2024年3月,网信信标(NetBeacon)监测平台记录到了一个令人震惊的数据:单月新增与钓鱼相关的恶意域名高达47,613个,环比增长63%。其中87%被归类为"恶意注册"——即攻击者专门为钓鱼目的而注册的域名。更引人注目的是,这些域名高度集中在少数几家注册商手中:多米内特香港有限公司(Dominet HK Limited)一家就注册了55%的恶意域名(20,133个),而它管理的域名总量还不到全球域名市场的1%。另一家Gname.com私人有限公司(Gname.com Pte. Ltd.)注册了9%(3,087个),其市场份额也仅有2%。
这串数字揭示了一个被长期忽视的真相:钓鱼攻击的根基,并不在精巧的钓鱼页面或逼真的诈骗话术,而在于一套完整、廉价、高效的恶意基础设施供应链。从域名注册到服务器托管,从CDN分发到代理网络,每一个环节都有专门的"供应商"提供服务。这些供应商中,有些是明知故犯的"防弹托管"运营者,有些则是被滥用的合法服务商——它们共同构成了钓鱼产业链的"地下基建",为整个黑色经济提供了赖以生存的土壤。
如果说钓鱼工具包是产业链的"武器工厂",PhaaS平台是"作战指挥中心",那么恶意基础设施就是"后勤补给线"。没有这条补给线,再精良的武器也无法送达战场,再周密的计划也无法执行。理解这条补给线的运作机制,是切断钓鱼产业链的关键一步。
本节内容导航
一、"防弹托管":网络犯罪的避风港
2005年前后,一个名为"RBN"(Russian Business Network,俄罗斯商业网络)的组织开始在网络安全界声名狼藉。它表面上是一家合法的互联网服务提供商,实际上却是当时世界上最大的"防弹托管"(Bulletproof Hosting,简称BPH)服务商之一。RBN的客户名单上,有勒索软件运营者、僵尸网络控制者、儿童色情网站运营者,当然也包括大量的钓鱼攻击者。RBN的服务模式极为简单:向犯罪分子出租服务器和IP地址,承诺无视任何执法机构的关停请求和受害者的投诉举报。
俄罗斯商业网络(RBN)概览
RBN的覆灭并没有终结防弹托管的历史,反而催生了一个更加分散、更加隐蔽的生态系统。今天的防弹托管服务商,早已不再是像RBN那样高调运作的"巨头",而是化整为零、遍布全球的小型运营者。它们通常采用以下几种策略来规避执法打击:
多层转包:防弹托管服务商往往不直接拥有物理服务器,而是从合法的托管服务商、数据中心或ISP处租用IP地址和带宽,然后再转租给犯罪分子。这种"上游合法、下游非法"的模式,使得执法机构很难从源头切断服务——即使查封了某个IP地址,运营者也可以在数小时内切换到新的上游供应商。
司法套利:防弹托管服务商倾向于将服务器部署在网络监管薄弱的国家或地区。这些国家往往缺乏有效的网络犯罪法律框架,或者与西方国家的执法合作机制不健全。当执法机构发出关停请求时,当地ISP或数据中心要么不予理睬,要么以"缺乏法律依据"为由拒绝配合。
快速轮换:现代防弹托管服务商普遍采用快速IP轮换(Fast Flux)技术。它们频繁更换分配给客户的IP地址、域名服务器(DNS)记录和自治系统号(ASN),使得安全研究人员和执法机构难以建立稳定的追踪链路。根据澳大利亚网络安全中心的报告,BPH服务商可以在2至5个工作日内获得新的ASN,并将恶意IP地址段迁移过去,从而轻松规避基于ASN的防御过滤。
2025年1月,在德国当局主导的"Operation Talent(人才行动)"行动中,一个名为StarkRDP(斯塔克远程桌面协议)的防弹托管服务被一并摧毁。这个服务的破解版在Cracked和Nulled两大网络犯罪论坛上被广泛宣传,专门为犯罪分子提供远程桌面访问服务,帮助他们隐藏真实IP地址和地理位置。StarkRDP的覆灭,揭示了防弹托管服务与网络犯罪论坛之间的深度绑定关系——论坛不仅是交易场所,更是基础设施服务的"展示窗口"和"客户获取渠道"。
然而,StarkRDP的覆灭并没有显著改善整体形势。根据网络犯罪信息中心(Cybercrime Information Center)的年度数据,2024年5月至2025年4月期间,全球共有4,065个不同的托管网络(ASN)被报告用于托管钓鱼网站。这意味着,即使摧毁了其中一个或几个服务商,仍有数千个"后备选项"可供犯罪分子选择。防弹托管的"韧性",源于其商业模式的本质:它不需要庞大的基础设施,只需要几个上游连接和一套自动化管理系统,就能为成百上千的犯罪分子提供服务。
二、域名供应链:从批量注册到快速轮换
域名是钓鱼攻击的"门面"。一个精心设计的钓鱼页面,如果没有一个看似可信的域名来承载,其欺骗效果将大打折扣。因此,域名的获取和管理,成为钓鱼产业链中最基础、也最活跃的环节之一。
2.1 恶意注册的爆发式增长
根据网络犯罪信息中心发布的《Phishing Landscape 2025(2025年网络钓鱼态势感知)》报告指出,2024年5月至2025年4月期间,全球共报告了1,542,922个与钓鱼相关的唯一域名,其中1,192,794个(约77%)被确认为"恶意注册"——即攻击者专门为钓鱼目的而注册的域名。这一数字比上一年度增长了36%,反映出钓鱼攻击者对域名资源的渴求正在持续攀升。
2024-2025年度钓鱼域名关键数据
- 报告钓鱼攻击总数:1,963,390次(同比增长3.4%)
- 唯一域名总数:1,542,922个(同比增长38%)
- 恶意注册域名:1,192,794个(同比增长36%)
- 涉及顶级域(TLD):790个(新增70个)
- 涉及注册商:3,125家(同比增长3%)
- 涉及托管网络(ASN):4,065个(同比减少7%)
- 被仿冒品牌:2,694个
这些数据背后,是一套高度工业化的域名注册和运营体系。攻击者不再需要手动一个个注册域名,而是利用自动化工具和批量注册API,在几分钟内注册数百甚至数千个域名。一些注册商为了吸引客户,提供了极低的价格和极宽松的审核机制,客观上为恶意注册大开方便之门。
2.2 注册商的"罪与罚"
在钓鱼域名的供应链中,注册商扮演着关键角色。根据网络犯罪信息中心的排名,2025年度钓鱼域名数量最多的五家gTLD注册商分别是:
NICENIC以不到15万个管理域名,报告了114,493个钓鱼域名,钓鱼攻击评分高达每千域名810个——这意味着其管理的域名中,超过四分之三被用于钓鱼攻击。NameSilo以448万个管理域名报告了114,317个钓鱼域名,Dominet(HK)以76.6万个管理域名报告了96,650个钓鱼域名,NameCheap以1,870万个管理域名报告了83,587个钓鱼域名,Key-Systems以121.6万个管理域名报告了75,713个钓鱼域名。
值得注意的是,NICENIC的钓鱼域名数量甚至超过了全球最大的注册商GoDaddy(6,600万个管理域名中报告了66,000个钓鱼域名)。这种"小体量、高比例"的特征,往往意味着注册商在反滥用措施上存在严重缺陷,或者其商业模式本身就吸引了大量恶意用户。
2025年7月25日,ICANN向Webnic.cc发出了正式的违约通知书,指控其"未能遵守注册商认证协议(RAA)第3.18.2条关于DNS滥用缓解的义务"。这是ICANN对注册商滥用行为采取的罕见强硬措施,但也反映出问题的严重性——在缺乏有效监管的情况下,部分注册商已经成为钓鱼产业链的"帮凶"。
2.3 新顶级域的"原罪"
新通用顶级域(New gTLDs)的推出,本意是为了增加域名选择的多样性,缓解.com等老牌顶级域的资源紧张。然而,这一政策却意外地为钓鱼攻击者提供了大量廉价、易得的域名资源。
New-gTLD钓鱼域名市场占比演变(2020-2025)
数据来源:Cybercrime Information Center / Interisle Consulting Group《Phishing Landscape 2025》根据《Phishing Landscape 2025(2025年网络钓鱼态势感知)》报告,New-gTLD在钓鱼域名中的占比持续攀升。2025年度,NgTLD占域名注册总量的11%,但却承载了51%的钓鱼域名。这意味着,New-gTLD的钓鱼风险是传统顶级域的数倍之高。
在恶意注册率最高的顶级域中,.XIN、.BOND、.CFD、.TODAY和.LOL位列前五,恶意注册率均超过96%。这些顶级域的共同特征是:价格低廉、注册门槛低、管理宽松。攻击者可以以每个不到1美元的价格批量注册这些域名,然后快速部署钓鱼页面,在被发现之前完成攻击并弃用。
更令人担忧的是,攻击者已经不再满足于单一顶级域的注册,而是采用"多TLD覆盖"策略——为同一个钓鱼活动注册多个不同顶级域的域名,以分散风险、提高成功率。这种策略使得安全防御方的域名封锁工作变得极为困难,因为一个品牌可能需要同时监控数十个不同顶级域的仿冒域名。
2024-2025年度钓鱼域名注册商风险排名(Top 10)
数据来源:Cybercrime Information Center《Phishing Landscape 2025》,统计周期:2024.5-2025.4三、CDN与云服务:合法平台的灰色地带
如果说防弹托管和恶意注册商是钓鱼产业链的"黑市供应商",那么内容分发网络(CDN)和云服务就是其"灰色地带"。这些合法的技术平台,在为广大互联网用户提供加速和安全服务的同时,也不可避免地被犯罪分子所滥用。
根据网络犯罪信息中心的数据,2024年5月至2025年4月期间,Cloudflare以539,911次钓鱼攻击报告位列托管网络(ASN)排名第一。这一数字看似惊人,但需要考虑Cloudflare庞大的服务规模——其管理的IPv4地址超过269万个,钓鱼攻击评分(每千IP地址的钓鱼攻击数)为2,004,虽然高于平均水平,但远低于一些专门的小型托管服务商。
Cloudflare的案例极具代表性。作为一家全球领先的CDN和网络安全公司,Cloudflare为数百万网站提供DDoS防护、WAF(Web应用防火墙)和DNS解析服务。犯罪分子利用Cloudflare的服务,主要有以下几种方式:
隐藏真实IP:通过将钓鱼网站接入Cloudflare的CDN网络,攻击者可以隐藏其源服务器的真实IP地址。当安全研究人员或执法机构追踪钓鱼域名时,只能看到Cloudflare的IP地址,而无法直接定位到源服务器。这种"IP隐匿"功能,原本是Cloudflare为保护合法网站免受DDoS攻击而设计的,却被犯罪分子用来逃避追踪。
SSL证书伪装:Cloudflare为接入其网络的网站提供免费SSL证书,使得钓鱼网站也能显示绿色的"HTTPS"锁标。对于普通用户来说,一个带有HTTPS锁标的网站往往意味着"安全",这大大增加了钓鱼页面的可信度。事实上,根据多项研究,超过80%的钓鱼网站现在使用HTTPS加密,而Cloudflare等免费SSL提供商在其中扮演了重要角色。
WAF绕过:一些高级攻击者甚至利用Cloudflare的WAF规则来阻止安全扫描工具的访问。他们配置自定义的WAF规则,只允许来自特定地区、特定浏览器或特定用户代理的请求访问钓鱼页面,从而将安全公司的自动化扫描系统拒之门外。
Cloudflare并非唯一的被滥用对象。Amazon AWS、Google Cloud、Microsoft Azure、阿里云(Alibaba Cloud)、腾讯云(Tencent Cloud)等大型云服务商,都不同程度地面临着类似的问题。2024年5月至2025年4月期间,Amazon以163,160次钓鱼攻击报告位列第二,腾讯云以97,974次位列第三,阿里云以51,335次位列第四。这些数字的背后,是犯罪分子对云服务"低成本、高弹性、全球覆盖"特性的充分利用。
钓鱼攻击基础设施托管网络(ASN)Top 10
数据来源:Cybercrime Information Center《Phishing Landscape 2025》,统计周期:2024.5-2025.4对于云服务商来说,这是一个两难的困境。一方面,它们需要保持平台的开放性和易用性,以吸引合法用户;另一方面,它们又必须投入大量资源来识别和处置恶意用户。过于严格的审核机制可能会误伤合法用户,影响用户体验和商业声誉;而过于宽松的审核则会被犯罪分子所利用,成为钓鱼攻击的"帮凶"。
四、代理网络与IP轮换:追踪者的噩梦
在钓鱼攻击的执行过程中,攻击者需要隐藏自己的真实IP地址和地理位置。这不仅是为了逃避执法追踪,也是为了绕过目标网站基于地理位置的访问限制和安全策略。代理网络和IP轮换技术,正是为此而生的"隐身衣"。
代理网络(Proxy Network)是一种通过中间服务器转发网络请求的技术。攻击者通过代理服务器访问目标网站,目标网站看到的只是代理服务器的IP地址,而非攻击者的真实IP。根据代理服务器的类型和来源,代理网络可以分为以下几类:
数据中心代理:这些代理服务器部署在数据中心,拥有高速、稳定的网络连接。它们通常由专门的代理服务商提供,价格相对低廉,但容易被目标网站识别和封锁。数字海洋(DigitalOcean)、Linode、Vultr等云服务商的VPS(虚拟专用服务器),经常被攻击者自行搭建为代理服务器使用。
住宅代理:这些代理服务器来自真实的家庭网络,使用的是普通用户的宽带IP地址。由于这些IP地址属于"合法用户",目标网站往往不会对其进行封锁。住宅代理的价格远高于数据中心代理,但其隐蔽性和成功率也更高。一些不法分子通过恶意软件感染家庭路由器或IoT设备,将其转化为"僵尸代理",然后出售给犯罪分子使用。
移动代理:这些代理服务器来自移动运营商的蜂窝网络,使用的是移动设备的IP地址。移动IP地址具有动态分配、频繁更换的特点,使得追踪极为困难。移动代理主要用于需要模拟移动设备访问的场景,如针对银行APP的钓鱼攻击。
除了代理网络,攻击者还广泛使用IP轮换技术。通过自动化脚本,攻击者可以在每次请求时切换不同的IP地址,使得安全防御系统无法建立稳定的IP黑名单。这种技术与代理网络相结合,构成了钓鱼攻击的"动态伪装"体系——攻击者可以在全球数千个IP地址之间自由切换,追踪者几乎不可能锁定其真实位置。
2025年,一种名为"LapDogs(拉普狗)"的僵尸网络引起了安全研究人员的关注。这个由中国背景的攻击者运营的僵尸网络,利用了超过1,000台被入侵的SOHO路由器和IoT设备作为"操作中继盒"(ORB),为攻击者提供代理和跳板服务。这些设备分布在美国、日本、韩国、中国台湾和香港等地,攻击者通过伪造的TLS证书(冒充洛杉矶警察局的签名)来误导调查方向。这种将合法IoT设备转化为犯罪基础设施的手法,代表了代理网络技术的最新进化方向。
五、支付通道:加密货币与地下金融
恶意基础设施的租赁和购买,需要一条安全、匿名的支付通道。传统的银行转账和信用卡支付,由于受到严格的反洗钱(AML)监管,显然不适合地下交易。加密货币,尤其是比特币和门罗币(Monero),成为了钓鱼产业链的首选支付工具。
比特币的"伪匿名性"使其成为地下交易的早期宠儿。虽然比特币的交易记录是公开的,但钱包地址与现实身份之间没有直接关联。攻击者可以使用多个钱包地址,通过混币器(Mixer)或"跳链"(Chain Hopping)技术来进一步模糊资金流向。然而,随着区块链分析技术的发展,执法机构已经能够通过交易模式分析、地址聚类和交易所合作,来追踪比特币的流向。
门罗币(Monero)则提供了更高级别的隐私保护。它使用环签名(Ring Signature)、隐身地址(Stealth Address)和机密交易(Confidential Transaction)等技术,使得交易的发送方、接收方和金额都无法被外部追踪。对于追求极致匿名的犯罪分子来说,门罗币已经成为比比特币更受欢迎的选择。
暗网市场(Darknet)的截图
除了加密货币,地下金融还发展出了一套复杂的"套现"体系。犯罪分子通过OTC(场外交易)平台将加密货币兑换为法定货币,然后通过"钱骡"(Money Mule)网络将资金转移到不同的银行账户,最终提取现金或购买实物资产。2024年的"Operation First Light(第一缕光行动)"行动中,国际刑警组织冻结了6,745个银行账户,查获了价值2.57亿美元的资产,其中包括大量通过加密货币混币器和OTC交易洗白的资金。
在钓鱼产业链的基础设施租赁环节,加密货币支付已经成为"行业标准"。LabHost平台明确要求用户"仅限加密货币支付",Tycoon 2FA和其他PhaaS平台也遵循同样的规则。一些防弹托管服务商甚至开始接受门罗币作为唯一支付方式,以最大化匿名性。这种"加密经济"的闭环,使得整个恶意基础设施供应链几乎完全游离于传统金融监管体系之外。
六、执法困境:当犯罪寄生在合法经济之上
恶意基础设施供应链的最大特点,是其与合法互联网经济的深度交织。犯罪分子并非在荒野中自建一套独立的基础设施,而是像寄生虫一样依附在合法的互联网服务之上。这种"寄生"模式,给执法带来了前所未有的挑战。
第一个困境是"误伤风险"。当执法机构试图封锁某个ASN或IP地址段时,往往会波及大量合法用户。例如,Cloudflare的一个IP地址可能同时服务于数千个合法网站和一个钓鱼页面。如果执法机构选择封锁整个IP段,将导致大量无辜网站无法访问。这种"伤敌一千自损八百"的情况,使得执法机构在采取行动时不得不慎之又慎。
第二个困境是"司法管辖"。恶意基础设施往往跨越多个司法管辖区。攻击者可能在A国注册域名,在B国租用服务器,在C国使用CDN服务,在D国接收加密货币支付。当执法机构需要协调跨国行动时,往往面临法律差异、程序复杂、效率低下等问题。即使成功查封了某个环节,攻击者也可以在数小时内切换到新的供应商,继续其犯罪活动。
第三个困境是"技术对抗"。恶意基础设施的运营者不断进化其技术手段,以规避检测和追踪。快速IP轮换、多层代理、加密通信、匿名支付……每一项技术都在增加执法的难度。而安全防御方则需要投入大量资源来研发新的检测和追踪技术,这是一场永无止境的"军备竞赛"。
然而,困境之中也有希望。2024年,ICANN对注册商认证协议(RAA)进行了重要修订,新增了关于DNS滥用的义务条款,要求注册商对经过充分证据支持的滥用报告采取行动。这一修订虽然不能完全解决恶意注册问题,但为执法机构和安全社区提供了更有力的法律工具。此外,越来越多的云服务商和CDN提供商开始主动投入资源,开发基于AI的恶意流量检测系统,并与安全社区共享威胁情报。
在下一节中,我们将深入探讨钓鱼产业链的另一个核心环节——地下论坛。这些论坛不仅是工具、数据和服务的交易市场,更是整个黑色经济的"中枢神经系统"。从早期的IRC聊天室到今天的Telegram加密频道,从暗网市场到Surface Web(表层网络)的伪装论坛,地下论坛的演化史,就是一部网络犯罪组织化的缩影。
"恶意基础设施供应链的本质,是犯罪对合法经济的寄生。攻击者不需要自己建造数据中心、铺设光缆、注册公司——他们只需要找到愿意出租资源的'房东',然后像租客一样住进去。这些'房东'中,有些是明知故犯的帮凶,有些则是毫不知情的受害者。要切断这条供应链,不仅需要打击恶意的'房东',更需要帮助无辜的'房东'提高识别能力。这是一场关于'谁有资格使用互联网'的深层博弈。" —— 编者
延伸阅读与参考
- Cybercrime Information Center. (2025). Phishing Landscape 2025: A Study of the Scope and Distribution of Phishing. Interisle Consulting Group. — 基于近400万份钓鱼报告的全球权威年度分析,揭示钓鱼攻击近200万次、域名滥用超150万个的严峻态势。
- NetBeacon Institute. (2025). NetBeacon MAP Monthly Analysis Reports. DNS Abuse Institute. — NetBeacon MAP全年12期月度分析报告,追踪注册商与顶级域的恶意滥用率及缓解速度。
- ICANN. (2024). gTLD Registration Data Policy Amendments: DNS Abuse Mitigation Requirements. ICANN Compliance. — 2024年4月5日生效的注册商认证协议修订,将DNS滥用缓解从行业最佳实践上升为具有约束力的合同义务。
- Europol. (2025). Law enforcement takes down two largest cybercrime forums in the world. Europol Press Release, January 30, 2025. — 德国主导的国际执法行动"Operation Talent"摧毁Cracked和Nulled两大网络犯罪论坛。
- Interpol. (2024). Operation First Light: Global police operation against online scams. Interpol Press Release, June 27, 2024. — 61国联合行动冻结6,745个银行账户,查获价值2.57亿美元的犯罪资产。
- Krebs on Security. (2008). McColo Takedown Series. — 2008年11月McColo托管商被关闭,全球垃圾邮件流量瞬时下降超75%,首次证明查封基础设施对网络犯罪的直接打击效果。
- Ubilibet. (2026). The most commonly used domain extensions for fraud in 2025. — 基于Interisle数据的高风险域名扩展分析,New-gTLD以11%的市场占比承载了51%的钓鱼域名。
- Trout Research. (2026). State of Ransomware in 2025. — 含Operation Talent执法行动详情及2025年全球网络犯罪执法里程碑事件回顾。
- Dreyfus & Associés. (2026). How is DNS abuse addressed today through legal and contractual mechanisms?. — 深入解析ICANN 2024年合同修订后的注册商与注册局义务及合规执行现状。