CNCERT 通报:黑产批量搭建高仿真钓鱼网站传播银狐木马,439 个域名中 77.4% 仿冒 WPS 与 Chrome
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文摘录,不撰写任何分析性内容,一切以原文为准。原文:关于黑产团伙批量搭建高仿真钓鱼网站大规模传播银狐木马的风险提示(国家互联网应急中心 CNCERT,2026 年 5 月 22 日)
一、通报要点
国家互联网应急中心(CNCERT)于 2026 年 5 月 22 日发布风险提示,通报了银狐远控木马通过批量生成的高仿真钓鱼网站大规模传播的情况。通报指出,样本落地后会将 Shellcode 注入系统关键进程执行远控,并与境外 C2 服务器建立持久化连接,实现对主机的隐蔽控制。
CNCERT 判断,该黑产团伙疑似借助 AI 工具大幅提升钓鱼页面制作效率,并结合域名批量注册、仿冒网站访问流量精细化监测等手段,形成了「网络钓鱼 → 木马下载 → 进程注入 → 远控控制」的完整攻击链。该报告的样本分析工作由北京微步在线科技有限公司提供支持。
二、439 个钓鱼域名的统计特征
通报对 2026 年 2 月 6 日至 5 月 4 日期间注册的 439 个钓鱼网站域名做了统计分析,五项特征值得关注:
| 维度 | 官方披露数据 |
|---|---|
| 仿冒对象集中度 | 围绕办公软件、浏览器、通讯/代理类软件;其中 WPS、Chrome 合计 340 个,占 77.4% |
| 注册批量化 | 峰值一分钟内注册 15 条 letsvpn 相关域名 |
| 后缀集中度 | hl.cn 占 42.6%,com.cn 占 30.8%,二者合计 73.4% |
| 命名模板 | 复用 zh、cn、apps、web、office 等关键词,并大量使用字母重复、缺字、错拼手法 |
| 页面生成方式 | 前端结构高度标准化、HTML 注释规整、技术栈通用化;同一仿冒主题不同批次页面布局不统一,综合判断疑似由 AI 编码快速生成 |
三、两个值得单独拿出来看的战术细节
1)投递入口是搜索引擎,不是链接群发。通报指出,这批钓鱼网站通过 SEO 手段在 bing.com 上确保可被搜索到。这意味着受害者的动线是「主动搜索软件下载 → 命中钓鱼站」,而非传统的「收到链接 → 点击」。对只在邮件网关侧做 URL 信誉拦截的组织而言,这条链路完全绕过了邮件通道。
2)钓鱼站带反分析开关。通报披露,这些站点会检测 referer 头,要求访问必须来自搜索引擎;若直接输入域名访问,会跳转 bing.com 或其他不可访问的站点。这一设计的直接后果是:安全团队拿到域名后直接访问往往看到「无异常」,容易误判为误报。做人工研判时需要构造带搜索引擎 referer 的请求,否则复现不出钓鱼页面。
四、对邮件系统运维的意义
银狐木马长期以商贸、财务岗位为主要目标,其变现路径高度依赖邮箱:主机被控后窃取邮箱账号与客户资料,进而发起仿冒邮箱诈骗。因此即便本次通报的投递入口在搜索引擎侧,邮件系统仍然是攻击链的下游承压点。三点建议:
- 把「已失陷主机的邮箱账号」纳入监测。关注同一账号异常地理位置登录、异常发信量、异常规则(自动转发/自动删除)的创建,这些是账号被接管后用于发起下一轮诈骗的前置动作。
- 对内部往来邮件也做身份校验。攻击者使用的是真实失陷账号而非伪造发件人,SPF/DKIM/DMARC 全部会通过。此时需依赖行为基线(发信时间、收件人集合、话术突变)而非仅靠认证结果。详见 SPF/DKIM/DMARC 部署检查清单。
- 付款类指令强制带外复核。凡涉及付款账号变更、订单金额变更的邮件,一律通过电话或视频等独立信道二次确认,不在邮件线程内确认。
五、结论
这份通报的价值不只在于一个木马家族的处置建议,更在于它用 439 个域名的实测数据,记录了黑产把 AI 用于「规模化生产」的一个具体切面:页面由 AI 快速编码、域名批量注册、投放靠 SEO、反分析靠 referer 校验。防守侧需要意识到,攻击者的边际成本正在下降,而单纯依赖「见过的坏域名」的黑名单机制,其覆盖率会被这种生产速度持续稀释。完整通报与 PDF 原文见下方参考来源。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展
