邮箱里突然收到一堆自己没发过的退信是不是被盗号了

问题

一上班发现收件箱堆了几十封退信(Mail Delivery Failed、Undelivered Mail Returned),退的都是各种乱七八糟的陌生地址,我根本没给这些人发过邮件。是不是我的邮箱被盗了?要不要赶紧改密码?

先别慌:多半不是被盗

这个现象叫 Backscatter(退信式垃圾邮件):垃圾邮件发送者把你的邮箱地址伪造成发件人去群发垃圾邮件,那些投不出去的邮件产生的退信,就全被对方服务器「按发件人」退回到你的箱子里。你只是地址被人冒用了,账号本身大概率没事。

盗号和伪造的区别一眼可辨:

  • 被盗号:垃圾邮件真的从你的账号发出——登录网页版看「已发送」文件夹,里面有大量你没发过的邮件;
  • 被伪造:已发送里干干净净,只有退信飞进来——邮件根本不是从你的账号出去的。

分步处理

第一步:验证是不是被盗。登录邮箱网页版,查两处:①「已发送」文件夹有没有陌生邮件;②设置 → 安全/登录记录,看最近登录 IP、设备有没有异常。两处都干净,就是被伪造,不用改密码也行(改了更安心无妨)。

第二步:忍过这波退信潮。伪造群发通常一波就结束(几小时到一两天),退信会自行停止。期间可以建一条过滤规则临时收纳:设置 → 收信规则 → 主题包含「Mail Delivery Failed / 退信 / Undelivered」的邮件自动移入单独文件夹,避免淹没正常邮件(注意留出真实退信的查看通道,别直接删)。

第三步:配置 SPF/DMARC,从根上压制。你的域名有了 SPF + DMARC 记录后,收件方服务器能识别出「这封信不是从你的服务器发出的」,直接拒收伪造邮件,退信自然就断了。这两条记录在 DNS 解析后台添加,记录值可从你的邮箱服务商管理后台获取。

第四步:向邮箱服务商反馈。退信量大、持续好几天的,提工单让服务商在网关侧过滤反向散射退信。

第五步:留个心眼排查组合拳。伪造地址常是盗号前的「探路」或纯粹的垃圾邮件掩护;顺手确认密码强度、开启二次验证,检查转发规则有没有被改,成本很低,值得做。

怎么预防

  • 公司域名必配 SPF、DKIM、DMARC 三件套——防伪造、防冒充、减少退信风暴,一次配置长期受益;
  • 员工遇到「退信风暴」先查已发送再恐慌,按本文两步定位,别盲目改密码折腾全公司;
  • 公开在网上(官网、简历、群发签名)暴露的邮箱地址更容易被伪造,企业对外地址和内部关键岗位地址分开使用;
  • 把「收到大量陌生退信」写进公司安全手册,附上「查已发送 → 查登录记录 → 报 IT」三步流程。