我们先来拆解一下像素追踪(Pixel tracking)这项技术。简单来说,它是在邮件中嵌入一张1x1像素的透明图片,体积小到用户几乎无法察觉。但当你打开邮件或将邮件转发时,邮件客户端往往会自动加载这张图片,并向攻击者控制的服务器发送请求。发送方随后就能记录这些请求数据,用于分析邮件营销效果,或进一步判断用户行为。

概述
通常情况下,像素追踪技术是邮件营销平台常用的分析工具,主要用于统计用户打开邮件的次数、点击行为以及互动情况。但近期安全研究人员发现,这项技术也正在被黑客滥用,成为网络攻击中的一类隐蔽手段。恶意攻击者可以借助像素追踪,悄无声息地勾勒出企业内部网络结构,甚至还能更精准地评估鱼叉式网络钓鱼攻击的命中率与成功率。
需要特别注意的是:黑客使用像素追踪并不是为了推广产品,而是为了摸清你的网络环境和安全边界。
像素追踪技术(Pixel tracking)是什么?
那么,它究竟是如何运作的?简单来说,就是邮件发送者在服务器端对电子邮件进行一次隐蔽的“后门式”处理。常见做法是在邮件末尾嵌入一张1x1像素图片。当收件人打开邮件,或者顺手转发给同事时,邮件客户端会自动请求这张图片资源,并把访问请求发送回发送者的服务器。
听起来确实有点像“数字间谍”。没错,像素追踪原本是邮件营销中的常见分析技术。企业可以通过它在邮件营销平台上直观看到哪些内容更受欢迎,从多个维度分析广告投放效果,再依据数据持续优化营销策略,实现更精准的用户触达。

这项技术之所以高效,是因为许多电子邮件客户端,尤其是Web版邮箱,在用户打开邮件时会自动加载其中的图片资源。虽然不少桌面邮件客户端默认会阻止此类加载,但用户只要在设置中稍作调整,就可能允许图片自动显示——而这正好给了黑客可利用的空间。
小心,黑客也有自己的算盘
黑客早已意识到像素追踪的价值。当他们计划入侵某个目标时,完全可以在发送的钓鱼邮件中植入像素追踪代码。这样一来,他们就能评估攻击效果,例如:邮件是否被打开、是否被转发、又被转发给了哪些人。
当然,这么做并非毫无逻辑。编写一封高成功率的钓鱼邮件,本身就更像一门需要反复打磨的技术活。攻击者必须结合目标用户的岗位、习惯和背景,不断调整邮件内容、措辞和外观设计。像素追踪技术因此成为一种低成本、高收益的辅助工具,而且它的用途远不止这些。

攻击者可以制作一封表面看起来很正常的钓鱼邮件,然后发送到目标公司的公开邮箱,并暗示收件人将其转发给技术部门、财务部门等关键岗位人员。一旦这封邮件被转发到合适的接收者手中,攻击者就能够记录下不同部门终端的计算机信息和IP地址,进而逐步拼接出企业内部网络拓扑结构。
这意味着什么?意味着攻击者可以基于这份网络拓扑图,制定更有针对性的渗透计划,快速定位最可能存放敏感数据的主机和系统。相比盲目探测,这种方式显然效率更高、隐蔽性更强。
像素追踪的威力,比你想的更大
一旦掌握了内部网络拓扑信息,攻击者就能进一步策划后续的渗透攻击。他们此时已经知道哪些主机值得重点关注,无需再被动等待网络流量,或通过分析数据包路径来慢慢摸索目标,因为“地图”已经提前绘制完成。更关键的是,攻击者在目标网络中停留的时间越短,被安全团队发现的概率通常也就越低。
从这个角度来看,像素追踪技术几乎成了黑客手中的“隐身工具”,让攻击动作更隐蔽,也让网络安全威胁明显升级。
安全建议:别让它得逞
Check Point公司安全分析专家Neta Oren的提醒非常关键:“简单的像素追踪技术本身并不会直接导致数据泄漏,但它是一个非常明确的信号——说明有人正在尝试侦测你的网络环境,而你的系统随时可能成为下一步攻击目标。”因此,不要等到真正发生安全事件后才开始重视。
那该如何防范?首先,在邮箱设置中关闭“图片自动加载”功能,这是最直接也最有效的防护措施之一。其次,可以安装相关浏览器插件,例如Chrome浏览器上的UglyEmail或PixelBlock,这些工具能够识别可疑追踪行为并自动拦截,同时弹出告警提示。对于Outlook和Thunderbird用户来说,也可以直接在桌面邮件客户端设置中关闭图片自动加载功能。
下图展示的是一封包含像素追踪器的网络钓鱼邮件,由CheckPoint公司的一位客户提供,能够较为直观地说明这类攻击的常见手法与实际形态。

