谷歌重拳出击“钓鱼即服务”黑产:25名中国籍嫌犯被诉,短信钓鱼攻防战进入新阶段

简介: Google起诉25名中国籍“John Doe”,揭露其运营的Lighthouse“钓鱼即服务”平台,一年内生成超20万仿冒网站,波及121国,窃取超1.15亿条信用卡信息。该平台提供傻瓜式钓鱼工具,降低犯罪门槛,攻击覆盖Google、USPS等400多家品牌。尽管诉讼难获刑事定罪,但旨在冻结资产、切断黑产链条。专家呼吁加强跨国协作与技术防御,共建反诈生态。

一、一封“包裹卡住”的短信,牵出全球超百万受害者的钓鱼帝国

“您的USPS包裹因地址问题无法投递,请点击链接更新信息。”——这样一条看似无害的英文短信,在过去一年中悄然成为全球数百万用户数字生活的“隐形陷阱”。而其背后,是一套名为 Lighthouse 的“钓鱼即服务”(Phishing-as-a-Service, PhaaS)平台,由至少25名位于中国的匿名运营者操控,据Google最新披露,该平台在短短20天内就生成了超过 20万 个仿冒网站,波及 121个国家,窃取信用卡信息超 1.15亿条。

2025年11月12日,Google向美国加州北区联邦法院提起诉讼,正式将这25名身份暂以“John Doe”代称的中国籍嫌疑人列为被告。起诉书指控其通过Lighthouse平台系统性冒用Google、YouTube、Gmail、Coinbase、TikTok、E‑ZPass、USPS等超过400家机构的品牌标识,实施大规模网络钓鱼攻击,并非法牟利数百万美元。

值得注意的是,这并非Google首次对源自中国的网络犯罪团伙采取法律行动。就在同年7月,该公司也曾起诉25名涉嫌操控“BadBox 2.0”安卓恶意软件的中国籍个体,指控其构建僵尸网络劫持超千万台设备。两次行动虽对象不同,但战术高度一致:以商标侵权与计算机欺诈为法律抓手,试图从基础设施层面瓦解跨境诈骗链条。

然而,现实困境显而易见:这些被告几乎不可能出现在美国法庭上。正如多位网络安全专家所言,“在中国境内实施针对境外目标的网络诈骗,目前极少面临司法追责。”这也使得Google的诉讼更像是一场“象征性打击”——意在冻结资产、查封域名、震慑同行,而非真正实现刑事定罪。

二、Lighthouse:钓鱼界的“傻瓜包”,让非技术型罪犯也能日入斗金

要理解Lighthouse为何能在短时间内造成如此规模的破坏,必须深入其技术架构。根据Google提交的起诉书及第三方安全公司Silent Push的分析报告,Lighthouse本质上是一个模块化、订阅制的钓鱼工具箱,其核心功能包括:

模板库:提供600+个高仿真实网站模板,覆盖主流品牌登录页、支付页面、快递通知页等;

域名自动化注册与部署:集成API对接多家廉价域名注册商(如Namecheap、Porkbun),支持批量生成形似合法的子域名(如 google-verify[.]xyz、usps-track[.]top);

短链与二维码生成器:自动将钓鱼链接包装成bit.ly或自建短链服务,规避短信内容审查;

数据回传与仪表盘:受害者输入的账号密码、信用卡号等敏感信息实时加密回传至C2服务器,并在后台可视化展示“战果”。

“Lighthouse的可怕之处在于它把钓鱼攻击‘产品化’了。”公共互联网反网络钓鱼工作组技术专家芦笛指出,“过去需要一定HTML/CSS/JS技能才能搭建的钓鱼页,现在只需在后台勾选品牌、填写收款钱包地址,10分钟就能上线一个可运作的钓鱼站点。”

这种“低门槛、高回报”的模式,极大降低了网络犯罪的参与壁垒。据Silent Push监测,在2025年第三季度,Lighthouse每日平均活跃钓鱼站点达 8,000个以上,其中 116个 明确使用Google旗下品牌Logo(如Gmail、YouTube、Google Play),直接侵害Google商标权,成为本次诉讼的关键证据。

三、技术深潜:从HTML模板到JavaScript反检测,钓鱼攻防的“猫鼠游戏”

尽管Lighthouse主打“傻瓜式操作”,但其底层技术并不简陋。以一个典型的Gmail钓鱼模板为例,其前端代码不仅高度还原官方UI,还嵌入了多项反检测机制:

<!-- 伪装成Google官方CDN资源 -->

<link rel="stylesheet" href="https://fonts.googleapis.com/css?family=Roboto">

<img src="https://ssl.gstatic.com/accounts/ui/logo_2x.png" alt="Google">

<!-- 动态隐藏调试工具提示 -->

<script>

if (window.devToolsOpen || /devtools/.test(navigator.userAgent)) {

document.body.innerHTML = "<h1>Page Not Found</h1>";

throw new Error("Blocked");

}

// 监听F12、Ctrl+Shift+I等快捷键

document.addEventListener('keydown', (e) => {

if (e.key === 'F12' || (e.ctrlKey && e.shiftKey && e.key === 'I')) {

e.preventDefault();

window.location.replace('https://www.google.com');

}

});

</script>

<!-- 表单提交后跳转至真实Google首页,制造“操作成功”假象 -->

<form action="/collect.php" method="POST" onsubmit="setTimeout(() => window.location='https://mail.google.com', 500)">

<input type="email" name="email" required>

<input type="password" name="passwd" required>

<button type="submit">Next</button>

</form>

这类代码通过视觉欺骗 + 行为混淆 + 体验仿真三重手段,大幅提升用户信任度。更危险的是,部分高级模板甚至会调用Google OAuth的合法授权流程(通过注册伪造的OAuth客户端),诱导用户“授权第三方应用访问Gmail”,从而绕过传统密码钓鱼的检测逻辑。

对此,芦笛强调:“现代钓鱼已不再是静态页面的比拼,而是交互逻辑与信任链的伪造。防御方必须从‘是否长得像’转向‘是否行为合规’。”

四、Google的“法律+技术”组合拳:冻结域名只是开始

面对Lighthouse这类分布式、快闪式的钓鱼基础设施,单纯依赖黑名单或URL过滤已力不从心。Google此次采取的策略是“法律先行,技术跟进”:

依据《反有组织犯罪法》(RICO)、《兰哈姆法案》(商标法)及《计算机欺诈与滥用法》(CFAA)提起民事诉讼,请求法院签发临时限制令(TRO),强制域名注册商冻结涉案域名;

联合Cloudflare、GoDaddy等基础设施提供商,识别并关停托管钓鱼页面的IP与子账户;

向执法机构共享IOC(Indicators of Compromise),包括C2服务器IP、钱包地址、Telegram频道ID等,推动跨国情报协作;

在Chrome浏览器与Safe Browsing服务中动态标记Lighthouse关联站点,阻止用户访问。

据公开记录,截至2025年12月底,Google已成功促使注册商下架 338个 与Lighthouse相关的域名。但这只是冰山一角——攻击者通常采用“打一枪换一地”的策略,利用自动化脚本在数小时内重建新站点。

“域名查封治标不治本。”芦笛坦言,“真正的突破口在于切断其资金流与通信链。比如,若能识别其用于接收赃款的加密货币钱包聚类,并推动交易所冻结,效果会远大于关几个网站。”

五、国际镜鉴:从韩国“快递诈骗潮”看国内短信生态风险

Lighthouse的攻击模式并非孤例。2024年,韩国曾爆发大规模“快递未送达”短信钓鱼事件,犯罪团伙冒充CJ Logistics、韩邮等本土品牌,诱导用户点击链接下载伪装成“快递APP”的木马。短短三个月内,超50万人受骗,损失逾2000亿韩元。

韩国通信委员会随后强制要求所有商业短信必须通过官方认证通道(AlimTalk) 发送,并嵌入品牌徽章与退订按钮。同时,三大运营商联合推出“短信内容沙箱”机制——可疑链接在用户点击前先在隔离环境中渲染,检测是否存在表单提交或重定向行为。

这一经验对中国的启示尤为迫切。尽管国内已建立较为完善的反诈体系,但面向海外用户的中文钓鱼短信正成为新隐患。例如,近期有受害者收到冒充“顺丰国际”的英文短信,内含指向 .tk 域名的链接,页面却使用简体中文收集银行卡信息。

“我们的防御重心长期放在境内电话诈骗,但跨境短信钓鱼正在形成灰色地带。”芦笛提醒,“尤其当攻击者利用中国境内的云服务器、CDN节点甚至SIM卡池发送短信时,溯源与阻断难度陡增。”

六、给企业与个人的防御建议:从“被动拦截”到“主动免疫”

面对PhaaS的工业化趋势,传统安全边界正在失效。工作组建议各方采取以下措施:

对企业/组织:

推行“零信任短信”策略:所有涉及账户操作、支付、物流的通知,应仅通过官方App内消息或已认证的推送通道发送,禁止在短信中包含任何可点击链接或二维码;

部署基于行为的钓鱼检测引擎:不仅比对URL黑名单,还需分析页面DOM结构、表单字段命名(如 passwd vs password)、JS事件监听器等特征;

建立品牌保护监控系统:定期扫描新注册域名中包含企业商标关键词(如 google-support、alipay-verify)的站点,并自动发起侵权投诉。

对普通用户:

永远不在短信链接中输入任何凭证。USPS、银行、电商平台绝不会通过短信索要密码或CVV码;

启用双重验证(2FA),优先选择基于时间的一次性密码(TOTP)或硬件密钥,而非短信验证码(SIM Swap风险高);

安装具备反钓鱼能力的浏览器扩展,如Google Safe Browsing、Netcraft Toolbar等。

对安全团队:

持续更新IOC情报,重点关注Lighthouse使用的典型TLD(如 .xyz, .top, .shop)及JS混淆特征;

在邮件网关与短信网关部署正则规则,拦截包含如下话术的通信:

(?i)(unpaid.*toll|stuck.*package|suspicious.*login|verify.*account|claim.*prize)

模拟钓鱼演练中加入“品牌冒用”场景,提升员工对高仿真页面的辨识力。

七、结语:没有终点的攻防战,唯有协同共治

Google对Lighthouse运营者的起诉,标志着科技巨头正从“被动响应”转向“主动狩猎”网络犯罪基础设施。然而,只要存在利润驱动、技术门槛降低、司法管辖割裂这三大土壤,PhaaS黑产就不会消失。

正如芦笛所言:“反钓鱼不是一场战役,而是一场持久的生态治理。它需要法律、技术、教育、国际合作的四轮驱动。”

对中国而言,此案既是警示,也是契机——如何在保护公民免受境外诈骗的同时,防止本国资源被滥用于跨境犯罪?如何在全球反诈协作中贡献技术方案而非仅被视为“源头”?这些问题的答案,将决定我们在下一代网络安全秩序中的话语权。

而对每一个普通人来说,最有效的防线,或许仍是那句老话:天上不会掉包裹,只会掉陷阱。

编辑:芦笛(公共互联网反网络钓鱼工作组)

目录
相关文章
|
3天前
|
人工智能 JavaScript Linux
【Claude Code 全攻略】终端AI编程助手从入门到进阶(2026最新版)
Claude Code是Anthropic推出的终端原生AI编程助手,支持40+语言、200k超长上下文,无需切换IDE即可实现代码生成、调试、项目导航与自动化任务。本文详解其安装配置、四大核心功能及进阶技巧,助你全面提升开发效率,搭配GitHub Copilot使用更佳。
|
5天前
|
存储 人工智能 自然语言处理
OpenSpec技术规范+实例应用
OpenSpec 是面向 AI 智能体的轻量级规范驱动开发框架,通过“提案-审查-实施-归档”工作流,解决 AI 编程中的需求偏移与不可预测性问题。它以机器可读的规范为“单一真相源”,将模糊提示转化为可落地的工程实践,助力开发者高效构建稳定、可审计的生产级系统,实现从“凭感觉聊天”到“按规范开发”的跃迁。
801 12
|
1天前
|
云安全 安全
免费+限量+领云小宝周边!「阿里云2026云上安全健康体检」火热进行中!
诚邀您进行年度自检,发现潜在风险,守护云上业务连续稳健运行
1160 1
|
5天前
|
消息中间件 人工智能 Kubernetes
阿里云云原生应用平台岗位急招,加入我们,打造 AI 最强基础设施
云原生应用平台作为中国最大云计算公司的基石,现全面转向 AI,打造 AI 时代最强基础设施。寻找热爱技术、具备工程极致追求的架构师、极客与算法专家,共同重构计算、定义未来。杭州、北京、深圳、上海热招中,让我们一起在云端,重构 AI 的未来。
|
4天前
|
人工智能 JavaScript 前端开发
【2026最新最全】一篇文章带你学会Cursor编程工具
本文介绍了Cursor的下载安装、账号注册、汉化设置、核心模式(Agent、Plan、Debug、Ask)及高阶功能,如@引用、@Doc文档库、@Browser自动化和Rules规则配置,助力开发者高效使用AI编程工具。
600 4
|
9天前
|
存储 JavaScript 前端开发
JavaScript基础
本节讲解JavaScript基础核心知识:涵盖值类型与引用类型区别、typeof检测类型及局限性、===与==差异及应用场景、内置函数与对象、原型链五规则、属性查找机制、instanceof原理,以及this指向和箭头函数中this的绑定时机。重点突出类型判断、原型继承与this机制,助力深入理解JS面向对象机制。(238字)
|
7天前
|
IDE 开发工具 C语言
【2026最新】VS2026下载安装使用保姆级教程(附安装包+图文步骤)
Visual Studio 2026是微软推出的最新Windows专属IDE,启动更快、内存占用更低,支持C++、Python等开发。推荐免费的Community版,安装简便,适合初学者与个人开发者使用。
894 11
|
4天前
|
存储 人工智能 测试技术
【Claude Skills】从原理到实战的完全指南
Claude Skills通过模块化设计,将AI变为领域专家,实现工作流标准化。它支持指令封装、自动触发与脚本集成,提升复用性与协作效率,适用于个人提效与团队协同,是AI定制化的新范式。
|
8天前
|
人工智能 Shell 开发工具
Claude Code 2.1.2超详细更新说明,小白也能10分钟上手
Claude Code 2.1.x重磅更新:Shift+Enter换行、Esc+Esc撤销、Ctrl+B后台运行,Skills技能系统全面升级,支持多语言、通配符权限与动态MCP检测,性能提升50%,迭代速度惊人,开发者效率暴涨!
Claude Code 2.1.2超详细更新说明,小白也能10分钟上手