及时更新补丁。CVE-2025-66376 在2025年11月已有修复版本。但很多组织并没有及时升级。
- 禁用不必要的 HTML 邮件渲染功能。对只需要文本邮件的场景,强制纯文本模式。
- 加强邮件系统的内容清洗机制,防止类似”删除碎片后重组”的绕过模式。
第二层:邮件安全网关
- 部署邮件安全网关,在邮件到达用户收件箱之前做深度检测。
- 基于行为分析识别可疑的邮件格式,不仅仅是基于签名匹配。
- 检测异常的 DNS 查询模式、异常的外部 POST 请求——ZimReaper 通过这些通道外传数据。
第三层:检测与响应
- 关注异常的应用专用密码创建(ZimReaper 会创建名为 “ZimbraWeb” 的应用密码)。
- 监控异常的批量邮件导出行为。
- 审计通讯录的遍历查询。
用 M365 Exchange Online 会不会更好?
这个问题很实在。Zimbra 是开源邮件服务器的代表,灵活性高但安全运维责任完全在用户自己手里。M365 Exchange Online 是云原生的邮件服务,两者的安全模型有本质区别。
微软做了什么?
1. Exchange Online Protection (EOP)
EOP 是微软内置在 Exchange Online 中的邮件安全层,它在邮件到达用户收件箱之前完成多层检测:
- 反恶意软件引擎:多个引擎并行扫描,实时更新签名
- 反垃圾邮件过滤:基于发件人信誉、邮件内容特征、行为模式进行过滤
- 连接过滤:对发件服务器 IP 做信誉评分,对已知恶意来源直接拒绝
- 零小时自动清除 (ZAP):如果某封邮件在投递后被发现是恶意,自动从所有收件箱中撤回
2. 针对 XSS 和内容渲染的防护
微软对 HTML 邮件的处理比传统自建系统更严格:
- 安全链接 (Safe Links):即使邮件正文中的 URL 不直接可点击,也会在后台进行扫描和重写
- 安全附件 (Safe Attachments):在沙箱中打开附件,观察行为
- 邮件渲染净化:Exchange Online 在渲染 HTML 邮件时做了更严格的清洗,减少了存储型 XSS 的利用面
3. 身份与访问安全
- 条件访问 (Conditional Access):根据登录地点、设备状态、风险信号动态要求 MFA 或阻止访问
- MFA 强制策略:可以做到对所有用户强制 MFA
- 应用密码管理:管理员可以查看和撤销所有应用专用密码,不受用户操作限制
自建邮件 vs Exchange Online:安全能力对比
| 安全维度 | 自建 Zimbra / Exchange on-prem | M365 Exchange Online |
|---|---|---|
| 补丁更新 | 自己运维,常有延迟 | 微软自动更新 |
| 防垃圾/钓鱼 | 依赖第三方网关 | EOP 内置多层过滤 |
| HTML 渲染防护 | 自建清洗器,容易被绕过 | 微软持续更新的清洗引擎 |
| 零日漏洞响应 | 等待厂商发布补丁 | 微软安全响应中心实时防护 |
| 数据外传检测 | 需自建 SIEM 规则 | Microsoft 365 Defender 联动 |
| 身份安全 | 需额外部署 MFA 方案 | 内置条件访问 + MFA |
| 安全运营 | 需要专职安全团队 | MS 365 Defender 统一监控 |
但迁移不是终点
需要说清楚:从自建邮件迁移到 Exchange Online 不是一劳永逸的解决方案。
即使是 Exchange Online 的用户,依然需要做好这些事:
- 确保 EOP 策略正确配置(默认策略往往过于宽松)
- 启用条件访问策略,不依赖用户的自觉性来使用 MFA
- 开启审计日志,让事后排查可追踪
- 对员工做适配云邮件的安全意识培训
当”别点链接”只剩半句话
回到最初的问题。
ZimReaper 向我们展示了一个新的安全现实:邮件正文不再是”内容”,它可以是代码。
安全培训如果还停留在”不要点可疑链接”这句话上,后半句已经丢了。
真正的回答是:别让邮件有机会执行恶意代码。 这不是靠员工小心能做到的,而是靠邮件系统本身的安全设计、云原生安全服务的多层防护,以及持续的安全运营。
你的组织准备好了吗?
如果你是 IT 负责人或企业决策者,可以做一个简单的自检:
- 你们在用自建邮件系统还是云邮件? 如果是自建,补丁更新频率是多久?
- 你们的邮件安全网关是否检测邮件正文中嵌入的恶意代码?
- MFA / 2FA 开通了百分之多少的员工?
- 如果今天有人在邮箱里创建了一个应用专用密码,你能在多久后发现?
- 迁移到 Exchange Online 是否已经在路线图上?
DELine 能为你的邮件安全做什么?
DELine(帝联科技)作为微软合作伙伴,提供从邮件安全评估到全面防护落地的一站式服务:
- 邮件安全现状评估:评估现有邮件系统的补丁状态、配置风险、安全策略
- M365 Exchange Online 迁移落地:从自建邮件系统平滑迁移到 Exchange Online,配置 EOP 策略、条件访问、审计日志
- 邮件安全加固:无论使用什么邮件系统,提供安全加固方案和安全运营建议
- 安全运维托管:持续监控邮件安全态势,及时发现异常活动
需要了解你的邮件系统现在的风险等级?联系我们(https://www.de-line.net/contact-us/)预约一次免费邮件安全体检。




