这封钓鱼邮件通过了所有安全认证:Amazon SES 被武器化,你收到的 Docusign 通知可能是陷阱

· 2026-06-24 09:20 · 2 阅读

原创 大兵说安全 2026-06-24 09:20 河南

这封钓鱼邮件通过了所有安全认证:Amazon SES 被武器化,你收到的 Docusign 通知可能是陷阱。

最危险的钓鱼邮件,长着一张"合法"的脸。

 卡巴斯基专家发现,攻击者正在大规模滥用亚马逊云邮件服务 Amazon SES 发送钓鱼邮件——这些邮件通过 SPF、DKIM、DMARC 三重认证,技术上无可挑剔。


发生了什么?

2026年1月起,卡巴斯基监测到利用 Amazon Simple Email Service(SES) 实施钓鱼攻击的活动大幅增加,并在整个Q1持续活跃。与传统的"山寨域名发件"不同,这些攻击的狡猾之处在于:

攻击者使用的是亚马逊自己的合法邮件基础设施。

这意味着:

  • 邮件通过 SPF、DKIM、DMARC 认证——所有标准安全检查都是绿灯

  • Message-ID 头中包含 .amazonses.com ——服务器认可这是来自 AWS 的"自己人"

  • 发件 IP 不会被列入信誉黑名单 —— 因为那是亚马逊的 IP

  • 链接域名看起来是 amazonaws.com —— 用户毫无戒心

一句话总结:

 你邮箱的每一道防线都告诉你这封邮件是安全的,但它实际上是钓鱼邮件。


攻击者如何获得 Amazon SES 权限?

答案令人警醒:IAM 访问密钥泄露。

开发者在以下位置无意中暴露了 AWS 密钥

  • GitHub 公开仓库

     —— 最经典的泄露源

  • ENV 环境变量文件

     —— .env 文件被误提交

  • Docker 镜像

     —— 密钥被打包进容器

  • 配置备份

     —— 备份文件未加密

  • S3 存储桶

     —— 公开访问权限的桶里存着密钥

攻击者使用 TruffleHog 等开源工具自动扫描这些泄露源,获取 IAM 密钥后验证权限和发送配额,随后开始大规模群发钓鱼邮件。

Amazon SES 钓鱼攻击封面


真实攻击案例

案例一:伪造 Docusign 电子签章通知

  • 受害者收到一封看似来自 Docusign 的邮件,要求"审阅并签署文件"

  • 邮件标题、排版、品牌元素都高度逼真

  • 点击链接后跳转到 amazonaws.com 域名下的表单页面

  • 任何输入的信息直接落入攻击者手中

案例二:BEC 商业邮件诈骗 —— 伪造内部对话

这是一起更高级的攻击:

  • 财务部门收到一封"来自同事"的邮件,内容包含一段与供应商关于未付发票的完整邮件对话记录

  • 附件 PDF 没有恶意链接或二维码,只有付款信息和证明文件

  • 整段对话是完全伪造的 —— 攻击者手工编排了逼真的往来邮件

  • 目标:诱导财务人员向攻击者账户转账

这种手法利用了"内部转发对话"的心理信任——人们天然认为转发邮件比直接邮件更可信。

Amazon SES 攻击流程

Amazon SES 钓鱼攻击链:密钥泄露 → 权限获取 → 大规模群发 → 钓鱼/ BEC 诈骗


防护建议

企业侧:守住 IAM 密钥

  • 最小权限原则

     —— 根据实际需要分配权限,不过度授权

  • 用 IAM Role 替代 Access Key

     —— Role 可分配给多用户,更安全

  • 强制 MFA 多因素认证

     —— 老生常谈但永远有效

  • IP 白名单访问限制

     —— 限定可调用 SES 的 IP 范围

  • 自动密钥轮换 + 定期安全审计

     —— 不让旧密钥"长命百岁"

  • 使用 AWS KMS 加密管理密钥

     —— 集中加密管控

用户侧:看邮件不能只看发件人

  • 不要仅凭"发件人"字段判断邮件真伪

     —— 来自合法 SES 的钓鱼邮件发件人完全正常

  • 收到意外文件?换个渠道确认。

     —— 比如微信、电话,不是回复同一封邮件

  • 仔细检查链接实际指向

     —— amazonaws.com 后面可能藏着钓鱼页面

  • 部署企业邮件安全方案

     —— 多一层专业防护


小编说

这次 Amazon SES 滥用攻击揭示了一个令人不安的趋势:攻击者正在系统性地"寄生"在合法云基础设施上。这不仅是技术对抗,更是对安全认知的挑战——当每一封钓鱼邮件都披着合法的外衣,我们还能相信什么?

答案是:不要相信任何单一信号。 发件人、域名、认证协议都可以被武器化。唯一的防线,是多渠道验证 + 安全意识 + 技术防护 的组合拳。


你最近收到过可疑的电子签章通知吗?收到"内部转发"的付款请求时会先核实吗?

欢迎在评论区聊聊你的经历。如果你觉得这篇文章有价值,点个「在看」,让更多同事和朋友提高警惕。


原文来源:Securelist(卡巴斯基威胁研究博客)
原文链接:https://securelist.com/amazon-ses-phishing-and-bec-attacks/119623/
原作者:Roman Dedenok(卡巴斯基 Spam & Phishing 团队)
发布日期:2026年5月4日


阅读原文

跳转微信打开