概述

网络安全公司和安全研究人员有时会注册和使用含有其他组织商标的域名。这些"相似域名"(Look-Alike Domain)包含商标品牌名称的逐字副本、拼写错误或变体,用于安全模拟、员工安全意识培训(识别钓鱼邮件)、Spam Trap 部署和 Sinkhole 技术等目的。

本文基于 M3AAWG 于 2025 年 9 月发布的 "Best Practices for Use of Look-Alike Domains for Security Purposes" 翻译整理。原文:m3aawg.org/lookalike-domains-bcp-2025。

相似域名的合法用途 vs 恶意用途

用途合法 / 恶意示例
钓鱼安全意识培训模拟合法向员工发送模拟钓鱼邮件,使用 look-alike 域名作为发件方
Sinkhole 部署合法将已知恶意域名的 DNS 解析指向研究者的服务器以分析流量
Spam Trap 部署合法注册拼写变体域名用于捕获垃圾邮件
网络钓鱼/诈骗恶意冒充品牌骗取用户凭据
广告劫持(TypoSquatting)恶意利用用户拼写错误导流至广告页面获取收益

注意:本文档不适用于仅为品牌保护、商标防御或营销目的而注册的域名。

法律考量

商标侵权

商标是知识产权的一种形式,其核心功能是标识商品或服务的来源,防止消费者混淆。注册和/或使用包含商标的域名(或混淆性类似的变体)可能给注册人和商标持有人都带来问题。各国法律对商标侵权的判定标准有所不同,通常法院会综合考虑消费者混淆的可能性、双方商品/服务的使用方式和范围、以及被告在使用商标时的意图等因素。

UDRP(统一域名争议解决政策)

UDRP 用于裁决包含投诉方商标或混淆性变体的域名争议。它适用于所有通用顶级域(gTLD)和部分国家代码顶级域(ccTLD)。

恶意注册的判定标准包括:

  • 故意吸引互联网用户获取商业利益,造成与投诉方商标的混淆
  • 注册人可主张"合法非商业性或公平使用"作为抗辩
  • 违规域名不要求与商标拼写完全一致——添加其他词也可能被认定为混淆性相似
  • 在域名上设置 MX 记录可能被视为"实际使用"行为,在 UDRP 中可被用作恶意使用的证据

Typosquatting(域名抢注)

Typosquatting 指注册品牌所有者域名的拼写错误变体。用户输入域名时可能发生拼写错误,流量被导向相似域名。这可以用于捕获错误投递的邮件(帮助管理员发现配置问题),但也常被用于展示广告页获取收益,后者属于恶意行为,违反 UDRP 和美国反抢注消费者保护法(ACPA)。

运营问题

域名联系数据(WHOIS/RDAP)

当前仅约 10.8% 的 gTLD 域名记录揭示了实际注册人身份。约 58% 隐藏在代理服务之后,约 30% 的联系数据被编辑(redacted)。这意味着品牌所有者通常需要提交 UDRP 案件才能识别注册人。约三分之二的联系数据请求遭到拒绝,且 ICANN 系统无上诉流程。

域名封锁与暂停

品牌所有者向托管商和注册商报告侵权域名要求暂停解析,这可能误伤合法用途的 Sinkhole 域名。信誉黑名单(RBL)运营方也会推荐封锁危险域名。注册相似域名用于合法目的的运营方应预期到域名可能被列入黑名单。

钓鱼培训中的相似域名使用

研究显示,在超过 110 万个钓鱼域名中,不足 5% 包含品牌关键字的正确拼写。钓鱼者倾向于在域名中避免使用品牌名称逃避检测,而将品牌名称嵌入子域名或 URL 路径中(如 login-apple.please--verify.com)。

M3AAWG 的 11 项推荐实践

  1. 认识风险:了解注册和使用相似域名的法律和运营风险
  2. 评估必要性:判断是否真的需要使用相似域名,是否存在替代方案
  3. 发布真实联系数据:在 WHOIS/RDAP 中发布真实联系信息,有助于表明专业身份,便于品牌方直接联系
  4. 测试联系机制:如果使用代理或编辑服务,测试注册商转发机制是否能及时送达邮件
  5. 协调商标所有者:联系商标所有者获得知情同意,避免混淆和误下架。最佳方案为转移域名所有权至商标方,再通过对方 Nameserver 指向研究人员服务器
  6. 通知安全社区:Sinkhole 域名运营者应将域名添加到共享安全社区列表(如 abuse.ch SinkDB)
  7. 避免消费者混淆:钓鱼培训站点应在页面中注明"这是一次安全模拟",不显示凭据输入框
  8. 限制可访问性:培训用站点应通过 IP 范围限制访问,防止公众误入
  9. 谨慎设置 MX 记录:MX 记录表明域名具备邮件能力,可能在 UDRP 中被用作恶意证据
  10. 为封锁做好准备:预期安全厂商会封锁相似域名,培训前确保邮件能通过例外规则正常投递
  11. 清理工作:临时用途完成后,移除网站和 DNS 解析,避免持续被投诉或封锁

参考文献

  1. M3AAWG. Best Practices for Use of Look-Alike Domains for Security Purposes, September 2025. m3aawg.org/lookalike-domains-bcp-2025
  2. ICANN Uniform Domain Name Dispute Resolution Policy (UDRP)
  3. U.S. Anticybersquatting Consumer Protection Act (ACPA)
  4. MANRS — Mutually Agreed Norms for Routing Security
  5. abuse.ch — SinkDB: Sinkhole Domain Database

引用本文

ztpop.net 知识库编辑. "M3AAWG 相似域名最佳实践:11 项安全用途操作指南(翻译)" ztpop.net 知识库, 2026-07-25.

本文采用 CC-BY 4.0 许可协议,可自由引用,仅需标注来源 ztpop.net。