我的 Yahoo 电子邮件帐户是如何用来发送垃圾邮件的

信息安全 垃圾邮件
2021-09-06 13:12:55

我的雅虎电子邮件帐户昨天在美国东部时间下午 6:42 左右发送垃圾邮件(垃圾邮件显示为太平洋夏令时间下午 3:42)。我通过收到几封“失败通知”电子邮件意识到雅虎无法将垃圾邮件发送到某些预期地址。

尽管我想知道如何防止这种事情发生,但我想了解垃圾邮件是如何从我的电子邮件帐户发送的是否其他人访问了我的帐户并使用它来发送垃圾邮件?

  1. 假设他们实际上并没有从我的帐户登录并发送电子邮件,

    • 我想知道垃圾邮件是如何存储在我的“已发送”文件夹中的?

    • 我还检查了我的雅虎帐户的“最近登录活动”,但从前天下午 4 点 47 分到昨天深夜,所有记录的位置和 IP 地址都是我自己的。我想知道其他人怎么可能访问我的帐户并使用它来发送垃圾邮件?

  2. 假设他们确实登录并从我的帐户发送垃圾邮件。

    我想知道他们怎么可能管理它,因为我在垃圾邮件发生之前已经采取了以下步骤?

    • 我原来的密码(p+N4th@y8yUcer4pr6HeyE2ewa2Ebu!e)真的很长,32个字符,有大小写字母、数字和其他类型的字符,是由一些在线随机密码生成器生成的。此外,我还没有与任何其他网站或个人共享我的密码。这样的密码可以猜到吗?

    • 我的操作系统已经是 Ubuntu 12.04。

      我的浏览器是 Firefox 13.0。有一些已安装的 Firefox Extensions (Brief, DownloadHelper, DownThemAll!, FlashGot, Global Menu Bar integration, Google Translator, Greasemonkey, Mason, Session Manager, Ubuntu Firefox Modifications),Plugins (Adobe Reader, DivX Web Player, Google Talk Plugin, Google Talk Plugin Video Accelerator、iTunes Application Detector、QuickTime Plug-in、Shockwave Flash、VLC Multimedia login、Windows Media Player Plug-in)和用户脚本(Google Book Downloader、Google Search -Remove Redirection、Scrub Google Redirect Links)。

      我还使用 ClamTK 扫描我的主分区是否有病毒,但没有发现任何病毒。

    • 我有时会打开垃圾邮件,但从不点击其中的隐藏或非隐藏链接。

    • 补充:我只是在我的 Ubuntu 上运行 rkhunter。的输出./rkhunter -C这里,的输出./rkhunter -c这里他们看起来不错,是吗?

    • 补充:我还将以下两个标头中的每一个都粘贴到geobytes spam locator中,发现垃圾邮件的来源都来自与我的(美国)不同的国家(巴西)的相同 IP 187.41.82.250。这是否意味着垃圾邮件实际上不是从我的电子邮件帐户发送的?


保存在我的“已发送”文件夹中的一封垃圾邮件的标题

From Tim Thu Jun 14 15:42:07 2012
X-YMail-OSG: ivy79oIVM1k8kPIPgi4nfJh2JPdWcnzc7If0UmOfBQtmnkB
 nEmfLnPHJ
Received: from [187.41.82.250] by web162602.mail.bf1.yahoo.com via HTTP; Thu, 14 Jun 2012 15:42:07 PDT
X-Mailer: YahooMailWebService/0.8.118.349524
Message-ID: <1339713727.16968.BPMail_high_noncarrier@web162602.mail.bf1.yahoo.com>
Date: Thu, 14 Jun 2012 15:42:07 -0700 (PDT)
From: Tim <tim@yahoo.com>
Subject: HI
To: bankofamerica@replies.em.bankofamerica.com
Bcc: xxx@hotmail.com, xxx@yahoo.com, 
    xxx@gmail.com, 
MIME-Version: 1.0
Content-Type: text/plain; charset=us-ascii
Content-Length: 71

雅虎未能将垃圾邮件发送到某个预定地址的通知

Sorry, we were unable to deliver your message to the following address.

<bankofamerica@replies.em.bankofamerica.com>:
Remote host said: 550 5.1.1 <bankofamerica@replies.em.bankofamerica.com> User unknown; rejecting [RCPT_TO]

--- Below this line is a copy of the message.

Received: from [98.139.212.148] by nm21.bullet.mail.bf1.yahoo.com with NNFMP; 14 Jun 2012 22:42:08 -0000
Received: from [98.139.212.214] by tm5.bullet.mail.bf1.yahoo.com with NNFMP; 14 Jun 2012 22:42:08 -0000
Received: from [127.0.0.1] by omp1023.mail.bf1.yahoo.com with NNFMP; 14 Jun 2012 22:42:08 -0000
X-Yahoo-Newman-Property: ymail-3
X-Yahoo-Newman-Id: 395299.5507.bm@omp1023.mail.bf1.yahoo.com
Received: (qmail 91992 invoked by uid 60001); 14 Jun 2012 22:42:08 -0000
DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=yahoo.com; s=s1024; t=1339713728; bh=3k5IzdOBwo7Jx0VjjcU11ALbzymfvrJ2SheLqHngG7s=; h=X-YMail-OSG:Received:X-Mailer:Message-ID:Date:From:Subject:To:MIME-Version:Content-Type; b=mk5ksTksAaA1u+2GJaaQoJaClM5AQeOmUn4A9e3xYyJVpER/mKvPB6e5NJlZ2WG1zhOvnrMUHGgqwxMMa7lf3K9tHzGxhbLddTxfM0udgCC2Ws4d7ebgACo2lT/92A9qGxxPIXQCSAEiK8/C7P5rQ6ZAOGOv5xMHuSMY3lUzs9Y=
DomainKey-Signature:a=rsa-sha1; q=dns; c=nofws;
  s=s1024; d=yahoo.com;
  h=X-YMail-OSG:Received:X-Mailer:Message-ID:Date:From:Subject:To:MIME-Version:Content-Type;
  b=enSetbkOfQmTtzS221NeSMw+dVAbV6y4iFhhSye/tdOobEqExxBebaFrFsehnXbU10/kB00lr3EVDJFCcYoJT5Sp9a7bz1r9L3CezVCrqeolUUNSN4R9qjreJCxk3YxcTnm9f//PvAIPDsqadFmZyDXcT5FyUEfiwb0cyERbL90=;
X-YMail-OSG: ivy79oIVM1k8kPIPgi4nfJh2JPdWcnzc7If0UmOfBQtmnkB
nEmfLnPHJ
Received: from [187.41.82.250] by web162602.mail.bf1.yahoo.com via HTTP; Thu, 14 Jun 2012 15:42:07 PDT
X-Mailer: YahooMailWebService/0.8.118.349524
Message-ID: <1339713727.16968.BPMail_high_noncarrier@web162602.mail.bf1.yahoo.com>
Date: Thu, 14 Jun 2012 15:42:07 -0700 (PDT)
From: Tim <tim@yahoo.com>
Subject: HI
To: bankofamerica@replies.em.bankofamerica.com
MIME-Version: 1.0
Content-Type: text/plain; charset=us-ascii
2个回答

有人可以通过多种方式访问​​您的帐户,但在您的情况下,我会说您看起来好像有键盘记录器或机器、机器上的 rootkit 或网络上的脏计算机正在嗅探流量(可能会剥离 SSL)。

我这样说的原因是因为您的密码太长太复杂,它不太可能被某人猜到,更不可能是暴力破解。该帐户上的最后一个登录 IP 是您自己的这一事实也表明该帐户已在您的网络上登录,这将进一步使我怀疑是 root 工具包或恶意后门。

尝试在您的机器上运行rkhunter,看看是否有任何弹出。除此之外,我还会检查您网络上的其他机器是否存在错误。但与此同时,请更改您的雅虎帐户密码以防止进一步的垃圾邮件。

查看电子邮件,线路

X-Mailer: YahooMailWebService/0.8.118.349524

突出可能很重要。也就是说,他们似乎没有使用常规登录到 webmail,而是使用Yahoo 的 Mail Web Service API来访问您的帐户(也就是说,您向第三方应用程序提供了 OAuth 令牌来访问您的帐户)。您是否授予任何应用程序(例如,移动设备上的 iOS/android 应用程序)或网站以任何形式访问您的电子邮件帐户?

我不经常使用 yahoo 邮件(只有幻想体育的帐户),我想检查一下您在正常发送的电子邮件中是否从未看到该行(例如,当您使用网络邮件时)。我会检查您的帐户设置(管理应用程序和网站连接 - 我认为这是正确的设置),并检查您是否没有授予任何网站/应用程序第三方访问您帐户的权限(包括发送邮件的能力)。 (显然这是从雅虎发送网络邮件的正常标头。)

检查您的网络浏览器上是否安装了任何恶意浏览器扩展程序(可以访问您的所有信息并且可能会窃取登录信息的那种)。

由于您正在使用大量的 Firefox 用户脚本/插件/扩展,其中之一可能很容易窃取您的密码。基本上,如果扩展程序有权在该页面上加载,则您安装的浏览器扩展程序/用户脚本可以对任何网页执行任何操作。读取会话 cookie,查看在密码字段中输入了什么文本,甚至将信息发送回攻击者控制的服务器等。找到您的扩展程序 ( ~/.mozilla/firefox/[random chars].default/extensions/) 和用户脚本目录,并尝试从鲜为人知的来源查看可疑行为的源代码。*.xpi 只是 zip 文件;打开它们(以及任何包含的 jar - 也只是一个 zip)并浏览源代码。在应用程序中搜索password/ passwd/等yahoo与登录应用程序无关的内容。