一封“通过了 HPE 认证”的钓鱼邮件——冒用 HPE 身份、针对 OK Group 员工的定向攻击溯源
邮件经 Amazon SES 发送并携带真实有效的 hpe.com DKIM 签名,通过了 SPF/DKIM/DMARC,Gmail 无从拦截;含时间线、技术分析、IOC、处置与执法路径,附中英双版 PDF 报告与邮件证据截图。
事发时间: 2026-08-26(UTC,邮件发送)| 分析时间: 2026-08-27 事件性质: 定向钓鱼 / 凭据窃取 / 邮件签名身份被滥用 表面发件人:
Security Team <security@hpe.com>| 真实目标: OK Group / OKX 员工 一句话: 这不是普通的"伪造发件人"钓鱼——邮件在密码学上真正通过了hpe.com的 SPF / DKIM / DMARC 认证,Gmail 无从拦截。真正的失陷点在 HPE 侧的邮件发送凭据,攻击落地页托管在荷兰一台匿名注册的 VPS 上。
⚠️ 说明: 本文为对本人收到的钓鱼邮件所做的防御性溯源分析,全部结论基于邮件原始头与对相关域名 / IP / 证书的被动侦察(OSINT),分析过程未对攻击者服务器实施任何扫描、入侵或未授权访问。文中所有可复现命令仅涉及公开 WHOIS / DNS / 证书查询。
完整报告下载(中英双版)
- 📄 中文版 PDF:
/blog-files/2026-08-26-phishing-hpe-okgroup/phishing-2026-08-26-hpe-okgroup-report-zh.pdf - 📄 English PDF:
/blog-files/2026-08-26-phishing-hpe-okgroup/phishing-2026-08-26-hpe-okgroup-report-en.pdf - 📝 LaTeX 源码: 中文 | English
1. 证据:收到的邮件长什么样
图 1 —— 表面发件人。 在邮件客户端中展开发件人,显示为 security@hpe.com。注意:这不是普通的显示名伪造——邮件确实携带了通过验证的 hpe.com DKIM 签名并通过 DMARC,因此客户端把它呈现为"合法 HPE 发件人"。

图 2 —— 邮件正文与伪装链接。 主题为"安全通知: 员工账户重新注册提醒",以 HPE IT 安全团队口吻要求"24 小时内重新注册,否则限制访问权限"。正文中显示的链接是 https://engine.okg.com/...(伪装文本),实际 href 指向攻击者域名 okg.enginelark.com。

2. 为什么它危险:三个非同寻常的特征
-
邮件在密码学上是"真"的。 邮件经 Amazon SES 发送,携带一个当时真实发布在
hpe.comDNS 中的 DKIM 密钥的有效签名,因此 SPF、DKIM、DMARC 全部通过——尽管hpe.com配置了最严格的p=reject策略。Gmail 据此正常投递、无任何警告。这不是"伪造发件人",而是攻击者获得了以 HPE 身份签名发信的能力。 -
链接采用子域名障眼法。 正文显示
engine.okg.com(看似 OK Group 正规域),实际跳转攻击者控制的okg.enginelark.com——把品牌词okg放在最左作为子域标签,真正的注册域是右侧的enginelark.com。邮件的 OKX Logo 还直接热链 OKX 真实 CDN,视觉上无破绽。 -
攻击具有定向侦察特征。 仿冒域
enginelark.com精确对应 OK Group 内部真实系统代号("Engine" 办公门户 + "Lark" 飞书),且钓鱼页面硬编码了 OK Group 内部真实域名enginelark.okg.com作为"失败跳转"目标。这表明攻击者对目标内部系统命名有深入了解,绝非无差别群发。
3. 技术核心:邮件如何"成为" HPE
邮件原始头中的认证结果(逐字摘录):
spf=pass smtp.mailfrom=...@amazonses.com (client-ip=54.240.8.53)
dkim=pass header.i=@hpe.com header.s=kgwu7d2xppvqvpl5d2eir2luwanbipyt
dkim=pass header.i=@amazonses.com
dmarc=pass (p=REJECT sp=REJECT dis=NONE) header.from=hpe.com
DKIM 签名在密码学上有效:用 hpe.com 当时发布的公钥可验算通过,签名域 d=hpe.com 与 From: hpe.com 域对齐,因此即便 p=reject 也判 pass。伪造 DKIM 需要私钥、不可行,所以唯一可能是攻击者合法取得了以 hpe.com 身份签名发信的能力。
那个 DKIM 选择子 kgwu7d2xppvqvpl5d2eir2luwanbipyt 是 32 位随机串,正是 Amazon SES "Easy DKIM" 的 token 格式。分析时向多个公共解析器及 hpe.com 权威服务器 ns1.hpe.com 直接查询该选择子,均返回带权威标志的 NXDOMAIN,且确认 hpe.com 无泛解析——说明这条记录在发信当时确实存在,现已被删除(HPE / AWS 侧已在处置)。
两种可能路径(需 AWS / HPE 侧确认):
- 路径 A(更可能)—— SES 凭据泄露: HPE 或其某供应商的 AWS 账号早已完成
hpe.com的 SES 域名验证,攻击者取得该账号访问密钥后直接以已验证身份发信。此情形下 HPE 的 DNS 未被篡改。 - 路径 B(较不可能)—— DNS 记录注入: 攻击者通过被攻陷的 DNS 管理权限,把自己 SES 账号的 DKIM 记录写入
hpe.com。
倾向 A:若真握有 hpe.com 的 DNS 控制权,其价值(签发 TLS 证书、劫持 MX、接管子域)远高于发一封钓鱼信。
4. 攻击者基础设施
| 项目 | 结果 |
|---|---|
| 仿冒域名 1 | enginelark.com(主用),钓鱼落地页 okg.enginelark.com |
| 仿冒域名 2 | engine-okg.com(备用 / 早期版本,同 IP,证书不匹配) |
| 注册商 | Namecheap,均于 2026-08-05 注册(发信前 3 周) |
| 注册人 | 隐藏(Withheld for Privacy ehf,冰岛) |
| 承载 IP | 195.20.204.18(AS62370 Snel.com B.V.,荷兰 Lelystad) |
| Web / 证书 | nginx/1.24.0 (Ubuntu);通配符 *.enginelark.com(SSL.com 签发) |
| 发信通道 | Amazon SES us-east-1,节点 54.240.8.53 |
钓鱼落地页仿 Ant Design 的 "Welcome to join OK Group" 登录页,索取企业邮箱 + 验证码(而非密码),通过同源接口 POST /welcome/new/employee/send-code、/verify 回传攻击者服务器;命中"已注册"分支时 3 秒后跳转真实系统 enginelark.okg.com,让受害者无感、不上报。此模式疑似验证码中继,可绕过部分 2FA(本文未主动验证该行为,应由 OK Group 安全团队在受控环境确认)。
5. IOC(威胁指标)
可直接封禁 / 举报:
okg.enginelark.com / enginelark.com / engine-okg.com
195.20.204.18 (Snel.com B.V. / 荷兰)
/welcome/new/employee/{login,send-code,verify}
TLS CN=*.enginelark.com (SSL.com, 有效期至 2027-02-19)
供 AWS / HPE 调证:
SES Message-ID: 010001a03ba91e87-f71f93ad-d4b6-4573-80e9-e8f961f4617b-000000
Feedback-ID: ::1.us-east-1.Mx7G8QgHyj7ECaoZ0+HgaLyxWu91cjlxcyOX7zhFyIw=:AmazonSES
被滥用的 DKIM: kgwu7d2xppvqvpl5d2eir2luwanbipyt._domainkey.hpe.com (已撤销)
排除误报(OK Group 合法资产,勿举报): okpool.top、enginelark.okg.com、engine.okg.com;static.coinall.ltd(OKX 真实 CDN,Logo 被热链)。
6. 处置与追责
受害者(若已提交信息): 立即在真实系统 engine.okg.com 改密、撤销所有会话、重置 2FA,并检查异常登录。
举报(按优先级): ① 通报 OK Group 安全团队(最高优先,极可能有同批受害者)→ ② AWS Trust & Safety(附 SES Message-ID,可定位发信账号)→ ③ HPE 安全(DKIM 被滥用)→ ④ SSL.com(吊销证书)→ ⑤ Namecheap / Snel 下架 → ⑥ Google Safe Browsing / APWG。
追责的现实边界: 个人与技术手段的天花板是"下架与封号";要追到真人必须由机构走法律程序——只有立案后,执法机关才能向 AWS / Namecheap / Snel 发调证令,穿透"隐私代理"与"匿名注册"。承载服务器在荷兰(欧盟),跨境司法协助渠道成熟。最有价值的线索是 Amazon SES 的消息标识符,它可能指向真实发信账号(但该账号本身也可能是被盗用或匿名注册)。
关于"反打对方服务器": 不建议、也不应对攻击者服务器做端口扫描、漏洞探测或未授权访问。原因:(1) 对第三方系统的未授权访问本身即违法,罪犯身份不构成豁免,且污染证据链;(2) 该 VPS 可能是被入侵的无辜第三方主机或蜜罐,主动交互会打草惊蛇、招致报复;(3) 它是抛弃式基础设施,真身线索不在机器里,而在托管商与 AWS 的后台——只能经法律程序获取。追责请全程走执法机关与专业 DFIR / CERT 渠道。