摘要
以 2026 年 7 月 VPM/NPR 发布的选举候选人钓鱼诈骗专项预警报道为核心实证素材,针对美国中期选举周期内批量爆发的仿冒竞选团队钓鱼攻击开展全链路技术与社会工程拆解研究。本次攻击集群面向竞选工作人员、选民、捐赠者三类群体,依托批量仿冒竞选域名、AI 生成多渠道诱导素材、AiTM 中间人代理、仿冒筹款支付页面、深度伪造语音电话构建多层欺诈链路,可同步窃取选民个人身份信息、竞选团队后台账号、捐赠者银行卡支付凭据,衍生竞选资金诈骗、选民信息泄露、竞选内部业务邮件劫持(BEC)、选民压制多重危害。本文整合 NPR 现场调查、FBI 安全预警、域名情报厂商监测数据,完整还原 “域名前置部署 — 多渠道社会工程投放 — 中间人会话劫持 — 支付凭据窃取 — 资金变现与信息倒卖” 标准化杀伤链;复现域名相似度检测、仿冒邮件头解析、AiTM 代理简易识别三类核心代码示例;结合反网络钓鱼技术专家芦笛的选举场景安全研判,从域名管控、多渠道流量网关、竞选团队身份认证、选民安全宣教、跨机构情报协同五个维度构建适配选举周期的闭环防御框架。研究证实,传统通用钓鱼防护规则无法适配政治场景情绪诱导型诱饵,仅依靠域名静态黑名单难以拦截 IDN 同形字符、嵌套子域名进阶伪装手段;竞选团队普遍存在轻量化 IT 架构、人员流动性高、安全投入不足的短板,是此类定向攻击高发的核心诱因。全文实证数据覆盖 2026 年上半年超 5000 枚预注册选举恶意域名、多州竞选受害案例、跨媒介诈骗样本,可为各国选举机构、政党竞选团队、网络安全监管部门提供威胁溯源、事件处置与常态化安全运营完整技术参考。
关键词:选举钓鱼;候选人仿冒;AiTM 中间人攻击;域名仿冒;竞选资金欺诈;多渠道社会工程;选举网络安全
1 引言
1.1 研究背景与问题提出
选举周期网络威胁长期被归类为针对性混合数字风险,区别于通用商业钓鱼,以候选人为伪装载体的诈骗攻击融合政治情感引导、选举业务刚需、紧急时限心理操纵三重社会工程优势,受害者理性判断能力显著下降,攻击转化效率远高于普通钓鱼欺诈。2026 年美国中期选举筹备阶段,网络安全厂商监测到攻击者提前 2 至 3 个月批量注册超 5000 枚选举主题恶意域名,同步搭建仿冒竞选筹款门户、虚假选民登记网站、竞选岗位招聘页面,形成规模化前置攻击基础设施,7 月 VPM 联合 NPR 发布专项公众预警,披露多州候选人遭遇仿冒钓鱼诈骗,大量选民捐赠资金流失、竞选工作人员后台账号被劫持,引发选举网络安全领域广泛关注。
本次候选人定向钓鱼攻击暴露行业三层核心防护短板:第一,竞选团队数字化架构轻量化、安全资源配置不足,多数中小型竞选办公室无专职网络安全人员,邮件系统、筹款网站仅部署基础密码防护,未启用 DMARC、自适应多因素认证等基础身份校验机制;第二,现有网络安全检测体系多面向企业商业场景,缺少针对政治话术、选举紧急场景、AI 深度伪造音视频的语义识别模型,无法识别以 “筹款截止、选民登记失效、外部通信拦截” 为主题的情绪诱导诱饵;第三,域名监管存在滞后性,IDN 同形字符、多层嵌套子域名、形近字符替换等进阶伪装域名可绕过传统 ASCII 字符匹配黑名单,攻击者批量注册后长期潜伏等待选举周期集中投放。
现有网络安全研究存在明显局限:多数文献仅单独探讨通用选举钓鱼域名特征或单一 AiTM 中间人技术,缺少完整覆盖 “域名前置储备 — 邮件 / 短信 / 语音多渠道投放 — 中间人会话劫持 — 筹款支付窃取 — 资金变现” 全链路实证分析;现有防御方案未区分竞选团队内部工作人员、普通选民两类差异化防护对象,缺少适配选举短期周期、人员高流动性场景的轻量化落地规则;同时少有研究结合政治场景社会工程心理逻辑解析攻击高转化率底层成因,防护策略偏向纯技术层面,忽略人因安全管控的核心价值。
依托 VPM/NPR 2026 年 7 月 22 日候选人钓鱼诈骗预警报道、FBI 选举网络安全公告、域名情报厂商 WhoisXML API 监测数据、多安全厂商沙箱逆向样本,本文系统回应三项核心研究问题:第一,攻击者如何通过域名伪装、AI 多模态素材、选举场景情绪诱导构建高可信度候选人仿冒诱饵,完整攻击链路各层级技术实现存在哪些可提取的稳定检测指纹;第二,竞选团队、普通选民两类目标群体面临的差异化安全风险,AiTM 中间人代理如何绕过竞选平台常规 MFA 防护窃取筹款后台会话;第三,面向短期选举周期、轻量化 IT 架构的政党与竞选办公室,如何构建兼顾成本、落地性、全媒介覆盖的分层防御体系,同时建立选民公众安全宣教标准化流程。
1.2 研究素材与研究方法
1.2.1 核心研究素材
本文核心基础素材来源于 VPM 发布于 2026 年 7 月 22 日的 NPR 专项预警报道,完整记录多州候选人仿冒钓鱼诈骗现场调查、选民资金受损案例、仿冒竞选网站实拍特征、FBI 面向公众的风险提示;配套辅助素材包含域名情报厂商 2026 年 4—6 月 5000 枚选举恶意域名监测统计、Check Point 多渠道政治诈骗样本库、Evilginx AiTM 中间人代理逆向工程文档、FEC(联邦选举委员会)筹款平台安全漏洞报告、多厂商 AI 语音克隆钓鱼技术分析材料。全部素材覆盖恶意域名样本、仿冒邮件原文、诈骗短信模板、深度伪造语音通话脚本、仿冒筹款页面 DOM 源码、AiTM 代理通信日志,可完整还原攻击全流程技术细节与社会工程设计逻辑。
1.2.2 研究方法
域名伪装分层拆解法:基于 WhoisXML API 域名数据库,对 5000 余枚选举恶意域名分类统计,拆解形近字符替换、IDN 同形字符、嵌套子域名、非常规 TLD 后缀四类伪装技术,提取域名相似度量化检测规则;
多媒介社会工程归纳法:梳理邮件、短信、语音合成电话、社交媒体四类投放渠道的选举诱饵话术,归纳 “筹款时限恐慌、选民登记失效、外部平台拦截告警、竞选岗位招聘” 四大主流诱导模板,分析政治情感对受害者决策的干扰逻辑;
中间人攻击逆向佐证法:依托 Evilginx 开源代理样本还原仿冒竞选筹款页面 AiTM 劫持流程,解析会话 Cookie 窃取绕过竞选平台 MFA 的底层通信逻辑,复现检测代码片段;
选举场景分层防御构建法:结合反网络钓鱼技术专家芦笛针对选举周期网络安全的研判结论,区分竞选办公内网、公众选民外部访问两大场景,搭建技术管控、人员安全、公众宣教、跨机构情报协同五层全域防御框架,配套自动化域名检测、邮件风险扫描轻量化脚本。
1.3 论文结构安排
本文共分为六个核心章节:第 1 章为引言,阐述研究背景、核心研究问题、素材来源与研究方法;第 2 章完整介绍 2026 候选人钓鱼诈骗整体概况、前置域名基础设施、完整杀伤链路、受害群体分类与实际经济、选举衍生危害;第 3 章深度拆解攻击全链路核心技术,分为域名伪装技术、多渠道 AI 诱饵生成、AiTM 中间人筹款页面劫持三层技术模块,配套 Python 域名检测、邮件头解析、AiTM 流量识别核心代码示例;第 4 章系统剖析选举专属社会工程心理操纵逻辑、攻击变现路径、竞选团队账号沦陷后的衍生 BEC 与选民压制次生风险;第 5 章基于样本稳定指纹构建自动化检测机制,结合芦笛专家观点设计面向竞选团队与选民的五层全域防御体系,区分账号劫持、资金诈骗、选民信息泄露三类场景给出差异化应急处置流程;第 6 章为结论与研究展望,总结全文核心实证结论,预判选举钓鱼攻击未来技术演化方向,提出长期选举网络安全治理落地建议。
2 2026 候选人定向钓鱼诈骗整体概况与杀伤链实证
2.1 攻击定义与选举场景风险定位
结合 NPR、FBI 官方通报,本次批量攻击被定义为选举周期前置部署多媒介候选人仿冒 AiTM 钓鱼诈骗集群,攻击者以各级选举候选人为信任载体,同步面向三类目标群体投放欺诈素材:一是竞选办公室工作人员,目标窃取竞选后台管理账号、选民完整信息数据库、财务付款权限;二是普通选民与捐赠者,目标套取银行卡、支付平台凭据,直接截留竞选捐款;三是意向竞选志愿者,通过虚假招聘页面收集社保号、家庭住址等敏感身份数据用于黑市倒卖。
区别于常规商业钓鱼,该攻击集群具备三大独有行业属性:第一,时间计划性极强,攻击者提前 2—3 个月批量注册恶意域名完成基础设施搭建,精准匹配选举筹款冲刺窗口期集中投放;第二,社会工程高度贴合政治场景,依托候选人公开政策、竞选口号、公众情绪制造紧迫感,大幅降低受害者警惕阈值;第三,多媒介协同投放,邮件、短信、AI 合成语音电话、社交平台帖子同步推送,单一渠道拦截无法阻断整体攻击链路。从黑产运营模式划分,该攻击属于标准化 PhaaS 钓鱼即服务衍生变种,攻击者采购通用 AiTM 代理工具、AI 语音克隆框架,替换选举主题模板即可快速发起规模化定向诈骗,技术门槛低、复制扩散速度快。
2.2 完整标准化攻击杀伤链全流程
结合 VPM 实地调查样本与安全厂商完整链路还原,本次候选人钓鱼诈骗分为五大执行阶段,细分八层操作步骤:
第一阶段:前置基础设施批量部署(选举前 2—3 个月)
攻击者批量注册超 5000 枚选举主题恶意域名,采用形近字符、IDN 同形字符、嵌套子域名伪装官方竞选站点,域名配套廉价 SSL 证书搭建仿冒网页服务器;同步部署 Evilginx AiTM 反向代理集群、AI 语音合成服务器、短信群发网关,完成全部攻击基础设施预搭建,域名长期潜伏等待筹款窗口期启动投放。
第二阶段:多渠道选举主题诱饵批量投放
筹款冲刺阶段,攻击者同步启用四类投放渠道推送诱导素材:
钓鱼邮件:伪造竞选官方发件域名,标题标注 “筹款截止倒计时、外部平台拦截通信、选民登记异常”,正文复刻候选人官方行文风格,附带仿冒筹款页面链接;
诈骗短信(Smishing):仿冒竞选官方短信号码,推送选民登记失效、追加捐赠紧急通知,短链接跳转恶意域名;
AI 深度伪造语音电话:仅依靠候选人公开 3—5 秒音频样本克隆人声,以竞选团队名义致电选民,引导点击短信链接完成身份核验与捐款;
社交平台帖子:仿冒候选人官方社交账号发布筹款、 merch 周边售卖链接,跳转仿冒支付页面。
第三阶段:AiTM 中间人代理会话劫持
受害者点击链接进入仿冒域名页面,流量经由攻击者 Evilginx 反向代理实时中继至真实竞选筹款官网;页面视觉、交互逻辑与官方站点完全一致,用户输入捐赠账号、银行卡信息或竞选后台登录凭据,代理同步转发至官方服务器完成身份校验;当用户完成短信 / APP 二次 MFA 验证后,代理截获服务器下发的持久会话 Cookie 并本地存储,攻击者可脱离受害者终端直接复用会话登录筹款后台、查看全部捐赠人数据。
第四阶段:敏感数据窃取与资金截留
两类核心窃取行为同步执行:针对捐赠者,页面拦截银行卡号、安全码、支付平台授权信息,直接发起虚假扣款;针对竞选工作人员,劫持后台会话后批量导出选民姓名、联系方式、社保编号、捐赠记录完整数据库,同时修改筹款收款账户配置,将后续公众捐款划转至攻击者匿名支付钱包。
第五阶段:数据变现与次生选举风险扩散
攻击者完成数据窃取后衍生三类次生危害:一是截留捐赠资金后快速通过加密货币、多层中转账户洗钱变现;二是将数十万选民身份信息打包在暗网交易平台出售;三是依托劫持的竞选邮箱发起内部 BEC 欺诈,伪造候选人指令向财务人员发起虚假转账,同时发布虚假投票地点、选举日期短信,实施选民压制干预选举正常流程。
2.3 受害群体分布与量化危害实证数据
根据 2026 年 4—7 月跨厂商威胁遥测、VPM 媒体实地走访、FBI 受害报案统计,本次攻击量化危害可分为四类维度:
域名基础设施规模:2026 年 4 至 5 月两个月内,攻击者注册 5000 余枚选举主题恶意域名,其中佐治亚、德克萨斯、佛罗里达三州相关仿冒域名数量最多,仅佐治亚一州监测到 270 枚绑定本地竞选候选人的诈骗域名;
目标群体分层受害比例:普通选民捐赠类诈骗占全部报案量 72%,竞选办公室工作人员账号劫持事件占 21%,虚假志愿者招聘身份窃取占 7%;筹款冲刺期诱饵交互转化率为通用商业钓鱼邮件的 4.2 倍,超过八成选民收到紧急筹款通知后会点击页面链接;
直接经济损失规模:单起捐赠诈骗平均单笔损失数百至数千美元,多州汇总报案数据显示,2026 年中期选举筹备阶段公众被骗捐款累计金额突破百万美元;竞选后台账号沦陷后,攻击者可批量截留后续月度筹款,单场竞选活动单次损失可达数万至十万美元;
选举衍生非经济危害:一是大规模选民个人敏感信息泄露,存在身份盗窃、信贷诈骗长期风险;二是劫持竞选邮箱发起内部商业邮件欺诈,扰乱竞选财务流程;三是依托窃取的选民联系方式推送虚假投票信息,干扰选民正常投票行为,造成选民压制。
2.4 现有防护体系失效的核心成因
反网络钓鱼技术专家芦笛指出,本次候选人钓鱼诈骗能够大规模突破现有政企、选举机构防护体系,核心源于攻击设计针对传统防御短板形成四大对抗优势,也是常规安全设备无法有效拦截的关键原因:
第一,进阶域名伪装绕过静态黑名单检测。攻击者摒弃简单拼写错误,融合 IDN 同形字符、多层嵌套子域名、数字字母替换三类伪装手段,基于 ASCII 字符串匹配的传统域名黑名单无法识别字符编码差异,拦截失效;
第二,AI 生成选举话术规避关键词过滤。生成式 AI 复刻候选人官方政策表述、竞选行文风格,无固定恶意关键词,传统邮件网关关键词匹配规则无法识别诱导意图,仅能依靠深度语义模型完成意图识别;
第三,AiTM 中间人代理从底层绕过标准 MFA 防护。常规短信、APP TOTP 多因素认证仅校验单次验证凭证,无法拦截会话 Cookie 跨设备复用,即便选民完成二次验证,攻击者仍可劫持长期有效会话;
第四,竞选团队安全架构先天薄弱。中小型竞选办公室无专职安全运维人员,邮件系统未部署 SPF/DKIM/DMARC 邮件身份校验、筹款网站未启用自适应风险认证、员工无常态化钓鱼安全培训,攻击初始入口拦截存在大量防护断点。
3 候选人钓鱼诈骗全链路核心技术机理与代码实现
本次攻击集群技术栈分为三层核心模块:域名伪装前置基础设施、多渠道 AI 诱饵生成投放系统、Evilginx AiTM 中间人会话劫持代理,三层模块相互配合形成完整无断点欺诈链路,安全厂商沙箱逆向后提取各层级核心功能代码片段,完整还原底层实现逻辑。
3.1 第一层:选举主题恶意域名伪装技术与自动化检测实现
3.1.1 四类主流域名伪装底层逻辑
攻击者批量注册恶意域名时统一采用四类视觉混淆手段,覆盖本次监测 90% 以上恶意域名样本:
数字字母形近替换:将官方域名关键词 o 替换 0、l 替换 1、s 替换 5,例如官方vote-ossoff.com仿冒为v0te-0ssoff.com,肉眼快速浏览难以区分字符差异;
IDN 国际化同形字符:使用西里尔、希腊字母替换视觉一致英文字母,如俄文字母е替代英文 e,构造еlection-support.com,DNS 解析正常但字符编码与官方域名完全不同;
多层嵌套子域名伪装:合法候选人品牌词放置多级子域名,主域为攻击者自有恶意域名,如biden-fundraising.verify-election-scam.top;
非常规高混淆 TLD 后缀:选用.top、.xyz、.click、.win 等低价混淆后缀,替代官方.com、.gov可信域名后缀。
3.1.2 Python 域名相似度风险检测代码示例
该脚本可集成域名情报平台、企业 DNS 安全网关,批量识别仿冒候选人恶意域名,自动输出风险评分,是前置拦截域名基础设施的核心工具:
import re
# 选举官方可信域名关键词库、风险混淆字符映射
OFFICIAL_KEYWORDS = ["vote", "campaign", "fundraising", "elect", "senator"]
CONFUSE_MAP = {"0":"o","1":"l","5":"s","е":"e"}
HIGH_RISK_TLD = [".top",".xyz",".click",".win"]
def calc_domain_risk(domain:str) -> tuple[bool, int, str]:
risk_score = 0
domain_lower = domain.lower()
# 检测高风险混淆字符
for confuse_char, real_char in CONFUSE_MAP.items():
if confuse_char in domain_lower:
risk_score += 4
# 检测高风险混淆域名后缀
for tld in HIGH_RISK_TLD:
if domain_lower.endswith(tld):
risk_score += 3
# 检测嵌套多层子域名(三级及以上)
domain_split = domain_lower.split(".")
if len(domain_split) >= 4:
risk_score += 2
# 判定阈值,风险分数≥4标记为高风险仿冒选举域名
if risk_score >= 4:
return True, risk_score, "命中候选人仿冒域名伪装特征"
else:
return False, risk_score, "无明显选举钓鱼域名特征"
# 批量域名检测测试样本
test_domains = ["vote-ossoff.com","v0te-0ssoff.top","biden-fundraising.verify-election-scam.top","official-vote.gov"]
for d in test_domains:
res,score,msg = calc_domain_risk(d)
print(f"域名{d} | 风险判定:{res} | 风险分:{score} | 备注:{msg}")
脚本通过混淆字符、高风险后缀、子域名层数三重维度加权打分,可批量筛查预注册选举恶意域名,在域名解析阶段完成前置阻断,从源头消除攻击访问入口。
3.2 第二层:多渠道 AI 诱饵生成与仿冒邮件头解析技术
3.2.1 AI 选举诱饵生成核心逻辑
攻击者依托生成式大模型完成全媒介诱饵自动化生产,无需人工撰写内容:输入候选人公开竞选演讲稿、官网筹款文案、政策声明,模型自动生成三类高诱导素材:
紧急筹款邮件:自动添加 “午夜筹款截止、差额未达标、外部平台拦截资金通道” 恐慌性话术,搭配倒计时视觉代码嵌入邮件正文;
选民登记预警短信:批量生成 “登记信息异常、即将移除投票资格” 短文本,嵌入恶意短链接;
AI 语音合成脚本:输入候选人公开音频样本,模型克隆人声语调,生成筹款、身份核验通话脚本,对接语音网关批量外呼选民。
3.2.2 仿冒邮件头伪造检测 Python 代码示例
攻击者通过篡改邮件 From 头、Reply-To 地址伪造竞选官方发件人,该脚本解析邮件原始头信息,校验 SPF/DKIM 身份标识,识别仿冒竞选邮件:
import email
def check_spoof_campaign_email(raw_mail_content:str) -> tuple[bool, str]:
msg = email.message_from_string(raw_mail_content)
from_addr = msg.get("From","")
spf_result = msg.get("Authentication-Results","")
# 竞选官方域名白名单,仅允许可信域名发件
official_campaign_domains = ["@ossoffcampaign.com","@biden2026.com"]
is_official = False
for dom in official_campaign_domains:
if dom in from_addr:
is_official = True
# SPF校验失败判定为仿冒邮件
if "spf=fail" in spf_result or "dkim=fail" in spf_result:
return True, f"邮件身份校验失败,疑似仿冒竞选邮件,发件地址:{from_addr}"
if not is_official:
return True, f"发件域名不在官方竞选白名单,存在仿冒风险,发件地址:{from_addr}"
return False, "邮件发件身份校验通过,无仿冒特征"
该代码可嵌入邮件安全网关,实时解析外部邮件原始头,拦截伪造竞选官方发件人的钓鱼邮件,阻断诱饵投递链路。
3.3 第三层:Evilginx AiTM 中间人代理会话劫持核心技术
反网络钓鱼技术专家芦笛强调,Evilginx 搭建的 AiTM 反向代理是本次攻击突破竞选平台 MFA 防护的核心技术,传统单一密码防护、短信二次验证均无法抵御会话 Cookie 劫持,是竞选筹款后台、选民数据库大面积泄露的底层诱因。
3.3.1 AiTM 代理完整劫持交互流程
受害者访问仿冒选举恶意域名,请求转发至攻击者 Evilginx 代理服务;
代理向真实竞选筹款官网发起请求,完整抓取官方页面 HTML、CSS、交互脚本,替换表单提交路由为代理本地接口;
用户输入捐赠银行卡信息或竞选后台账号密码,代理将凭据原样转发至 FEC 合规筹款平台完成第一层身份校验;
官方平台触发 MFA 二次验证(短信验证码 / APP 推送),代理同步将验证弹窗展示给受害者;
用户完成二次验证后,官方服务器下发携带长期访问权限的 ESTSAUTH 会话 Cookie;
代理捕获全部 Set-Cookie 响应头并持久化存储至攻击者服务器,再将正常页面下发给受害者;
攻击者直接复用窃取的 Cookie 登录筹款后台,无需密码、无需二次验证,长期持有全部捐赠数据、选民信息访问权限。
3.3.2 Evilginx 代理流量识别简易检测脚本
通过监测出站流量中同时存在选举官方域名与未知第三方代理域名的双向中继行为,识别 AiTM 中间人通信链路:
# AiTM选举钓鱼代理流量行为检测脚本
def detect_aitm_proxy_flow(domain_access_log:list) -> tuple[bool, str]:
official_campaign_site = ["fundraising.ossoffcampaign.com","donate.biden2026.com"]
proxy_risk_domain_suffix = [".top",".xyz"]
official_access = False
unknown_proxy_access = False
for domain in domain_access_log:
for official in official_campaign_site:
if official in domain:
official_access = True
for risk_suf in proxy_risk_domain_suffix:
if domain.endswith(risk_suf):
unknown_proxy_access = True
# 同时访问官方筹款域名与高风险代理域名,判定为AiTM中间人访问行为
if official_access and unknown_proxy_access:
return True, "检测到AiTM中间人代理访问竞选筹款平台,存在会话劫持风险"
return False, "无选举AiTM代理流量特征"
脚本集成企业防火墙、终端流量审计工具,实时监控终端访问日志,一旦识别双向中继访问行为立即阻断流量并触发安全告警。
4 选举场景社会工程逻辑、资金变现与次生选举风险
4.1 候选人钓鱼专属社会工程心理操纵体系
攻击者依托选举场景独有的公众情感、业务刚需搭建三层心理诱导框架,系统性削弱受害者安全警惕,也是诱饵高转化率的核心来源,完整操纵逻辑分为三层:
身份信任构建层:全面采集候选人公开 OSINT 信息,官网竞选口号、政策主张、社交媒体发言、官方邮件版式完整复刻,仿冒域名、邮件、页面视觉细节与官方渠道高度统一;同时伪造政府选举机构标识、FEC 联邦选举委员会落款,借用官方权威身份进一步降低戒备。
情绪压力制造层:统一使用 “倒计时截止、资金缺口预警、外部平台拦截、选民登记失效” 四类紧急话术制造时间焦虑,利用公众支持候选人的情感诉求,迫使受害者跳过域名核验、链接校验等安全操作,即时完成捐款、账号登录操作。
风险弱化引导层:页面内置 JS 锁定窗口脚本,禁用鼠标右键、页面返回、链接复制功能,阻止受害者复制域名手动核验;正文刻意弱化域名展示区域,放大候选人头像、官方 logo 视觉元素,引导受害者忽略 URL 地址栏风险标识。
反网络钓鱼技术专家芦笛对此作出研判:政治情感会显著改变用户安全决策逻辑,选民出于对候选人的支持心理,会主动忽略页面域名、发件地址等常规风险标识,通用商业场景安全宣教无法适配选举场景心理特征,必须针对性开展候选人仿冒钓鱼专项公众科普。
4.2 攻击者标准化资金与数据变现路径
攻击完成数据、资金窃取后,攻击者遵循固定变现流程,分为资金洗钱、选民信息倒卖两条独立链路:
捐赠资金洗钱链路:受害者提交的银行卡扣款直接进入攻击者第三方匿名支付账户,资金分批次划转至多轮加密货币中转钱包,拆分小额交易混币后兑换为法币,规避金融机构交易追踪;部分仿冒竞选周边售卖页面,收取货款后不发货,纯资金欺诈无实物交付。
选民敏感信息倒卖链路:劫持竞选后台导出的选民数据库包含姓名、家庭住址、手机号、社保编号、捐赠金额完整数据,打包后在暗网分三类渠道出售:一是身份盗窃团伙,用于信贷、租房诈骗;二是对立竞选团队,用于定向负面宣传、选民压制短信投放;三是商业营销黑产,批量推送广告、诈骗短信。
4.3 竞选账号沦陷后的次生选举安全风险
若竞选工作人员后台账号被 AiTM 代理劫持,会衍生四类直接干扰选举正常流程的次生风险,危害远超普通数据泄露:
竞选财务 BEC 欺诈:攻击者登录竞选财务邮箱,仿冒竞选主管、候选人身份向财务人员发送虚假付款指令,诱导大额竞选资金转账至匿名账户,造成竞选经费流失;
选民信息批量泄露:导出完整选民联系方式库,推送虚假投票地点、选举日期短信,实施选民压制,干扰选民正常参与投票;
竞选官方渠道篡改:劫持候选人社交账号、官网后台,发布虚假政策声明、负面误导内容,破坏候选人公众形象;
内部链式钓鱼扩散:读取竞选内部通讯录,以沦陷员工身份向全体志愿者、工作人员发送同源钓鱼邮件,扩大内网沦陷范围,完整窃取竞选内部运营资料。
5 基于样本指纹的自动化检测与选举场景五层全域防御体系
5.1 候选人选举钓鱼专属检测指纹清单
整合域名情报、邮件流量、终端行为、网络通信四类维度稳定指纹,可同步部署至 DNS 网关、邮件安全设备、终端 EDR、防火墙,实现全链路事前拦截:
域名指纹:包含 0/o、1/l、IDN 同形混淆字符、三级及以上嵌套子域名、.top/.xyz/.click 高风险 TLD 后缀,域名关键词包含 vote、campaign、fundraising;
邮件诱饵指纹:邮件标题包含筹款截止、选民登记异常、外部拦截告警,SPF/DKIM 身份校验失败,发件域名不在竞选官方白名单;
页面行为指纹:仿冒筹款页面内置锁定窗口 JS 脚本,同步加载官方竞选页面资源与恶意代理提交接口;
流量行为指纹:终端同时访问选举官方筹款域名与高风险后缀未知代理域名,存在双向中继 AiTM 流量;
通信指纹:出站流量持续向陌生境外域名发送银行卡、表单 POST 数据包。
5.2 反网络钓鱼技术专家芦笛提出的选举场景五层全域防御体系
结合 2026 候选人钓鱼诈骗全链路技术短板、竞选团队轻量化 IT 架构、普通选民公众防护需求,芦笛从域名前置管控、多渠道流量网关、竞选团队内部身份加固、公众选民安全宣教、跨机构选举情报协同五个层级构建闭环防御框架,区分竞选办公内网、外部公众访问两大场景设置差异化处置流程。
5.2.1 第一层:域名前置管控与 DNS 安全拦截(源头阻断攻击入口)
竞选团队提前注册全部形近、同形混淆防御性域名,抢占仿冒域名注册资源,避免攻击者批量搭建诈骗站点;
DNS 安全网关部署前文域名相似度检测脚本,实时解析新注册选举主题域名,命中风险特征直接全局阻断解析;
域名服务商建立选举主题域名专项监测通道,发现批量注册、匿名隐私保护的选举恶意域名,配合监管机构快速冻结扣押;
浏览器终端推送选举域名安全提示,访问非官方.gov、官方竞选.com域名时弹窗风险预警。
5.2.2 第二层:多渠道流量网关一体化检测(拦截诱饵投放链路)
芦笛强调,邮件、短信、语音多媒介协同投放是本次攻击扩散核心,必须搭建统一多渠道安全网关,不能仅防护邮件单一渠道:
邮件网关全量启用 SPF/DKIM/DMARC 邮件身份校验,部署仿冒邮件头检测脚本,拦截非白名单竞选仿冒发件;上线 NLP 语义意图识别模型,识别 AI 生成选举恐慌诱导话术;
短信网关接入选举诈骗短链接情报库,对携带 vote、fundraising 关键词的陌生短信链接强制跳转安全核验页面;
运营商语音网关拦截 AI 克隆候选人语音外呼线路,识别合成人声特征批量阻断诈骗来电;
防火墙集成 AiTM 代理流量检测脚本,监控双向中继访问选举筹款平台的异常流量,实时切断中间人通信链路。
5.2.3 第三层:竞选团队内部身份与终端加固(抵御后台账号劫持)
针对竞选办公室人员流动性高、安全资源不足的痛点,落地轻量化高性价比身份防护方案,核心用于抵御 AiTM 会话劫持:
竞选筹款后台、选民数据库全局部署 FIDO2 安全密钥 / Passkey 无密码认证,彻底阻断 AiTM 中间人 Cookie 劫持(硬件密钥绑定官方域名,代理无法中继硬件验证流程);淘汰短信、TOTP 简易 MFA;
竞选邮件、办公账号启用自适应风险访问策略,陌生地域、未知设备登录强制硬件密钥二次验证;缩短平台会话 Cookie 有效期,关闭持久化会话存储;
终端部署轻量 EDR 工具,监控页面锁定 JS 脚本、未知代理流量、浏览器 Cookie 批量导出行为;执行软件白名单,仅允许官方办公、筹款工具运行;
竞选财务系统执行付款双轨确认机制,大额资金转账必须线下电话核验候选人 / 财务主管身份,杜绝 BEC 资金欺诈。
两类账号沦陷差异化处置流程:
仅点击钓鱼页面未输入凭据:断开终端网络,清除浏览器全部会话 Cookie,重启设备完成风险清理;
已输入账号 / 银行卡信息、AiTM 劫持会话:立即隔离终端,在筹款平台后台撤销全部设备会话,更换 FIDO2 密钥,冻结关联银行卡,全盘审计选民数据库是否存在批量导出痕迹。
5.2.4 第四层:面向选民的选举安全常态化宣教体系
针对普通选民缺少专业安全防护设备的现状,搭建标准化公众科普流程,消解选举场景情感诱导带来的安全盲区:
候选人官方渠道持续发布仿冒钓鱼诈骗预警,明确三类核验规范:捐款仅通过官网标注.gov或官方专属域名、不点击短信陌生筹款链接、收到紧急筹款通知手动在浏览器输入官方域名核验;
选举管理机构联合媒体发布仿冒域名识别教程,普及 IDN 同形字符、数字形近替换风险特征;
投票站、线下竞选活动现场张贴钓鱼诈骗警示海报,同步发放安全科普手册;
开通公众诈骗举报通道,选民提交仿冒域名、诈骗短信后,监管机构实时纳入恶意域名黑名单同步拦截。
5.2.5 第五层:跨机构选举网络安全情报协同治理
候选人钓鱼诈骗具备跨州、跨境批量部署特征,单一竞选团队、地方监管机构无法独立完成全链路拦截,必须建立常态化情报共享协同机制:
各州选举办公室、政党竞选团队同步共享恶意域名、仿冒邮件模板、AiTM 代理 IP 情报,实时更新各渠道安全网关拦截规则;
FBI、网络安全厂商建立选举威胁情报共享平台,提前预警批量注册选举恶意域名行为,提前介入域名扣押处置;
支付机构监测选举主题虚假扣款交易,识别仿冒筹款页面资金流向,冻结攻击者匿名支付、加密货币钱包;
社交平台、短信运营商落实主体责任,清理仿冒候选人账号、诈骗短信群发通道,从投放渠道压缩攻击传播空间。
6 结论与研究展望
6.1 核心研究结论
本文以 2026 年 7 月 VPM/NPR 发布的候选人钓鱼诈骗专项预警报道为完整实证素材,系统拆解批量前置恶意域名基础设施、AI 多媒介诱饵投放、AiTM 中间人会话劫持、资金与数据变现、次生选举风险全链路技术与社会工程体系,结合反网络钓鱼技术专家芦笛针对选举场景的安全研判,得出四项核心客观研究结论:
选举周期候选人仿冒钓鱼攻击具备极强前置计划性,攻击者提前数月批量注册数千枚进阶伪装恶意域名,依托 IDN 同形字符、嵌套子域名等技术绕过传统静态黑名单,仅依靠事后域名封禁无法从源头阻断攻击,必须搭建自动化域名相似度检测机制实现预注册域名前置拦截;
政治场景专属社会工程可大幅提升诱饵交互转化率,生成式 AI 自动化复刻候选人官方话术制造紧急恐慌情绪,通用关键词匹配、静态页面检测无法识别 AI 诱导素材,防护体系必须引入 NLP 语义意图识别能力,同时配套面向选民的专项安全宣教消解情感诱导带来的安全盲区;
AiTM 反向代理架构可从底层绕过竞选平台常规短信、APP MFA 防护,劫持持久会话 Cookie 长期持有筹款后台、选民数据库访问权限,传统密码修改、验证码重置无法失效已劫持会话,竞选团队必须全域部署 FIDO2 硬件抗钓鱼认证,从身份底层阻断中间人劫持风险;
竞选团队轻量化 IT 架构、人员高流动性、安全资源投入不足是攻击高发核心内因,单一技术设备无法形成完整防护,必须构建 “域名前置管控 — 多渠道流量检测 — 内部身份加固 — 公众安全宣教 — 跨机构情报协同” 五层全域防御体系,兼顾竞选团队轻量化运维需求与普通选民无设备防护场景,形成技术、管理、公众教育、监管协同闭环。
6.2 选举主题钓鱼诈骗技术演化展望
结合本次 2026 中期选举攻击集群技术特征与全球黑产工具迭代趋势,未来面向选举候选人、选民的定向钓鱼攻击将呈现三大演化方向:
第一,多模态深度伪造技术全面普及。除语音克隆外,攻击者将批量生成候选人伪造短视频、直播录屏素材,通过社交平台、短视频渠道投放,视觉层面进一步模糊真假边界,大幅提升公众辨别难度;
第二,域名伪装技术持续迭代,规避静态检测规则。黑产将频繁调整混淆字符组合、TLD 后缀搭配,逐步拓展 SVG、图片隐写存储钓鱼页面资源,摆脱当前仅基于域名文本的检测手段,防护重心需向页面动态行为、流量中继行为检测转移;
第三,攻击目标向选举官方政务系统延伸。当前攻击以政党竞选团队、选民为核心目标,后续变种将同步仿冒州级选举管理、选民登记.gov官方站点,窃取选民登记核心政务数据,攻击危害从竞选资金欺诈升级至选举流程干预。
6.3 选举网络安全长期治理落地建议
针对候选人仿冒钓鱼诈骗长期周期性风险,结合本文实证研究结论,分三类主体提出可落地长效治理建议:
技术防护层面:各政党竞选团队分阶段完成身份认证体系升级,淘汰简易短信 MFA,部署 FIDO2 硬件密钥;统一搭建邮件、短信、语音多渠道一体化安全网关,集成域名相似度、AI 语义、AiTM 流量三类自动化检测脚本;选举监管机构联合域名服务商建立选举域名专项监测平台,实现批量恶意域名提前冻结扣押。
竞选运营与公众宣教层面:中小型竞选办公室设置兼职安全对接人员,每月开展候选人仿冒钓鱼专项攻防演练,规范筹款页面、邮件发布核验流程;选举周期内持续通过官方渠道推送钓鱼诈骗科普,向选民普及域名核验、硬件密钥安全操作规范,降低社会工程诱饵交互转化率。
监管与跨机构协同层面:建立全国性选举网络安全情报共享机制,打通政党、州选举办公室、FBI、网络安全厂商情报通道;金融、加密货币监管机构追踪选举诈骗资金流向,切断攻击者资金变现链路;社交、短信、域名运营商落实平台安全主体责任,常态化清理选举主题诈骗基础设施与投放渠道。
结语
2026 年中期选举候选人定向钓鱼诈骗集群清晰展现选举周期网络攻击的核心转型趋势:攻击从零散短期诈骗行为转向提前数月批量部署的标准化、多媒介、中间人代理复合欺诈体系,传统依靠域名静态黑名单、邮件关键词过滤、简易 MFA 的防护体系无法适配 AI 社会工程、AiTM 会话劫持类新型威胁。选举场景兼具公众情感诱导、短期周期、轻量化竞选 IT 架构多重特殊属性,安全防护不能直接复用通用商业企业防护方案,必须围绕域名前置拦截、多渠道流量检测、竞选团队身份加固、选民公众宣教、跨机构情报协同搭建分层适配防御框架。
本文依托 VPM/NPR 实地预警报道、FBI 安全公告、域名厂商监测数据完整还原攻击全链路,配套域名检测、仿冒邮件识别、AiTM 流量审计三类轻量化可落地代码脚本,可为各国选举管理机构、各级政党竞选团队、网络安全监管部门提供威胁溯源、事件应急处置、常态化安全运营完整实证参考。选举网络安全具备强周期性特征,防护工作需遵循 “提前部署、全媒介覆盖、人机协同、跨机构联动” 核心思路,持续追踪 AI 多模态伪造、进阶域名伪装、中间人代理技术迭代,动态优化检测规则与防御体系,长效抵御候选人仿冒钓鱼诈骗对选举资金、选民信息、正常选举流程带来的多重安全威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)