子课题 06 · 公共互联网反网络钓鱼工作组

品牌滥用监控研究专题(上卷)

针对金融机构、电商平台、政务系统的品牌仿冒监控体系深度研究。本卷涵盖品牌滥用攻击技术全景、品牌保护技术演进路径,以及视觉指纹提取等核心检测技术的原理与实现。

品牌滥用:数字时代信任基础设施的系统性威胁

研究背景与问题意识

品牌滥用(Brand Abuse)是网络钓鱼攻击中最具欺骗性的形态。攻击者通过精确复制官方视觉元素、伪造电子签名、仿冒官方业务流程,使受害者难以在认知层面分辨真伪。APWG 2026年第一季度报告显示,全球钓鱼攻击达971,181起,环比增长13.8%,涉及766个独立品牌目标。电信行业首次成为最受攻击目标,占比从2025年第三季度的5.9%跃升至33%,品牌滥用攻击在新兴领域的扩张态势显著。

品牌滥用的危害性远超一般钓鱼攻击:它不仅直接导致用户凭证和资产的失窃,更从根本上侵蚀公众对数字服务信任基础设施的信心。当用户无法通过熟悉的品牌标识判断网站真伪时,整个互联网商业生态的信任基础便面临崩塌风险。

研究目标与价值定位

本专题研究旨在构建一套覆盖"感知—检测—研判—处置—赋能"全链路的品牌滥用监控技术体系,具体目标包括:

  • 技术层面:系统梳理品牌滥用的技术分类、攻击链路与演进趋势,建立视觉指纹提取、电子签名伪造识别等核心检测技术的理论框架
  • 体系层面:设计多源数据采集、协同处置、威胁情报共享的全链路监控架构,为品牌方、安全厂商、平台方提供可落地的技术方案
  • 实践层面:基于APWG、FBI IC3、国家反诈中心等权威数据源,提炼品牌滥用攻击的实证规律,输出防御策略指南

关键数据 · 品牌滥用威胁态势

APWG 2025年全年共监测到3,880,055起钓鱼攻击(约388万起,较2024年的约376万起小幅上升),其中Q2单季达1,130,393起,为2023年Q2以来最高季度水平;Q1为1,003,924起,Q3为892,494起,Q4为853,244起。2026年Q1钓鱼攻击达971,181起,环比增长13.8%,当月攻击数分别为1月320,264起、2月329,625起、3月321,292起。电信行业首次成为最受攻击目标(占比33%,较2025年Q3的5.9%大幅跃升),SaaS/Webmail领域以20%位居第二,金融、电商、社交媒体、支付等仍是重点目标。

数据来源:APWG Phishing Activity Trends Report Q1 2026; APWG Phishing Activity Trends Report Q4 2025
01

品牌滥用攻击技术全景

从视觉欺骗到流程仿冒的技术分类与攻击链路分析

1.1 品牌滥用的定义与范畴界定

品牌滥用(Brand Abuse)在网络安全语境下,指攻击者未经授权使用受保护品牌的标识、名称、视觉元素、服务流程或通信渠道,以欺骗用户、窃取敏感信息或实施其他恶意行为的攻击技术集合。其核心特征在于"信任的借用"——攻击者利用用户对知名品牌的既有信任,降低其心理防御阈值,从而显著提高钓鱼攻击的成功率。

从法律视角看,品牌滥用同时涉及商标侵权(Trademark Infringement)、不正当竞争(Unfair Competition)与网络犯罪(Cybercrime)三重维度。ICANN的统一域名争议解决政策(UDRP)是品牌方回收恶意注册域名的主要法律工具。2025年,WIPO管理的域名争议案件超过6,200起,创历史新高,其中约4,286起涉及美国品牌方,UDRP已成为全球品牌保护战略的核心组成部分。

"品牌滥用攻击的本质不是技术漏洞的利用,而是人类认知偏差的系统性操纵。攻击者深谙用户对品牌标识的直觉信任,将这种信任转化为攻击的'特洛伊木马'。"
—— 芦笛 · 迪妙网络空间安全学院
1.2 品牌滥用技术分类体系

基于攻击媒介与技术手段的交叉维度,本研究将品牌滥用技术划分为五大类别,形成"媒介×手段"的二维分类矩阵:

视觉Logo滥用

攻击者精确复制官方Logo、配色方案、字体、页面布局,构建与官方网站几乎一致的钓鱼页面。视觉相似度是用户判断网站真伪的首要依据,也是当前检测技术的核心目标。

  • 像素级Logo复制与轻微变形(颜色调整、比例缩放、边缘模糊)
  • CSS样式完全克隆,包括按钮圆角、阴影、悬停效果
  • 动态验证码样式的精确复刻,增强可信度
  • 多品牌组合滥用(如伪造"银行+支付平台"联合登录页)

电子签名伪造

大规模滥用DocuSign、Adobe Sign等电子签名平台的签署通知,诱导用户点击恶意链接。DocuSign主题钓鱼已超越传统银行钓鱼,成为企业收件箱中最常见的钓鱼主题之一。

  • 利用DocuSign合法API创建和分发支付主题信封
  • 注册与官方高度相似的域名(如docusign-secure.com)
  • 邮件模板、签署流程页面与官方几乎一致
  • 结合Maestro工作流自动化功能创建多触点攻击链

官方流程仿冒

仿冒银行UKey升级、电子营业执照更新、税务申报、社保认证等官方业务流程。攻击者利用用户对政务流程的不熟悉和时间压力,诱导其执行危险操作。

  • 伪造电子营业执照更新通知,诱导下载木马
  • 仿冒税务申报系统,收集企业纳税信息
  • 伪装银行UKey/数字证书升级页面,窃取证书密码
  • 冒充社保/医保认证,收集个人敏感信息

客服渠道冒充

在搜索引擎购买品牌关键词广告,将用户引导至假冒客服页面;或在社交平台创建虚假客服账号,通过私信发送钓鱼链接。

  • 搜索引擎竞价排名劫持品牌关键词
  • 社交平台虚假客服账号私信诱导
  • 伪造400/800客服电话,配合钓鱼网站实施"电话+网页"协同攻击
  • 在问答平台(知乎、百度知道)发布带钓鱼链接的"官方解答"
1.3 品牌滥用攻击链分析

一次完整的品牌滥用钓鱼攻击通常遵循以下六阶段攻击链(Kill Chain),每个阶段都对应特定的检测与防御机会窗口:

1
侦察与目标选择

收集品牌视觉资产、域名结构、员工信息

2
基础设施搭建

注册仿冒域名、申请SSL证书、部署钓鱼页面

3
内容克隆与优化

复制品牌视觉元素、调整对抗检测的变形

4
诱饵分发

邮件、短信、社交媒体、搜索引擎广告

5
凭证收集

用户输入敏感信息,数据回传至攻击者服务器

6
资产变现与撤离

账户接管、资金转移、数据出售、基础设施销毁

检测机会窗口分析

证书透明度(Certificate Transparency, CT)日志监控可在阶段2(基础设施搭建)实现早期检测——攻击者注册仿冒域名后通常立即申请SSL证书以提升可信度,而CT日志在证书签发后数秒至数分钟内即公开记录,为防御方提供了宝贵的先发制人窗口。APWG监测数据显示,约80%的钓鱼网站使用SSL/TLS加密以获取用户信任,这意味着CT日志监控可覆盖绝大多数品牌滥用攻击的早期阶段。

数据来源:APWG Phishing Activity Trends Report 2025; Certificate Transparency Log Analysis
02

品牌保护技术演进

从被动投诉到主动智能监测的四代技术跃迁

品牌保护技术的发展轨迹与网络钓鱼攻击的演进呈现明显的"攻防螺旋"特征。每一次防御技术的升级,都会催生攻击者新的规避策略;而攻击手段的进化,又推动防御技术向更高维度跃迁。本研究将品牌保护技术划分为四个演进阶段:

第一代 · 2000—2010

人工审核与被动投诉阶段

品牌保护完全依赖品牌方人工发现仿冒网站后,向域名注册商或托管服务商提交投诉。响应周期长达数周甚至数月,攻击者在此期间已完成大规模凭证收集并撤离。

  • 依赖用户举报和内部人工巡检,覆盖率极低
  • 投诉流程繁琐,需准备商标证明、侵权证据等材料
  • 攻击者利用"快闪"策略——域名仅存活12—48小时即关闭,远超投诉处理周期
  • 跨国域名投诉面临法律管辖权障碍,执行效率低下
第二代 · 2010—2016

爬虫监测与规则匹配阶段

部署网络爬虫定期扫描搜索引擎结果、域名注册库(WHOIS)、网页内容,基于关键词匹配和正则表达式发现疑似仿冒。检测能力显著提升,但面临误报率高、对抗性弱的问题。

  • 基于编辑距离(Levenshtein Distance)的域名相似度检测
  • 网页文本关键词匹配(如品牌名+"login"、"secure"等)
  • 静态规则难以应对动态生成的钓鱼页面和混淆技术
  • 爬虫行为本身易被攻击者识别并实施反爬策略
第三代 · 2016—2022

视觉比对与机器学习阶段

基于感知哈希(pHash)和深度学习模型,自动比对页面视觉元素与官方品牌库。视觉相似度检测的引入标志着品牌保护从"文本维度"向"认知维度"的关键跃迁。

  • 感知哈希(pHash/dHash/aHash)实现Logo快速比对
  • YOLO、Faster R-CNN等目标检测模型用于Logo区域定位
  • 卷积神经网络(CNN)提取页面截图深层特征
  • Siamese Network架构实现相似度度量学习
  • 对抗样本攻击开始威胁视觉检测模型的可靠性
第四代 · 2022—至今

全链路智能监控阶段

整合域名注册、证书签发、页面内容、社交媒体提及、应用商店上架等多源数据,实现从攻击基础设施搭建到内容分发的全生命周期监控。AI大模型的引入使语义理解和意图识别能力大幅提升。

  • 证书透明度(CT)日志实时监控,秒级发现新证书签发
  • 多模态融合检测:视觉+文本+URL+行为+证书
  • 大语言模型(LLM)用于钓鱼邮件语义分析与意图识别
  • 威胁情报自动化共享与IOC(失陷指标)快速分发
  • 区块链品牌存证技术探索官方数字资产不可篡改验证

技术演进的关键驱动力

品牌保护技术的四代跃迁,本质上由三个因素驱动:(1)攻击者工具链的民主化——PhaaS(钓鱼即服务)平台使攻击者可在数分钟内搭建高仿真钓鱼页面,倒逼防御技术向自动化、实时化演进;(2)计算成本的指数级下降——GPU算力普及使深度学习模型可经济地部署于生产环境;(3)数据源的开放化——证书透明度日志、WHOIS历史数据库、域名注册数据等公共数据源的成熟,为全链路监控提供了数据基础。据Cybersecurity Ventures估计,到2025年全球网络犯罪预计造成损失达10.5万亿美元,年增长率约15%。与此同时,FBI IC3 2025年度报告显示,美国民众全年提交网络犯罪投诉首次突破100万件(1,008,597件),其中钓鱼/欺骗类投诉达191,561件,位居所有犯罪类型之首。品牌保护投入的增长速度必须超越攻击者投入的增长速度。

数据来源:Cybersecurity Ventures 2025 Report; APWG Phishing Activity Trends Report 2025
03

视觉指纹提取核心技术

基于计算机视觉的品牌仿冒检测理论与方法

视觉指纹提取是品牌滥用检测的核心技术支柱。人类用户在判断网站真伪时,首要依赖的是视觉线索——Logo、配色、布局、字体。因此,攻击者的品牌仿冒本质上是一场"视觉欺骗",而防御方的核心任务则是建立可靠的"视觉真伪鉴别"能力。本章节系统阐述视觉指纹提取的四大技术模块:Logo检测与识别、感知哈希比对、色彩指纹提取、布局特征分析。

3.1 Logo检测与识别

目标检测模型

Logo检测的首要任务是在网页截图中准确定位Logo区域。传统方法依赖模板匹配和手工特征,难以应对Logo位置变化、尺寸差异和背景干扰。深度学习目标检测模型的引入使Logo定位精度实现了质的飞跃。

  • YOLO系列(v3/v4/v5/v7):单阶段检测器,以高速度和高精度平衡著称。PhishVision框架选用YOLOv7作为Logo检测骨干网络,在自定义数据集上实现了优异的检测精度与低推理延迟
  • Faster R-CNN:两阶段检测器,精度更高但速度较慢,适用于对实时性要求不高的离线分析场景
  • Phishpedia专用模型:针对钓鱼页面Logo检测优化的轻量级模型,结合ROI Align和特征金字塔网络,有效处理小尺寸Logo的检测难题
检测输出
Bounding Box: (x, y, w, h, confidence, class_id)

品牌分类与匹配

检测到Logo区域后,需进一步判断该Logo属于哪个受保护品牌。此过程涉及图像分类和相似度度量两个子任务。

  • 基于分类的方法:将Logo品牌识别视为多分类问题,使用ResNet、EfficientNet等骨干网络提取特征,Softmax输出品牌概率分布
  • 基于相似度的方法:使用Siamese Network或Triplet Network学习度量空间,将Logo映射为嵌入向量,通过余弦相似度或欧氏距离判断品牌归属
  • PhishVision框架:将目标检测与品牌分类统一为单阶段任务,YOLOv7同时输出Logo位置和品牌类别,避免两阶段流程的误差累积
相似度度量
Similarity = cos(embedding_logo, embedding_brand) = (a·b) / (||a|| × ||b||)
3.2 感知哈希比对

感知哈希(Perceptual Hashing)是品牌视觉指纹提取的基础技术。与传统密码学哈希(MD5、SHA-256)不同,感知哈希对图像的"感知内容"敏感而非对"像素字节"敏感——两张视觉上相似的图像将产生相近的哈希值,即使它们的文件格式、压缩质量或尺寸不同。

PhishSnap等隐私保护型检测系统采用pHash作为核心算法,在浏览器端本地完成网页截图的视觉哈希计算与比对,确保用户浏览数据不出本地设备。该系统在10,000 URL数据集上取得了0.79的准确率、0.76的精确率和0.78的召回率,证明了感知哈希在实时品牌仿冒检测中的可行性。

算法 核心原理 鲁棒性 计算复杂度 适用场景
aHash(平均哈希) 缩放至8×8,计算平均亮度,高于均值的像素置1 弱(对亮度变化敏感) O(1),极快 快速预筛选、大规模去重
dHash(差分哈希) 9×8网格,比较相邻像素亮度差异 中(对缩放、压缩鲁棒) O(1),极快 实时相似度检测、重复图像发现
pHash(感知哈希) 缩放至32×32,DCT变换,保留低频8×8系数 (对压缩、轻微编辑鲁棒) O(n²),中等 品牌Logo精确比对、法律取证
wHash(小波哈希) 小波变换提取多尺度特征 强(对旋转、缩放鲁棒) O(n log n),较高 复杂变形场景、学术研究
pHash 计算流程
1. 灰度化: I_gray = 0.299R + 0.587G + 0.114B
2. 缩放: I_32x32 = resize(I_gray, 32, 32)
3. DCT变换: D = DCT2(I_32x32)
4. 低频截取: D_8x8 = D[0:8, 0:8](排除DC系数D[0,0])
5. 二值化: H[i] = 1 if D_8x8[i] > median(D_8x8) else 0
6. 比对: HammingDistance(H1, H2) = Σ(H1[i] ⊕ H2[i])

感知哈希的检测阈值设定

在实际部署中,Hamming距离的阈值设定是平衡检测率与误报率的关键。工程实践中的常用经验阈值为:距离小于5时,两图像大概率为同一视觉源;距离在5—10之间,需结合其他特征进行二次判定;距离大于10时,通常判定为不同图像。然而,攻击者已开始采用对抗性视觉组件操纵技术——如将Logo文本从小写改为大写、更换字体、调整颜色、模糊化处理——在保持人类视觉感知一致的前提下,使感知哈希距离显著增大,从而绕过自动化检测(Ji et al., USENIX Security 2025)。

数据来源:Ji F, Lee K, Koo H, et al. Evaluating the Effectiveness and Robustness of Visual Similarity-based Phishing Detection Models. USENIX Security Symposium, 2025: 3201-3220
3.3 色彩指纹提取

主色调分布提取

品牌官方通常有严格的色彩规范(Brand Color Guidelines)。攻击者在仿冒时往往难以精确复刻官方色彩,或在压缩、截图过程中产生色彩漂移。色彩指纹提取通过量化页面主色调分布,与品牌官方色彩基线进行比对。

  • HSV空间量化:将RGB色彩转换至HSV(色相-饱和度-明度)空间,在H维度进行直方图统计,提取主色调峰值
  • KL散度计算:将仿冒页面与官方页面的色彩直方图分布视为两个概率分布,计算Kullback-Leibler散度度量差异
  • 色彩一致性约束:设定品牌主色占比阈值(如品牌蓝需占页面主色调≥15%),低于阈值触发异常告警
KL散度
D_KL(P||Q) = Σ P(i) × log(P(i)/Q(i))

布局特征分析

页面布局是品牌视觉识别的结构性要素。官方网站的元素排列、间距比例、对齐方式具有高度一致性,而仿冒页面往往在这些细节上露出破绽。

  • DOM树结构指纹:提取页面DOM树的层级结构、节点类型分布、class/id命名模式,构建结构相似度指标
  • 元素相对位置编码:将页面划分为网格,记录关键元素(Logo、登录框、导航栏)的网格坐标,形成位置指纹
  • 比例一致性检测:检测Logo宽高比、按钮尺寸比例、字体层级比例是否与官方规范一致
  • CSS特征提取:分析关键元素的border-radius、box-shadow、font-family等CSS属性,识别克隆痕迹
3.4 深度学习视觉检测模型对比

USENIX Security 2025发表的一项大规模对比研究系统评估了六种视觉相似性钓鱼检测模型的有效性与鲁棒性,包括PhishIntention、Phishpedia、VisualPhishNet、TowardsITR、EMD和PhishZoo。研究发现:

模型 架构类型 输入类型 核心优势 主要局限
Phishpedia Faster R-CNN + Siamese Logo区域截图 品牌识别精度高,可解释性强 对Logo删除、变形、位置移动敏感
PhishIntention Faster R-CNN + Siamese Logo + 页面截图 结合登录表单意图识别,误报率低 流水线较复杂,单样本推理约0.24秒(USENIX Security 2025实测)
DynaPhish Faster R-CNN + 在线搜索验证 Logo + 页面截图 引入实时搜索结果交叉验证,误报率极低 在线搜索使单样本推理开销大(约13秒/样本)
VisualPhishNet Triplet CNN 整页截图 端到端训练,无需预定义品牌库 对弹窗、广告遮挡敏感
PhishVision YOLOv7 整页截图 单阶段架构,Logo定位与品牌分类一体化,兼顾实时性 依赖GPU资源,训练数据需求大
PhishSnap pHash(非深度学习) 整页截图 隐私保护,本地计算,零延迟 准确率中等(0.79),对抗性弱

对抗性攻击对视觉检测的挑战

攻击者已发展出针对视觉检测系统的对抗性操纵技术。Ji等人(USENIX Security 2025)基于45.1万个真实世界钓鱼网站数据集的大规模评估发现:视觉相似度模型在精选数据集上表现优异,但在真实世界数据上性能显著下降(平均下降约20.7%);攻击者主要通过三类方式绕过检测——(1)直接攻击模型流水线(如移除登录表单,使基于凭证收割意图的判定失效);(2)模仿良性Logo与截图,在特征空间中误导相似度匹配;(3)采用简单操纵策略,如从截图中删除Logo、更改Logo颜色、模糊化处理、字体替换及大小写转换(如将"facebook"改为"FACEBOOK")。这些操纵往往不影响人类用户的品牌认知,却能显著降低自动化检测的相似度得分;研究还发现固定阈值策略存在被攻击者针对性绕过的风险。这要求视觉检测模型必须融合文本识别、输入预处理与对抗鲁棒性训练(Adversarial Robustness Training)能力,不能仅依赖单一视觉特征维度。

数据来源:Ji F, Lee K, Koo H, et al. Evaluating the Effectiveness and Robustness of Visual Similarity-based Phishing Detection Models. USENIX Security Symposium, 2025: 3201-3220

品牌滥用攻击态势数据可视化

图1 2025—2026年APWG钓鱼攻击季度数量趋势(数据来源:APWG Phishing Activity Trends Report)
图2 2025年Q4钓鱼攻击目标行业分布(数据来源:APWG Phishing Activity Trends Report Q4 2025 / Crane Authentication。注:2026年Q1电信行业跃居首位,占比33%,SaaS/Webmail约20%)

社交媒体品牌滥用专项监测数据(ZeroFox / APWG Q1 2026)

APWG成员ZeroFox监测显示,2026年第一季度社交媒体威胁量在所有平台均呈上升态势,其中"冒充类"(Impersonation)威胁占比达43.8%,"诈骗类"(Scams)占27.1%;尤其值得品牌方关注的是,未经授权使用品牌Logo(Unauthorized Logo Use)的占比从2025年的9.5%几乎翻倍至16.9%,品牌滥用正成为社交媒体威胁中增长最快的工具之一。

数据来源:APWG Phishing Activity Trends Report Q1 2026(ZeroFox章节)
图3 社交媒体威胁中"未经授权Logo使用"占比变化(数据来源:APWG Q1 2026 / ZeroFox)

探索其他子课题