默默看郵件
Email Radar

Email Marketing 新聞整理

AI 每天自動更新我喜歡的 Email Marketing 新聞,我愛看,也分你一起看。

最後更新:2026-09-04

今日2026 年 9 月 4 日
8
IETF Datatracker · 2026-08-25原文

Email Verification Protocol 草案改用 HTTP Message Signatures,Chrome 153 起是破壞性變更

讓瀏覽器直接向郵箱供應商驗證信箱所有權的標準草案更新到 -02,Chrome 153 同步把發證請求換成 HTTP Message Signatures,供應商不跟著改就會驗證失敗。

Email Verification Protocol(EVP)的 IETF 草案在 8 月 25 日更新到 draft-hardt-email-verification-02,主要變更包括對齊 HTTP signature key 規格、要求明確標示演算法識別碼以取代原本多型的 EdDSA、採用既有的信箱地址驗證標準,並補上 DNS 委派的安全考量與 cookie 覆蓋範圍建議。對應到瀏覽器端,Chrome 153 於 8 月底進入 stable,發證端點收到的請求從 application/x-www-form-urlencoded 的 POST 改為 application/json,並帶上 Signature、Signature-Input 與 Signature-Key 標頭,body 只放 email key。這是破壞性變更,郵箱供應商只有兩條路:同時支援新舊格式再依 content type 分流,或直接切新格式並接受舊版 Chrome 的使用者驗證失敗。Chrome 152 起觸發條件也放寬,不再限定 autofill,打字或貼上都算,離開欄位時觸發驗證並顯示轉圈與打勾的進度指示,目前仍是桌機限定,Android 支援還在評估。要留意這份草案只是個人提交的 active Internet-Draft,沒有工作組背書,2027 年 2 月 26 日到期,但 Chrome 已經在 origin trial 實作,對做註冊流程與名單品質的人來說,這條路真的走通的話,確認信這個環節可能整個消失。

PPC Land · 2026-09-02原文

法官判 Google 廣告技術免拆分,改判重寫拍賣規則

Brinkema 法官拒絕強制 Google 出售 AdX 與 DFP,改以行為救濟終結 first look、last look 與統一定價規則。

維吉尼亞東區聯邦地院法官 Leonie Brinkema 在 9 月 2 日裁定,Google 不需要出售 AdX 廣告交易所或 DFP 發布商廣告伺服器,等於在司法部拆分的核心訴求上放行。取而代之的是行為救濟,法院採納司法部與 Google 各自提案中的多數條款,命令 Google 停止三項做法:讓 AdX 搶在其他交易所之前優先出價的 first look、讓 AdX 看到最高競價後才出手的 last look,以及 2019 年導入、使發布商無法對 AdX 設定比競爭對手更高底價的 Unified Pricing Rules。此案的責任認定早在 2025 年 4 月 17 日作出,法院當時認定 Google 在發布商廣告伺服器市場(市占 91%)與開放網路展示廣告交易所市場違反休曼法第 1 條與第 2 條。完整意見書將封存 14 天,供雙方檢視並提出遮蔽請求。對行銷端的實際意義是所有權結構不變但拍賣機制被改寫,發布商的底價自由度與競價公平性會先動,廣告成本與版位供給的變化還要再觀察幾季。

Cyber Security News · 2026-08-31原文

Microsoft Exchange Online 再傳中斷,事件編號 EX1464935

8 月 31 日晚間 Exchange Online 出現存取與郵件流問題,微軟開案調查但未給出原因,狀態長時間停在 Investigating。

微軟在 8 月 31 日印度時間 21:23 收到使用者回報 Exchange Online 存取與郵件流異常,21:25 建立事件 EX1464935 並轉入調查狀態,官方說法只有「正在檢視服務遙測與診斷資料以定位來源」,沒有公布根因,也沒有指明受影響區域。這類事件近期多半是區域性而非全球性,所以管理員不該直接假設是大規模斷線。實務上的處理順序是先到 Microsoft 365 系統管理中心的 Service Health Dashboard 確認自家租戶是否被列入影響範圍,再檢查郵件佇列、傳遞報告與連線狀態,判斷延遲是出在微軟端還是自家送件端。今年 Exchange Online 已有數起類似中斷,其中一起追查到第三方 DNS 問題,另一起造成跨區域郵件流延遲超過一小時。對寄件方的意義是這種期間累積的延遲與逾時,會在自家報表上被記成收件端異常,事後回頭看指標時要把這幾天的 Microsoft 流量單獨標註,避免誤判成自己的聲譽問題。

Google Workspace · 2026-09-03原文

Google 推出 Gmail Live,用對話方式問信箱

Gmail、Docs、Keep 三個產品同時加上語音互動功能,Gmail Live 讓使用者直接開口問信箱內容而不必自己搜尋。

Google 在 9 月 3 日宣布 Gmail Live、Docs Live 與 Keep Live 三項語音功能開始推出。Gmail Live 把收件匣變成可對話的對象,使用者可以直接問「我的班機登機門是幾號」這類問題,由 AI 代為翻找並回答,不需要自己下關鍵字搜尋。Docs Live 定位為免手動的思考夥伴,使用者用說的就能建構結構化文件,過程中會從 Gmail、Drive、Chat 與網路拉取相關資料。Keep Live 則把意識流式的口述整理成有條理的待辦清單。開放範圍上,Gmail 與 Keep 給 Google AI Plus、Pro 與 Ultra 訂閱者,Docs 只給 Pro 與 Ultra,企業版客戶稍後跟進,三者都從 9 月 3 日當週開始分批推出。對寄件方來說值得注意的不是功能本身,而是收件端的閱讀行為又多一層 AI 中介:當使用者是用問答方式取得信件內容,郵件的主旨、前置文字與版面設計在這條路徑上的影響力會被稀釋,能不能被正確摘要與引用變成新的變數。

快訊MarTech · 2026-09-03原文

MarTech:AI 變動太快,GEO 已經變成每週要做的工作

生成式引擎最佳化不再是一季調一次的專案,模型與檢索行為的變動頻率讓它變成需要每週檢視的例行工作。
來源MarTech
快訊MarTech · 2026-09-02原文

MarTech 觀點:媒體衡量最大的問題其實是行銷人自己

作者主張衡量失準多半來自行銷端自己選擇性採用有利指標與拒絕統一口徑,而不是工具不夠好。
來源MarTech
快訊Email Marketing Rules · 2026-09-03原文

Chad S. White 發布 2026 年 8 月產業回顧

整理當月值得關注的內容,包括 BuzzStream 對 628 則 AI 生成郵件摘要的分析、歐盟 AI 標示新指引,以及 8 月蒐集的 26 條零售品牌主旨行樣本,主題集中在開學季轉萬聖節與提前開跑的假期檔期。
快訊Inbox Collective · 2026-09-03原文

Inbox Collective:用讀者投稿內容推動電子報成長

Dan Oshinsky 拆解 UGC 做為成長槓桿的操作方式,重點在於讓既有讀者的貢獻本身變成新讀者的加入誘因。
2026 年 9 月 3 日
10
emailexpert · 2026-09-02原文

澳洲監管機關寄給 Gmail 的信五個月沒送到,直到 8 月底才被發現

遞送問題本身不稀奇,真正該警覺的是一個政府監管機關可以連續五個月不知道自己寄不進 Gmail。

澳洲證券投資委員會(ASIC)承認,2026 年 3 月 1 日到 8 月 3 日之間寄給 Gmail 使用者的郵件未能送達,問題一直到 8 月 27 日才對外揭露。ASIC 沒有公布受影響的郵件數量,也沒有說明是被 Gmail 端拒收,還是在自家寄送流程的其他環節就失敗。麻煩的是這批信裡包含營業名稱續期通知這類有法定時效的通知,收件人沒收到卻仍要承擔逾期後果。這個案子對從業者的價值在於監測方法:Gmail 專屬的遞送崩壞在整體退信率裡會被其他收件端稀釋掉,看總量指標永遠看不出來,必須把 delivered 與 bounce 拆到收件端維度逐一比對。另一個容易被忽略的環節是「沒有回應」也是訊號,五個月完全沒有 Gmail 收件人回覆或點擊,本身就該觸發告警。

emailexpert · 2026-09-02原文

德國法院認定:double opt-in 的系統紀錄不等於同意證明

留下「有發生過確認這件事」的 log 不夠,法院要看的是當時那封確認信的實際內容。

杜塞道夫行政法院在 2026 年 7 月 27 日的判決(案號 29 K 9714/24)中認定,只有電子郵件位址、IP 位址與時間戳記組成的 double opt-in 紀錄,不足以構成 GDPR 第 7 條第 1 項所要求的同意證明。法院的理由是 IP 位址識別的是裝置而非特定自然人,IP 與真人之間並不存在必然連結。更關鍵的一點是,該公司雖然宣稱有封存確認信副本,實際上卻拿不出那封確認信的內容,等於只證明了流程跑過、沒證明對方同意了什麼。法院因此維持資料保護主管機關依第 58 條第 2 項 b 款所發出的正式警告,認定這已是最輕微的處分,本案未開罰。實務上的意義是同意存證要分成兩件事來做:記錄事件發生(log)與保存同意聲明本身(可調閱、可列印的確認信全文與當下的表單文案)。判決送達後一個月內仍可請求上訴。

TechTimes · 2026-08-26原文

ChatGPT Work 開放 Gmail webhook,新信一進來就即時觸發 AI

常駐 OAuth 連線等於在收件匣旁邊掛了一個不會下線的監聽器,自動化程度與攻擊面同時放大。

OpenAI 在 8 月 25 日替 ChatGPT Work 加上 Gmail webhook,Plus 與 Pro 訂戶可以讓 ChatGPT 在新郵件抵達的當下即時反應,而不是等使用者主動詢問。運作方式是 OpenAI 的基礎設施對該信箱維持一條常駐的 OAuth 連線,形成一個持續運作的監聽器,直到使用者主動撤銷授權為止。這條連線同時是新的攻擊路徑:只要一封外部來信就能進入 AI 的處理流程,寄件人不需要通過任何身分驗證就能把內容送到代理人面前,prompt injection 的入口從此變成公開的收件地址。ChatGPT Work 本身定位是跨 email、Slack、行事曆與 GitHub 的自動化代理,Gmail 只是第一批串接的資料來源。對寄件方來說,這件事的長期影響是收件匣的第一位讀者越來越可能不是人,主旨與前置文字要同時對人與對機器可讀。

emailexpert · 2026-09-02原文

曼徹斯特機場集團外洩 870 萬筆客戶資料,郵件位址是主要受害欄位

沒有外洩金融卡不代表風險低,機場關係加上真實訂位細節,是釣魚信可信度的直接燃料。

曼徹斯特機場集團(MAG)在 8 月 27 日揭露資料外洩,涵蓋曼徹斯特、倫敦史坦斯特德與東米德蘭茲三座機場共約 870 萬名客戶。絕大多數受害者外洩的是電子郵件位址,另包含電話號碼、郵遞區號與車牌號碼,少數人還被取走訂位參考號、購買紀錄、旅行時間與 IP 位址,銀行卡與支付卡資料未在其中。外洩總量約 86 GB,其中含近 20 萬筆 2026 年尚未成行的未來行程紀錄。MAG 表示攻擊者先入侵自家一套系統,再從第三方託管的資料庫取走檔案;聲稱犯案的 FulcrumSec 則說是利用前端 JavaScript 中暴露的 Iterable API 憑證,機場方面未證實這個說法。對 email 從業者有兩個直接教訓:ESP 或行銷自動化平台的 API 憑證絕不能出現在客戶端程式碼裡;以及接下來數月針對這批名單的旅遊主題釣魚信會帶著真實航班與訂位資訊,光靠「內容看起來很真」已不足以判斷真偽。

emailexpert · 2026-09-02原文

Proton 法蘭克福機房冷卻系統全故障,機房 30 分鐘內從 21.8 度升到 51.9 度

這次的失效點不在 Proton 的架構,而在機房營運商維護後沒通報,單一站點依賴才是真正的風險。

Proton 的法蘭克福資料中心在 2026 年 8 月 26 日晚間 11 點(CEST)發生冷卻系統完全故障,用戶端影響大約從午夜開始出現。伺服器機房溫度在 30 分鐘內從約 21.8°C 攀升到 51.9°C,部分感測器甚至記錄到 60°C,伺服器與網路設備因此自動關機。事故起因是機房營運商在兩台備援空氣壓縮機更換濾網後未事先通知 Proton,冷卻失效發生時也沒有即時通報。主要服務在凌晨 1 點半左右恢復,約 2 點全面復原,Proton 表示沒有資料遺失,但進出郵件都出現延遲。Proton 已發布事後檢討報告,並著手強化資料庫韌性與擴充基礎設施容量,以降低對單一站點的依賴。

快訊emailexpert · 2026-09-02原文

Zoho 透過 MCP 把 Mail、CRM 等應用接上 Google Gemini

Gemini 可經 OAuth 2.0 授權讀取 Zoho Mail、CRM、Bigin、Desk 與 Projects,能摘要急件、翻找舊信,甚至代發回覆,目前只開放給印度資料中心的組織。
快訊emailexpert · 2026-09-02原文

義大利電郵服務 Autistici/Inventati 被美國制裁名單波及,主網域遭 serverHold

autistici.org 在 8 月 28 日進入 DNS serverHold 狀態,用戶還能讀舊信但無法收發新郵件,須等該集體轉換到替代網域。
快訊emailexpert · 2026-09-02原文

觀點:資料護城河已死,接下來比的是決策護城河

顧問 Christopher Marriott 認為統一客戶檔案已是基礎設施而非優勢,勝負轉到「何時發、走哪個管道、要不要不發」的決策層,並預測這一局 ESP 比 CDP 更有勝算。
快訊MarTech · 2026-09-02原文

OpenAI 宣稱 ChatGPT 廣告上線不到 200 天達到 10 億美元年化營收

OpenAI 未提出佐證且為私人公司無從查核,同時向投資人給出 2026 年 25 億、2030 年 1000 億美元的廣告營收預測,前提是屆時要有 27.5 億週活躍使用者。
來源MarTech
快訊MarTech · 2026-09-02原文

MarTech 調查:內容生產類 agent 採用率 68.9%,但只有 23.3% 真的進入正式生產

90.3% 的行銷組織已在某種程度上使用 AI agent,平均部署 3.5 個對內 agent,其中 80.6% 仍停在「只給建議、由人決定」的模式。
來源MarTech
2026 年 9 月 2 日
12
Klaviyo · 2026-08-18原文

Klaviyo 把 Flow 引擎整個重寫,Flows 2.0 每秒可處理 74,000 個 profile

這不是加功能,是把自動化流程的底層評估引擎抽換掉,之後的多分支邏輯全部建在這層新地基上。

Klaviyo 在 8 月 18 日的 What's New 公告 Flows 2.0,內容是把驅動所有自動化流程的處理引擎整個重建,官方給出的吞吐量是每秒超過 74,000 個 profile。對行銷團隊而言,這個數字的意義不在「快」,而在「大流量情境下流程不會塞車」:像 BFCM 這種一次觸發數十萬人進同一條 flow 的場景,舊引擎的排隊延遲會讓「購物車放棄後 1 小時寄信」實際變成三四小時寄出,訊息的時效性直接被吃掉。Multi-Branch Splits(多分支拆分)是第一個建在 Flows 2.0 上的對外功能,讓一個判斷節點可以直接分出多條路徑,而不是像過去只能用一連串 yes/no 條件串成階梯。抵達率的角度值得留意的是連帶效應:流程一旦不再積壓,寄送就會從「延遲後一次爆量」變回貼著使用者行為的細水長流,這對收件方的流量曲線判讀是好事。同期還有 8 月 25 日的 Personalized SMS Content(beta)與 8 月 27 日的 Personalized Send Time 控制組設定,都指向同一個方向:把個人化從內容層推到觸發時機層。

來源Klaviyo
emailexpert · 2026-09-01原文

西班牙 BEC 案:近似網域配上真實標案細節,認證全過也擋不住

金額小到不像新聞,但「近似網域 + 受害者自己的採購案細節」這組合,正是所有認證機制都攔不下來的那一類攻擊。

西班牙國民警衛隊查出兩名瓦倫西亞省男子,對一家哥多華的公司發動商業電子郵件詐騙(BEC),冒充公共採購機關要求支付所謂的標案廣告費用,得手 2,000 歐元。手法有兩層:第一層是網域,攻擊者用了一個與該機關實際網域「幾乎完全相同」的近似網域寄信;第二層是內容,信裡引用了這家公司真實的採購流程、相關文件與正確的商業脈絡,讓整封信讀起來完全就是承辦人員該收到的東西。受害公司最後是靠另一條通訊管道直接聯絡該機關才發現有問題。對抵達率與郵件安全從業者的意義在於:這種攻擊完全不需要偽造寄件網域,因此 SPF/DKIM/DMARC 全數通過也毫無矛盾——攻擊者用的是自己註冊、自己設定認證的網域,只是長得像。防守的重心因此不在認證,而在收件端對「意料之外的付款要求」有沒有換管道查證的流程,以及有沒有在監控與自家品牌近似的新註冊網域。金額雖小,但把真實交易細節拿來墊高信任度這件事,規模化之後就是七位數的損失。

MarTech · 2026-09-01原文

AI 的 ROI 難證明,問題出在沒被算進去的那些成本

只有 16% 的 CMO 能有把握地證明 AI 投資的成效,68% 的企業說 AI 專案在過去一年某個時點超支。

Infosys 數位體驗全球負責人 John Premkumar 撰文指出,AI 正在為行銷帶來可量測的效益,但要證明這些效益值多少錢卻異常困難,而且投入愈多,這個落差愈難忽視。數據面:根據 The CMO Survey,到 2029 年 AI 將驅動美國超過 50% 的行銷活動;去年 AI 讓業務生產力提升 14.1%、客戶滿意度提升 10.8%、行銷管理成本下降 14.6%。但 Witness.AI 的 2026 企業風險調查顯示,只有 9% 的高階主管表示自家超過四分之三的 AI 專案帶來實質財務回報,68% 表示 AI 專案在過去 12 個月內某個時點超出預算。CMO 端更嚴峻:全球調查中只有 16% 能有信心證明 AI 投資的成果,接近 70% 無法精準衡量,21% 根本沒有任何一致的量測基礎建設。文章的核心論點是,扭曲 ROI 的是四類沒被計入的成本——系統整合、人工監督、資料前處理,以及被取代的工作實際上並未消失而是轉移。對電子郵件團隊來說,這正是「AI 寫文案省了多少時間」這種算法失真的原因:省下的撰稿時間,往往被審稿、修正品牌語氣與處理錯誤內容吃回去。

來源MarTech
MarTech · 2026-08-31原文

平台說 5x、後台說 2x,兩個都不是真的:用 holdout 測試逼出廣告的真實貢獻

廣告平台自己改自己的考卷(灌水向上),後台的 last-click 則系統性低估(灌水向下),holdout 測試是唯一能繞開兩邊偏誤的方法。

Benjamin Wenner 拆解一個每個成效行銷人都遇過的場景:Google Ads/Meta/TikTok 後台顯示 5x ROAS,你不信,去自家系統拉數字,得到 2x,於是判定這檔活動普通,收工。文章的主張是兩個數字都錯,而且錯的方向相反。廣告平台的計算方式天生慷慨:瀏覽轉換(view-through)、在沒取得同意情況下用模型推估的轉換、把三週前的一次點擊也算進來的歸因窗口,全部往上加——等於平台自己出題、自己改考卷,然後你照這個分數決定預算。自家後台則是另一種偏誤:多數後端營收報表是 last-click 或近似邏輯,訂單被歸給顧客最後碰到的那個接觸點,通常是品牌搜尋或直接輸入網址,三週前真正啟動這趟旅程的付費點擊什麼都拿不到。CRM 沒有說謊,它只是在回答一個比你以為的更狹窄的問題。作者的解法是 holdout 測試:刻意保留一組不投放的對照組,用兩組之間的營收差額量出廣告的真實增額貢獻。這個方法論對電子郵件同樣成立——email 的歸因偏誤結構幾乎一模一樣,把最後一哩的訂單全記在觸發信頭上,也是同一種 last-click 幻覺。

來源MarTech
MarTech · 2026-08-31原文

953 個 MarTech 堆疊的研究:功能愈多不等於表現愈好,成熟度甚至常常反向

七個產業裡有六個,表現優異的公司行銷自動化平台成熟度反而低於表現落後的公司。

MartechTribe 的 Frans Riemersma 分析了 953 個真實世界的行銷技術堆疊,結論直接推翻「買更多、整合更深、成熟度更高就是更好」這個二十年來的預設。研究發現,區分出「表現優異者」的能力組合完全取決於產業、類別與經營情境;在某些類別裡,產業內的優勝者反而功能更少、成熟度更低,或兩者皆是。以行銷自動化平台(MAP)為例:在調查的七個產業中,優勝者一致使用「更廣」的 MAP 功能面;但成熟度講的是另一個故事——七個產業裡有六個,優勝者的 MAP 部署成熟度低於落後者,其中以銀行、金融服務與保險(BFSI)業落差最大;只有電信業訊號反轉,優勝者的成熟度較高。作者的警告是,同一筆技術投資在 A 產業與表現優異相關,在 B 產業可能毫無關係,照抄別人的投資模式代價相當高。對照到電郵團隊常見的「我們是不是該升級到更貴的 ESP/導入更複雜的自動化」,這份研究給的答案是:先問你的產業與商業情境需要什麼,而不是看競品買了什麼。

來源MarTech
快訊Email Marketing Rules · 2026-09-01原文

Chad White:假期檔期的設計更新時程表

把實體店櫥窗換季的邏輯搬到數位,文章拆出四個要在什麼時間點更新的視覺訊號,完整版在 Zeta Global 資源中心。
快訊Inbox Collective · 2026-08-31原文

要訂閱者「分享給朋友」的正確作法:預寫好整封信,讀者只要填收件人

1440 在每封電子報放一個連結,點下去自動開啟主旨已寫好的轉寄信,把「花幾分鐘寫推薦」壓縮成幾秒鐘。
快訊MarTech · 2026-09-01原文

名單數量與品質不是對立面,是兩種需要不同訊號的目標

業務說要多 30% 名單時就直接去壓 CPL 是第一個錯誤——30 美元卻永遠不成交的名單,未必好過 100 美元但穩定成交的名單。
來源MarTech
快訊MarTech · 2026-09-01原文

網紅行銷的斷層:三分之二消費者因推薦而購買,但一半行銷人只把它當品牌曝光

Sprout Social 2026 報告顯示 81% 的 Z 世代至少因網紅推薦買過一次,只有 24% 行銷人把直接轉單列為主要目的。
來源MarTech
快訊Google Workspace · 2026-09-01原文

Google Pics 進 Workspace:Docs 與 Slides 可直接生成與改圖

底層是 Nano Banana 模型,可以只改圖中某個物件、直接修改或翻譯圖片內的文字,未來幾週推向 Drive 與多數 Workspace 商業客戶。
快訊Klaviyo · 2026-09-01原文

Klaviyo 9/1 更新:推播與站內表單可直接開外部連結、表單支援協作留言

推播與 in-app form 現在能直接把使用者帶到任一網頁、信件或撥號,另外表單編輯器加上區塊層級的留言與討論解決功能。
來源Klaviyo
快訊Klaviyo · 2026-08-25原文

Klaviyo 個人化 SMS 內容進入 beta

依照個別顧客的瀏覽紀錄、購物車行為與購買意圖生成 SMS 與 RCS 訊息內容。
來源Klaviyo
2026 年 9 月 1 日
6
The Hacker News · 2026-08-25原文

Mirage2FA 釣魚即服務工具包橫掃 4,532 家企業,繞過 Microsoft 365 二階段驗證

商業化的 AitM 釣魚套件不偷密碼而已,連 session cookie 一起偷,2FA 在這種攻擊面前形同虛設。

ANY.RUN 揭露一套名為 Mirage2FA 的商業釣魚即服務(PhaaS)工具包,自 2024 年運作至今,專門鎖定 Microsoft 365 帳號。它走的是 Attack-in-the-Middle 路線:架設代理層攔在使用者與真正的登入流程之間,同時竊取密碼與已驗證的 session cookie,因此即使受害者完整通過二階段驗證,攻擊者仍能直接接管已驗證的 session,連帶進入所有以 SSO 串接的服務。統計涵蓋 4,532 個獨立企業郵件網域,其中 48% 的目標信箱可能已遭入侵,累計超過 9,000 起涉及 cookie 竊取、密碼竊取、SSO 登入與 2FA 繞過的事件,63.7% 的受害者位於美國,其餘散布在印度、新加坡、英國、加拿大、沙烏地阿拉伯與南非,以科技、製造與教育業受創最深。研究團隊給的建議是改用防釣魚的驗證方式(如 FIDO2 硬體金鑰)、導入行為偵測,並且把 session 竊取當成身分事件處理,第一時間撤銷 token 而不是只重設密碼。對寄件端的意義是:企業信箱一旦被接管,接下來的釣魚信會從你自己的網域、帶著完整驗證發出去,抵達率與網域聲譽會一起賠進去。

Infosecurity Magazine · 2026-08-28原文

假語音信箱通知夾帶 SVG,靠 MIME 類型謊報躲過郵件掃描,波及 5,527 家組織

SVG 附件把自己宣告成 text/plain,掃描器就當純文字放行,但 SVG 本身可以跑 JavaScript。

INKY 在 8 月 27 日發布的技術報告指出,一波偽裝成公司內部語音信箱通知的釣魚攻擊,從 2026 年 6 月 1 日持續到 8 月 4 日分波進行,共偵測到 26,589 封信、觸及 5,527 家組織,6 月 3 日單日高峰達 2,432 封、擴及 1,149 家組織。手法的關鍵在附件:SVG 檔在 MIME 標頭把自己宣告成 text/plain 而非 image/svg+xml,依賴宣告類型判斷的掃描器就把它視為無害純文字放行,但 SVG 本身支援內嵌 JavaScript,檔案裡藏著混淆過的程式碼,會在執行時重組字串並向遠端端點取回下一階段內容。可信度則靠三層堆疊出來:99.5% 的信件把收件人自己的郵件地址寫進內文做個人化,95% 的信件宣稱來自收件人自己的網域(實際上從外部寄出),加上「語音信箱通知」這種日常到不會多想的情境。結果是 75% 的訊息拿到 Microsoft SCL 0 到 1 分,也就是原生過濾器判定為「非垃圾郵件」。防守面的重點是別再相信附件自報的 MIME 類型,要用實際檔案內容判斷,並對宣稱來自自家網域卻從外部進來的信件套用嚴格的 DMARC 對齊檢查。

Spam Resource · 2026-08-31原文

Gmail 回你「信箱已滿」,問題常常不在信箱

Google 的 15GB 是 Gmail、Drive、Photos 共用額度,收件匣空空的人也可能因為手機照片自動備份而被擋信。

Al Iverson 點出一個被長期誤讀的退信訊號:Gmail 的 over quota / mailbox full 退信,多數人直覺解讀成「這個人信箱塞爆、大概是個死掉的地址」,但 Google 的 15GB 免費額度是 Gmail、Google Drive、Google Photos 三者共用的。一個收件匣幾乎是空的使用者,只要手機開了照片自動備份、存了幾支 4K 影片,就會撞到帳號儲存上限,Google 隨即拒收所有進站郵件,跟這個人有沒有在看信完全無關。真正的問題出在寄件方的處理邏輯:很多平台看到一次 over quota 就直接把地址丟進永久 suppression list,而這類使用者往往幾天內就會刪檔案或升級容量把問題解掉,等他清完,人已經被你退訂了。Iverson 建議改成三段式處理,第一段是 7 到 14 天的緩衝期,暫停行銷寄送但不 suppress;第二段是重試窗口,給對方時間清理儲存空間後再嘗試投遞;第三段才是硬性切斷,要跨多次活動、累積多次退信才永久壓制。這條規則對名單健康度的實際影響是雙向的:既避免誤殺仍在互動的訂閱者,也不會讓真正廢棄的地址無限期留在名單裡。

The Hacker News · 2026-08-20原文

三個俄羅斯間諜集團改打「合法功能」:Google OAuth 授權頁與 WhatsApp 裝置連結

釣魚頁把使用者導向「真的」Google OAuth 授權頁,偷的是 token 不是密碼,傳統的假登入頁偵測完全抓不到。

Google 威脅情報團隊揭露三個疑似俄羅斯背景的間諜叢集,共同特徵是不再仿造假登入頁,而是濫用平台本身的合法驗證機制。UNC5976 架設假的檔案分享網域,放上「Continue with Google」按鈕,點下去導向的是貨真價實的 Google OAuth 授權頁面,再用惡意腳本把授權後的 token 撈走,等於整條攻擊鏈上沒有任何一個假網域可供偵測。UNC6293(Ice Relic 子叢集)走 app password 釣魚,冒充美國國務院官員以外交主題誘騙目標產生應用程式專用密碼。最活躍的 UNC7005(即 Storm-2945)則做出釣魚頁要求輸入手機號碼,藉此觸發 WhatsApp 官方的裝置連結請求,受害者一旦完成連結,攻擊者就能透過語音通話觸發 JavaScript 錄下音訊與影像回傳、以加密聊天引導至次要網址竊取憑證。誘餌信件以外交活動與北約相關會議為主題,其中一封以「支持烏克蘭的決議」為名,誘導下載夾帶 Vidar、Atomic 竊資程式的假峰會 App。目標涵蓋歐洲、烏克蘭、亞美尼亞與美國的學術界、航太、國防人員、政府官員、NGO 與智庫,時間軸上 UNC5976 自 2026 年 3 月起活躍、UNC7005 的 WhatsApp 攻勢集中在 5 到 6 月、7 到 8 月則出現大量仿冒北約的網域註冊。

快訊BleepingComputer · 2026-08-28原文

McKesson 證實遭入侵,ShinyHunters 宣稱竊得 2.84 億筆病患資料

起點是對多名員工打語音釣魚電話拿下 Okta SSO 帳號,再橫向進入 Salesforce 與 Snowflake,外洩資料含大量電子郵件地址。
快訊MarTech · 2026-08-31原文

自主 agent 的權限漏洞:MarTech 堆疊的權限模型是為「人」設計的

agent 沒有職稱只有行動範圍,範圍開太寬等於把 VP 級的存取權直接交給一台機器。
來源MarTech

關於 Email Radar

Email Radar 是我每天幫你追蹤、整理的 email 抵達率新聞。Gmail、Yahoo、Outlook 這些信箱商的寄件人政策和過濾規則一直在變,而且往往不會大張旗鼓地宣布,等你發現抵達率掉了才回頭找原因,通常已經慢了半拍。

這裡把當天值得注意的產業動態、規則異動、以及各家信箱的新要求整理成一則則重點,讓你花幾分鐘就能掌握「最近有沒有什麼會影響到我寄信的事」,不用自己每天翻一堆英文來源。

怎麼用?

  1. 打開頁面,會看到依日期整理的每日重點。
  2. 點開每一則,看它的重點摘要和原始出處連結。
  3. 看到跟你寄送方式有關的規則異動,就對照調整你的設定或寄送策略。

常見問題

Email Radar 多久更新一次?
每日更新。我會挑出當天跟 email 抵達率、寄件人政策相關、值得寄件人知道的動態,整理成重點摘要。
為什麼要特別關注這些規則變化?
因為信箱商是用它們自己的規則在決定你的信進不進得了收件匣。像 Gmail、Yahoo 近年對大量寄件者的要求就一路收緊,沒跟上的人會突然發現抵達率掉了卻不知道為什麼。提前知道,就能提前調整。
這需要訂閱或付費嗎?
不用,直接看即可,免註冊、免費。

延伸閱讀

不用每天來看,我幫你整理成一封信

訂閱電子報,收到重要的規則變動與實戰筆記,並立刻拿到《抵達率診斷懶人包》。