文章总结: 清华大学研究团队首次对电子邮件中间路径生态系统进行大规模测量研究,发现电子邮件传输已从端到端模式转变为段到段模式,中间节点生态系统高度集中,微软占据主导市场份额。研究显示96.8%的发件人域名依赖第三方托管服务,且地区间依赖模式差异显著,这些依赖关系可能导致安全风险,建议关注邮件中间路径中的关键依赖点以防范潜在安全威胁。
综合评分: 90
文章分类: 漏洞分析,网络安全,威胁情报,数据安全,安全建设
清华大学 | 揭示电子邮件传输中间路径的依赖模式和集中化
原创
李瑞烜
安全学术圈
2025年12月4日 18:30
四川
原文标题:Understanding and Characterizing Intermediate Paths of Email Delivery: The Hidden Dependencie
原文作者:Ruixuan Li, Chaoyi Lu, Baojun Liu, Yanzhong Lin, Haixin Duan, Qingfeng Pan, and Jun Shao
原文链接:https://dl.acm.org/doi/10.1145/3730567.3764488
发表会议:ACM Internet Measurement Conference (IMC) 2025
笔记作者:李瑞烜@安全学术圈
主编:黄诚@安全学术圈
前言
在云时代下,基于托管的电子邮件服务已成为一种常见的商业模式。电子邮件的传统“end-to-end(端到端)”交付模式,即电子邮件直接从发件人的服务器发送到收件人的服务器,正在逐渐发生变化。各种类型的通信实体正在参与到电子邮件交付过程中,现代电子邮件传输路径正在逐渐演变为“segment-to-segment (段到段)”模式。当前电子邮件传输中间路径得到的关注很少,而现实世界中攻击者已经利用其脆弱性来实施恶意活动。本文首次对电子邮件中间传输路径的生态系统开展了大规模测量研究,重点关注邮件通信传输路径中依赖实体和地区差异。
1、邮件传输路径及依赖风险
下图展示了涉及中间节点的电子邮件传输过程,其中来自发件人客户端的电子邮件在到达出站服务器之前会通过一个或多个中间节点。因此,电子邮件发送路径表现出“段到段”的模式。我们将中间节点(Middle node)定义为位于发件人客户端和发件服务器(Outgoing server)之间的中继实体。常见的电子邮件中间节点类型包括:邮件托管提供商、邮件转发服务器、邮件安全过滤供应商等。
典型安全事件:攻击者已经利用电子邮件中间路径的依赖性和集中化来实施恶意活动。例如,在2024年被披露的EchoSpoofing允许攻击者利用邮件安全公司Proofpoint中继的宽松来源限制来伪造受害者域名。更严重的是,Proofpoint为迪士尼、IBM和耐克等87家财富100强公司提供安全保护,导致攻击者可以冒充大量知名品牌。最终,EchoSpoofing漏洞导致数百万封具有高度欺骗性的钓鱼邮件被分发。
然而,目前缺乏研究系统地揭示电子邮件中间传输路径的生态系统。之前的工作主要依赖于MX和SPF记录来分析电子邮件系统的收件节点和发件节点。我们亟需深入了解电子邮件传输路径中的依赖关系和集中化状况,来更好的指导电子邮件系统的稳定运行与发展。
2、构建电子邮件中间路径数据集
我们使用电子邮件内容中的Received头来获取邮件中间路径。如下图所示,Received头记录了电子邮件从发件人客户端到收件服务器经历的每个节点。Received头通常包含两个关键部分:from部分和by部分。from部分记录源服务器(前一个节点)的信息,by部分记录接收服务器(当前节点)的信息,例如域名、IP地址、时间戳等等。
研究难点:若想大范围收集Received头,需要获取来自大量域名发送的电子邮件。主动指引大量域名向受控的服务器发送电子邮件是不切实际的。主要原因在于很难获得大量域名下的合法邮件帐户,特别是许多电子邮件系统仅为内部提供服务。
我们通过与一家中国的大型电子邮件服务提供商 Coremail 合作,从九个月内的邮件接收日志中提取电子邮件中间路径。为确保研究不涉及用户隐私,我们没有收集电子邮件主题和正文,以及邮件收发件人的用户名。此外,在数据提取过程中,我们只使用正则表达式来匹配Received头中的电子邮件地址格式,而没有获取相应的值。
3、电子邮件中间节点的分布
我们根据SLD来确定中间节点背后的供应商。下表列出了排名的前10名中间节点提供商,按照关联的发件人域名数量进行排序。
- 类型一:邮件服务供应商(ESP)是指提供集成电子邮件相关服务的电子邮件服务提供商,包括用户邮箱、域托管、电子邮件转发等。
- 类型二:电子邮件签名供应商负责为出站邮件内容中附上电子邮件签名,这是附加在电子邮件正文末尾的一段内容,例如个性化文本或图形,如公司logo、联系信息。
- 类型三:电子邮件安全供应商主要为电子邮件提供安全过滤和防护功能,例如垃圾邮件,钓鱼邮件,邮件身份伪造攻击等等。
我们发现大多数中间节点属于邮件服务供应商,outlook.com占到所有电子邮件的一半以上。在前10名的提供商中,我们还发现了提供电子邮件签名(exclaimer.net和codetwo.com)和安全过滤服务(secureserver.net)的供应商。我们建议未来工作对电子邮件传输路径中未被深入探索的中间节点进行分析,重点关注它们的运行策略以及对全球电子邮件基础设施安全和弹性的潜在影响。
4、电子邮件中间路径的依赖结构和地区差异
(1)电子邮件中间路径的依赖模式
托管模式(Hosting pattern )描述了中间节点与发件人域名之间的关系,反映了域名对第三方提供商的依赖程度。
- 自托管(Self-hosting):域名使用自己的基础设施来完成电子邮件中间路径传输。
- 第三方托管(Third-party hosting):电子邮件中间路径完全依赖于第三方提供商。
- 混合托管(Hybrid hosting):电子邮件中间路径包括自托管服务器和第三方提供商。
通过上述指标,我们发现电子邮件中间路径主要由第三方托管服务提供商主导,且单个供应商处理大多数中间路径。具体来说,96.8%的发件人域名的中间路径属于第三方托管,且其中93.3%只依赖于单一供应商。
下图显示了来自排名前60的国家域名的电子邮件中间路径的托管模式,按发件人域名数量进行排名。结果表明第三方托管在各个国家的电子邮件中间路径中的比例超过了60%,凸显了电子邮件对托管提供商的依赖性。值得注意的是,来自俄罗斯和白俄罗斯的电子邮件中间路径显示自我托管比例约为30%,明显高于大多数其他国家。
(2)电子邮件中间路径中的传递关系
电子邮件中间路径涉及不同的域名,这意味着邮件依赖关系在各供应商之间传递,此类交互可能导致潜在的安全风险,如EchoSpoofing攻击。图5展示了每个中间节点的依赖传递流,并标记了每个节点相应的电子邮件出度数量。 我们共识别出 28359 个不同的依赖传递关系,其中 15386 个(55.8%)涉及两个 SLD,5219 个(18.4%)涉及三个以上 SLD。在每跳的电子邮件中间路径中,很大一部分的电子邮件依赖于outlook.com进行传输。最常见的依赖传递发生在电子邮件服务提供商和电子邮件签名提供商之间,占到了所有传递关系的三分之一。
(3)电子邮件中间路径的地区依赖性
我们还深入分析了不同国家域名的电子邮件中间路径对外部国家的依赖程度。如图6所示,地区依赖模式因国家而异。在一些国家,超过90%的电子邮件中间路径完全依赖国内基础设施,如俄罗斯和马来西亚。然而,在一些国家,电子邮件中间路径几乎完全依赖于外国基础设施,如黑山和摩洛哥。我们建议利益相关者密切关注邮件中间路径中的关键依赖点,因为它们可能会在地缘政治局势或跨境监管策略转变下导致邮件服务中断。例如,伊朗在2025年6月封锁了对互联网的访问,影响了依赖其的各种网络服务。
我们还尝试分析了各国区域依赖模式差异背后的原因。我们发现苏联解体后成立的独立国家联合体(CIS)的国家在很大程度上依赖俄罗斯的电子邮件基础设施。例如,32%的哈萨克斯坦和88%的白俄罗斯的电子邮件中间路径经过俄罗斯。此外,地理上接近或语言上相似的国家之间也展示出了中间路径的依赖关系。例如,68%来自新西兰的电子邮件路径包括位于澳大利亚的中间节点,43%来自沙特阿拉伯的电子邮件路径包括位于阿拉伯联合酋长国的中间节点。
5、总结
本文首次对电子邮件中间路径的生态系统开展了大范围测量研究。结果显示,电子邮件中间节点的生态系统高度集中,微软占据了主导市场份额。电子邮件签名和安全过滤供应商参与了电子邮件中间路径中的许多跨供应商互动,且电子邮件中间路径的依赖模式因地区而异。我们呼吁邮件社区更多的关注邮件中间路径中未被深入分析的节点,并探究邮件依赖交互过程中的安全风险。
作者团队介绍
- 论文第一作者为清华大学网络科学与网络空间研究院博士生李瑞烜,导师为刘保君副教授,主要研究方向为互联网基础设施安全。以第一作者身份在国际顶级会议及期刊NDSS、WWW、IMC、TON、TDSC发表高水平学术论文7篇。
- 刘保君,清华大学副教授、博士生导师,国家级青年人才。主要研究方向包括:网络基础设施安全、人工智能犯罪对抗、运营商骨干网安全、新兴领域安全等。近年来于国际网络安全领域四大会议发表研究论文三十余篇。
- 邵俊,浙江工商大学计算机科学与技术学院教授、副院长。主要研究领域包括:应用密码学、区块链、网络安全、人工智能安全等。在国际顶级会议或期刊上发表论文近百篇。
安全学术圈招募队友-ing
有兴趣加入学术圈的请联系 secdr#qq.com
专题最新征文
- 期刊征文 | 暗网抑制前沿进展 (中文核心)
- 期刊征文 | 网络攻击分析与研判 (CCF T2)
- 期刊征文 | 域名安全评估与风险预警 (CCF T2)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全学术圈 李瑞烜《清华大学 | 揭示电子邮件传输中间路径的依赖模式和集中化》