什么是钓鱼网站?

不法分子利用各种手段,仿冒真实网站的URL地址及其页面内容,以此来骗取用户敏感个人信息、数字资产或执行非授权操作的网站。常见手段包括域名仿冒、页面克隆、DNS劫持等。

四大识别维度

从基础信息、内容视觉、行为交互、证书加密四个维度识别钓鱼网站

基础信息特征

  • 域名拼写错误:利用键盘相邻键错误或拼写遗漏(如 gogle.com、facebok.com)
  • 同形异义字符:利用Unicode字符集差异,外观相似但字符编码不同(如 раураӏ.com 仿冒 paypal.com)
  • 新注册域名:域名注册时间少于30天,且开启WHOIS隐私保护
  • 子域名伪装:利用阅读习惯从左往右,伪装成 ebay.login.555123.com
  • IP地址风险:解析IP属于动态DNS地址段或已知恶意IP黑名单
示例:域名 раураӏ.com 使用西里尔字母,肉眼与 paypal.com 几乎无法区分

内容与视觉特征

  • Logo/素材失真:重新压缩或截图导致视觉哈希值与官方源差异显著
  • 样式表异常:色彩代码或字体不在品牌官方标准样式库范围内
  • 诱导性词汇:包含"账户将被冻结"、"立即验证否则注销"等紧迫词汇
  • 版权信息缺失:底部缺失ICP备案号或隐私政策链接
  • AIGC合成痕迹:图像存在非自然模糊、边缘伪影,文本呈现机器生成特征
示例:仿冒银行页面使用"非标准字体族",底部无ICP备案号

行为与交互特征

  • 表单欺诈:表单提交地址与显示域名不一致,要求提供超出业务范围的敏感信息
  • Web3恶意交互:诱导签署无限额授权(Approve MAX)交易,或目标合约包含自毁指令
  • 隐蔽通信:后台静默发送包含用户敏感数据的HTTP请求至第三方服务器
  • 反分析行为:检测到沙箱环境即休眠,检测到调试器即报错
  • 自动跳转:页面加载后自动跳转至其他域名
示例:登录表单action指向 evil.com/collect 而非当前域名

证书与加密特征

  • 免费CA机构:证书由Let's Encrypt、ZeroSSL等免费机构颁发,且域名注册时间极短(小于24小时)
  • 证书有效期异常:有效期仅30天或90天,与域名注册周期高度重合
  • 证书主体冲突:证书绑定域名与访问域名不匹配,或包含明显个人姓名
  • CT日志缺失:证书未记录在公共证书透明度日志中
  • HTTPS异常:声称安全网站但证书已过期或不受信任
示例:域名注册24小时内即申请Let's Encrypt证书,有效期仅30天

钓鱼网站特征示例

通过具体案例加深对各类识别特征的理解

基础信息与域名特征示例

特征类别典型示例识别依据
域名同形异义раураӏ.com (西里尔字母)利用Unicode字符集差异,外观与paypal.com高度相似
Typosquattinggogle.comfacebok.com键盘相邻键错误或拼写遗漏
子域名伪装ebay.login.555123.com利用阅读习惯,伪装 ebay.login,实际主域为555123.com
域名生命周期异常注册时间 < 30天,WHOIS隐私保护开启新注册且无合法业务背书,刻意隐藏注册人信息
URL路径伪装合法域名.com/verify/login.php、短链接利用合法域名二级路径欺骗,或使用短链接隐藏目标

内容与视觉特征示例

特征类别典型示例识别依据
Logo/素材失真Logo存在拉伸变形,像素级哈希值不匹配重新压缩或截图官方素材导致视觉哈希差异显著
样式表异常非官方CSS颜色代码、非标准字体族色彩代码或字体不在品牌官方标准样式库范围内
UI伪造 (BitB)页面内嵌绝对定位DIV层,伪造地址栏/安全锁在真实浏览器窗口内动态生成伪造浏览器UI
文本语义异常包含"账户将被冻结"、"立即验证否则注销"诱导性紧迫词汇或存在明显语法逻辑错误
版权信息缺失底部缺失ICP备案号、缺失隐私政策链接仿冒页面通常忽略添加合法备案信息

公众防范要点

掌握以下要点,有效防范钓鱼网站攻击

1

仔细检查域名

手动输入官网地址,不点击邮件/短信中的链接。注意域名拼写是否正确,警惕同形异义字符。

2

查看安全证书

点击地址栏锁形图标,确认证书颁发机构和有效期。警惕免费CA+新域名的组合。

3

核对页面细节

对比官方网站的Logo、配色、布局。注意底部是否有ICP备案号和隐私政策链接。

4

谨慎输入信息

不在非官方页面输入账号密码、银行卡信息。警惕要求提供超出业务范围的信息。

5

使用安全软件

安装并更新杀毒软件和浏览器安全插件,开启钓鱼网站拦截功能。

6

及时举报反馈

发现可疑钓鱼网站,及时向工作组或相关平台举报,帮助他人避免受骗。

网站运营方防范建议

面向网站运营企业与域名持有者的技术防护策略,从源头降低钓鱼仿冒风险

域名品牌保护

  • 注册防御性域名:同步注册核心品牌域名的常见后缀(.com/.cn/.net/.com.cn)及易混淆变体(如将"o"替换为"0"、"g"替换为"q"),并设置自动跳转至官网
  • 启用DNSSEC:部署域名系统安全扩展(DNSSEC),通过数字签名链验证DNS应答的完整性与真实性,防止DNS缓存投毒和域名劫持攻击
  • 域名锁定与监控:在注册商处开启域名锁定(Registrar Lock)防止恶意转移;部署域名监控服务,实时追踪品牌相关的新注册域名,发现仿冒后及时通过UDRP或法律途径投诉
  • WHOIS隐私保护:对非公开联系信息的域名启用隐私保护,防止攻击者通过WHOIS信息获取企业架构情报

Web服务器安全加固

  • 部署高等级SSL证书:优先选择OV(组织验证型)或EV(扩展验证型)证书,避免仅使用DV证书。EV证书可在浏览器地址栏直接显示企业名称,提升用户信任度
  • 启用HSTS策略:配置HTTP严格传输安全(Strict-Transport-Security)响应头,强制浏览器仅通过HTTPS连接,并提交至HSTS Preload列表,防止协议降级攻击
  • 实施内容安全策略(CSP):通过Content-Security-Policy头指定允许加载的脚本、样式、图片等资源来源,阻止来自不可信域的恶意脚本注入
  • 配置安全响应头:设置X-Frame-Options: DENY防止页面被嵌入钓鱼框架;设置X-Content-Type-Options: nosniff防止MIME类型嗅探攻击;设置Referrer-Policy控制信息泄露

Web应用防护

  • 部署Web应用防火墙(WAF):在Web服务器前部署WAF,过滤SQL注入、XSS、CSRF等攻击流量,结合威胁情报实时更新拦截规则,识别并阻断自动化爬虫和扫描工具
  • 实施Subresource Integrity(SRI):为CDN加载的JavaScript/CSS文件添加integrity哈希校验,确保第三方资源未被篡改
  • 开启证书透明度监控:监控CT日志中针对本品牌域名颁发的证书,发现未经授权的证书申请及时告警
  • 页面防克隆措施:在关键页面嵌入防伪水印或动态生成的验证元素,增加攻击者克隆页面的技术难度

安全运营与监测

  • 日志集中监控:将Web服务器访问日志、SSL握手日志汇集至SIEM平台,配置异常告警(异常UA、高频请求、敏感路径扫描等)
  • 定期渗透测试:聘请第三方安全团队对网站进行黑盒/白盒测试,覆盖OWASP Top 10漏洞及业务逻辑缺陷
  • 仿冒站点监测:利用网络爬虫和视觉相似度算法,定期扫描互联网上的仿冒页面,发现后通过CDN屏蔽、域名投诉、法律函等方式快速处置
  • 应急响应预案:制定钓鱼仿冒事件响应流程,明确技术封禁、公告发布、用户通知、执法报案等环节的责任人与时限