摘要
以搜索引擎投毒为载体的网络钓鱼攻击正在向高隐蔽、强逃逸的技术方向迭代,变色龙 SEO 投毒(Chameleon SEO Poisoning)作为新型攻击范式,依托域名拼写劫持、网页展示控制技术实现对传统安全扫描工具的规避,攻击者借助搜索引擎排名优势将高仿银行钓鱼页面推送至用户搜索结果前列,仅当访问请求携带搜索引擎引荐来源标识时才展示窃取凭证的恶意登录页面,直接访问域名则返回域名停放、站点离线等无威胁假象,大幅延长钓鱼基础设施存活周期,提升金融用户凭证泄露风险。本文基于 Fortra 威胁情报团队披露的真实攻击观测数据,完整拆解变色龙 SEO 投毒攻击全链路,剖析攻击基础设施选型、展示控制逃逸逻辑,分析传统安全检测体系存在的固有短板,评估该攻击对个人用户、金融机构、域名托管服务商造成的多重风险;结合攻击链路各环节薄弱点,分别面向安全运维团队、域名注册托管机构、企业安全负责人以及普通金融线上用户提出分层落地的防御对策。反网络钓鱼技术专家芦笛指出,该类攻击突破了过往网络钓鱼依靠邮件、短信推送链接的 “推送式” 攻击模式,转向 “用户主动检索触发” 的拉动式攻击逻辑,传统基于直接访问 URL 的检测手段会产生大量漏报,需要重构钓鱼站点检测的验证逻辑。研究表明,2026 年第二季度该类攻击事件规模环比上涨 40%,现有黑名单、单次访问扫描的防御手段已经不足以应对该类定向金融钓鱼威胁,必须构建覆盖域名注册监测、搜索结果风险感知、多条件模拟访问验证、终端用户安全教育的闭环防护体系。
关键词:网络钓鱼;变色龙 SEO 投毒;网页伪装;引荐来源头;域名拼写劫持;金融安全
1 引言
网络钓鱼长期以来都是金融领域数字安全的主要威胁,传统钓鱼攻击大多依靠垃圾邮件、诈骗短信、社交平台消息完成恶意链接分发,属于攻击者主动向受害者推送诱饵的攻击模式,安全行业围绕该模式已经沉淀邮件网关过滤、恶意链接黑名单、终端浏览器风险预警等相对成熟的防护手段。伴随搜索引擎成为互联网用户访问线上服务的首要入口,黑产攻击者开始将搜索引擎优化技术武器化,SEO 投毒攻击逐步兴起,攻击者通过技术手段操纵搜索引擎排序,让恶意网页在高意向业务关键词搜索结果中获得靠前位置,等待受害者主动检索、点击访问,完成攻击触发,学术界将该模式归类为拉动式网络钓鱼攻击。
早期 SEO 投毒钓鱼大多依靠入侵已被信任的合法域名部署恶意页面,安全厂商通过抓取页面内容、比对页面特征、检测页面资源可以实现较高检出率。但从 2026 年第二季度监测数据来看,新型变色龙 SEO 投毒攻击放弃入侵既有域名的路径,大规模采用新注册的二级变体域名,同时引入基于访问来源的网页伪装技术,也就是展示控制机制。安全扫描工具、威胁情报人员直接访问目标域名时,服务器返回域名停放、站点关闭等看起来无风险的页面,当请求来自谷歌、必应等搜索引擎的点击跳转流量,服务器才输出高仿银行登录钓鱼页面,专门针对安全扫描器实现规避效果,造成大量风险域名无法被及时识别、下架,攻击存活周期由传统钓鱼站点的数小时拉长至数天甚至数周,攻击的危害范围随之扩大。
当前行业内对于网络钓鱼的研究更多聚焦邮件、短信渠道的钓鱼样本,针对这种依托搜索引擎、依靠 HTTP 引荐来源头做触发条件的伪装钓鱼攻击的系统性分析相对有限,很多企业安全团队、域名托管机构依旧沿用直接访问目标 URL 的检测流程,无法识别该类隐蔽威胁。同时普通互联网用户普遍存在检索银行登录入口的使用习惯,对搜索引擎结果存在天然信任,进一步放大攻击成功率。基于此,本文依托公开威胁情报观测案例,还原完整攻击链路,厘清技术逃逸原理,识别现有防御体系缺陷,从多主体视角构建适配该新型威胁的防护方案,为金融网络钓鱼风险治理提供参考。
2 变色龙 SEO 投毒攻击技术全链路解析
变色龙 SEO 投毒不是单一漏洞利用,而是一套多环节协同的完整攻击链条,整个攻击流程分为攻击基础设施筹备、恶意页面搜索引擎排名优化、展示控制伪装逻辑部署、受害者触发攻击、凭证窃取、攻击存续维持共六个阶段,各个环节相互配合,最终达成规避安全扫描、窃取金融账号凭证的目标。
2.1 攻击基础设施:拼写劫持二级变体域名
很多安全处置人员会形成固有认知,认为钓鱼站点一定是攻陷、篡改已经存在的正规域名,但变色龙 SEO 投毒攻击中绝大多数恶意域名并非被入侵的合法资产,而是攻击者批量新注册的拼写劫持域名(typosquats)。反网络钓鱼技术专家芦笛强调,厘清域名属性是处置该类攻击的前提,如果依旧以 “查找被入侵域名” 的思路开展处置,会出现方向误判,难以定位攻击源头。
攻击者优先选用.ph.com、.gr.com这类二级域名结构完成注册。这类域名注册门槛较低,批量注册成本可控,同时域名结构上带有常见后缀标识,普通用户快速浏览搜索结果时不容易分辨域名异常。攻击者会模拟用户输入时容易出现的拼写错误,对目标银行、信用卡机构品牌名称做变体生成,生成大量形近、错写、字符置换的域名,完成批量注册。域名注册完成之后,攻击者不需要对域名做复杂服务器篡改,直接将域名解析至自己可控的服务器,全部基础设施由攻击者完全掌控,不存在原有合法业务,这一点和传统被攻陷网站有本质区别。
该基础设施选型为攻击带来两方面优势:第一,批量注册的拼写劫持域名供给充足,一旦某一个域名被封禁下架,攻击者可以快速启用同批次其他变体域名承接攻击流量,攻击链条恢复速度快;第二,全新注册域名没有历史安全标签,威胁情报黑名单中没有对应记录,域名信誉系统初始不会标记风险,给攻击者留出充足时间完成 SEO 排名优化,开展钓鱼活动。
2.2 SEO 恶意优化:抢占高意向金融关键词搜索排位
基础设施准备完成之后,攻击者开展黑帽 SEO 操作,目标是让恶意域名页面在搜索引擎针对银行业务的高意向关键词检索结果中获得靠前展示位置。攻击者瞄准的检索词大多是用户寻找登录入口时高频使用词汇,例如 “XX 银行客户门户”“信用卡登录”“网上银行登录”,这类关键词代表用户具备强烈的登录业务意图,用户点击链接之后有很高概率输入账号密码,攻击转化收益更高。
攻击者通过黑帽 SEO 手段,为恶意页面构建外部跳转链接、调整页面标题、元标签内容,页面面向搜索引擎爬虫返回适配检索抓取的内容,诱导谷歌、必应等搜索引擎爬虫抓取页面,不断提升该域名在目标关键词下的排名,把恶意结果推到搜索结果靠前位次。普通用户想要登录网上银行,直接在搜索框输入银行门户关键词,搜索列表靠前位置就会出现攻击者控制的恶意域名链接,链接标题、摘要和官方业务高度相似,用户很难第一时间分辨真伪,进而完成点击跳转。
这里需要区分变色龙 SEO 投毒和普通网页伪装(cloaking)的细微差异,传统网页伪装主要是向搜索引擎爬虫展示正常内容,向普通访客展示恶意页面;变色龙 SEO 投毒的判定条件不是识别爬虫程序,而是识别访问流量的来源,爬虫直接访问域名同样会看到站点停放的空白页面,只有携带搜索引擎引荐来源头的真实用户访问,才输出钓鱼页面,逃逸逻辑更加精准。
2.3 展示控制:基于引荐来源头的条件化内容输出
展示控制(presentation control)是变色龙 SEO 投毒攻击最核心的技术特征,也是它能够绕过绝大多数传统安全扫描的关键机制。服务器接收用户 HTTP 请求时,读取请求报文中的 Referer(引荐来源)请求头字段,该字段记录访问者是从哪一个网页跳转过来的,也就是用户点击链接的上一级页面地址。
攻击服务器内置判断逻辑: 第一,当 HTTP 请求不携带搜索引擎域名的引荐来源标识,例如安全扫描器、威胁情报平台直接输入域名访问、用户手动在地址栏输入域名访问,服务器返回站点停放页面、域名闲置提示、空白离线页面。页面上仅展示 “This domain is parked” 这类提示信息,没有任何钓鱼登录组件,从页面内容上看完全不存在恶意行为。安全人员、托管服务商核查该域名时,只能看到无害页面,会错误判断域名没有风险,将告警归为误报,风险域名得以持续存活。 第二,如果 HTTP 请求中的引荐来源头信息显示,访问跳转源头来自谷歌、必应等搜索引擎结果页面,服务器立刻切换响应内容,返回视觉高度还原的银行高仿登录页面。页面布局、logo、配色、表单组件几乎复刻真实银行门户,用户在表单输入账号、密码、信用卡信息之后,全部凭证会提交到攻击者后台服务器完成窃取。
反网络钓鱼技术专家芦笛指出,很多企业安全团队、威胁情报平台的 URL 检测工具默认是直接访问待测链接,不会模拟从搜索引擎点击跳转的访问上下文,这种检测模式刚好落入攻击者设置的检测规避陷阱,域名看起来干净无害,真实受害流量却持续被恶意处理,这也是该类攻击漏报率居高不下的根源。攻击者不需要复杂的浏览器指纹、设备识别,仅仅依靠引荐来源头这个通用 HTTP 字段,就完成攻击触发与检测规避的分离,技术实现门槛并不高,具备大规模复制传播的条件。
2.4 受害者访问与凭证窃取
普通用户的完整受害流程为:用户需要登录网上银行,打开搜索引擎,输入银行门户相关关键词;搜索结果列表中,变色龙投毒的恶意域名已经被优化到靠前位次;用户直接点击搜索结果链接,浏览器发出访问请求,请求报文自动带上搜索引擎页面作为引荐来源;攻击者服务器识别该来源标识,输出高仿银行钓鱼登录页面;用户没有仔细核对地址栏域名,直接在表单填入账号密码,提交登录信息;用户提交的全部身份凭证被攻击者服务器接收存储,攻击者后续利用窃取的凭证登录真实银行系统,开展盗刷、资金转移、身份冒用等恶意行为。部分钓鱼页面在窃取凭证之后,还会重定向跳转至真实银行官网,用户看到真实网站之后甚至无法感知自己已经泄露账号信息,进一步降低攻击被及时发现的概率。
2.5 攻击存续维持机制
传统钓鱼域名一旦被安全工具访问检测,恶意页面就会暴露,很快进入处置下架流程。变色龙 SEO 投毒攻击依靠展示控制机制大幅拉长攻击存活窗口。安全厂商、域名托管方收到风险线索之后,使用常规扫描工具访问域名,只能看到站点停放的干净页面,缺少触发恶意页面的访问上下文,无法复现恶意行为,缺少可用于提交下架处置的恶意证据,域名得不到快速关停,恶意搜索结果就可以在线维持数天至数周时间。在这个周期内,每一个通过搜索引擎点击进入站点的普通用户,都暴露在凭证被盗的风险之下。攻击者还可以批量维护大量同类型拼写劫持变体域名,当个别域名被处置,其他域名可以承接流量,形成持续的攻击效应。
3 变色龙 SEO 投毒攻击带来的多维安全风险
该攻击的风险不只局限于普通用户财产损失,风险沿着攻击链路传导,对个人受害者、金融机构、域名托管注册服务商、网络安全运营体系都会造成不同层面的负面影响。
3.1 终端用户的直接财产与身份泄露风险
普通线上银行用户是攻击的直接受害者。用户的银行账号、登录密码、信用卡验证信息会被攻击者完整获取,如果没有二次强身份校验,攻击者可直接登录用户线上金融账户,发起转账、盗刷操作,造成直接经济损失。即便账户开启多因素认证,攻击者拿到账号密码之后还可以开展后续的社会工程攻击,以用户身份尝试骗取短信验证码,或者把批量窃取的凭证在黑产交易市场流转售卖,衍生更多后续诈骗事件,造成用户身份信息长期泄露风险。同时用户遭受财产损失之后,还会产生维权成本、时间成本。从行业统计数据来看,73% 的企业机构监测到内部员工的身份凭证存在暴露情况,但仅有 19% 的机构能够做到持续监控凭证泄露并且自动处置修复,个人用户侧的监测防护能力更加薄弱,普通用户几乎没有手段自主识别这类伪装钓鱼站点。
3.2 金融机构的业务与声誉风险
银行、信用卡机构作为被仿冒对象,需要承受间接的业务损失与声誉损害。大量仿冒站点依托搜索引擎传播,大量客户遭遇钓鱼之后,会向金融机构发起投诉,增加机构客服与风控部门工作压力。客户因为仿冒站点遭受资金损失,即便机构本身系统没有漏洞,依旧会造成客户对线上银行服务安全性产生怀疑,损害品牌公信力。除此之外,仿冒站点发起访问请求时,加载金融机构官方的图片、样式脚本资源,会在银行的业务服务器访问日志留下恶意域名作为引荐来源,机构安全团队如果没有针对这类日志做持续监测,会错失攻击发生的早期告警信号。同时,监管层面对金融机构客户个人信息保护有合规要求,客户信息因仿冒钓鱼大量泄露,机构同样会面临监管问询、合规核查的压力。
3.3 域名注册及托管服务商的治理处置困境
域名注册商、托管服务商承担域名滥用处置的责任,变色龙 SEO 投毒攻击给现有处置流程带来现实障碍。服务商接收到钓鱼域名投诉举报之后,常规核验方式是直接访问涉事域名核查页面内容,而在该攻击模式下直接访问只能看到停放离线页面,无法复现恶意钓鱼页面,缺少直观的恶意证据。传统下架处置流程大多要求服务商拿到可复现的恶意页面证据,才能够启动域名关停操作,引荐来源触发的恶意页面很难通过传统核验手段抓取,导致大量风险域名无法及时处置。反网络钓鱼技术专家芦笛强调,现有域名滥用处置证据标准大多形成于传统网络钓鱼时代,针对条件触发式的伪装站点,旧有的证据获取流程已经出现适配缺口,如果不更新核验标准,黑产会持续利用这个缺口。攻击者大量批量注册二级变体拼写劫持域名,也对注册商的注册前审核、异常注册行为识别能力提出更高要求。
3.4 现有安全检测体系暴露出机制性缺陷
当前大量商业化钓鱼检测工具、威胁情报扫描器,工作流程为输入 URL,工具程序直接发起网络请求获取页面内容,基于返回页面的文本、图片、表单特征判断站点是否属于钓鱼网站。变色龙 SEO 投毒攻击将恶意页面设置为条件触发,常规直接访问无法触发恶意载荷,安全扫描返回干净页面,工具将域名判定为安全,产生大量漏报。该问题不是简单的特征库不足,而是检测逻辑的底层假设出现偏差:过往检测默认同一个 URL 无论从什么路径访问都会返回相同内容,而展示控制技术打破该假设,同一个域名,不同访问上下文返回完全不同的页面内容。如果安全团队依旧只依靠单次无上下文访问做检测,就无法应对该类新型威胁。
4 传统防御手段面对变色龙 SEO 投毒攻击的局限性
为进一步明确防御优化方向,需要梳理现有主流防御手段,分析它们在面对变色龙 SEO 投毒攻击场景下的局限,避免继续依靠无效防护路径。
4.1 恶意域名黑名单机制的局限
黑名单是网络钓鱼防御广泛使用的基础手段,将已经确认恶意的域名、URL 录入黑名单,终端、网关对黑名单内地址做拦截。但黑名单防御本质属于事后处置机制,域名需要先被发现、验证恶意,才可以录入黑名单。变色龙 SEO 投毒攻击中,域名刚注册完成时没有历史风险标记,攻击发生前期安全工具无法复现恶意页面,域名难以被及时加入黑名单。攻击者同时批量维护大量变体拼写劫持域名,封禁一部分,新域名快速补充上线,黑名单更新速度很难追上攻击者新域名上线速度,只能对已经造成危害的域名做后置拦截,很难做到提前阻断。
4.2 无上下文的自动化网页扫描的局限
各类威胁情报平台、安全厂商的网页扫描器,大多使用后台程序直接访问目标 URL,不模拟用户从搜索引擎点击跳转的真实访问场景,不会伪造搜索引擎的引荐来源请求头。在变色龙投毒场景中,扫描器拿到的是域名停放的干净页面,页面没有钓鱼表单、仿冒 logo 等恶意特征,特征匹配、页面相似度比对都不会输出风险告警。即便扫描器的浏览器指纹、用户代理模拟做得足够完善,只要引荐来源头没有对应搜索引擎标识,就无法触发恶意页面,检测就会失效。部分安全运维人员在收到可疑域名告警之后,手动复制域名在浏览器地址栏输入访问,看到空白停放页面,就排除风险,这属于人工核查环节的认知误区,同样会造成风险遗漏。
4.3 浏览器终端钓鱼预警防护的局限
主流浏览器内置钓鱼保护功能,主要依靠云端黑名单比对,同时检测页面部分风险特征。当变色龙 SEO 投毒域名还没有被识别进入黑名单时,浏览器无法提前告警。受害者是通过搜索引擎点击跳转进入钓鱼页面,浏览器拿到完整恶意钓鱼页面之后才可以识别风险,但此时用户已经加载高仿页面,存在输入凭证的机会窗口。浏览器无法在搜索结果展示阶段完成风险识别,只能在页面加载之后做后置提醒,防御存在滞后。
4.4 用户安全教育的边界
开展用户安全教育,提醒用户警惕陌生链接,是网络钓鱼治理的基础工作。但变色龙 SEO 投毒攻击利用的是用户对搜索引擎的信任,搜索结果是用户自己主动检索出来,用户主观上会默认搜索靠前结果具备可信度。单纯依靠宣传提醒用户 “不要点陌生链接” 很难完全规避风险,普通用户也很难具备专业能力,每次检索业务关键词之后,都能够精准分辨搜索结果当中拼写劫持变体域名。反网络钓鱼技术专家芦笛认为,用户安全教育是防御体系的补充,不能作为对抗该类攻击的核心手段,不能将风险防御责任全部交由终端用户承担,必须配套技术层面、平台层面的治理措施。
5 面向变色龙 SEO 投毒攻击的分层闭环防御方案
针对变色龙 SEO 投毒攻击完整攻击链路,本文分别面向企业安全团队、域名注册与托管服务商、企业 CISO(首席信息安全官)、普通线上金融用户四个不同主体,设计分层可落地的防御策略,从检测逻辑更新、域名治理、攻击面监测、用户使用习惯引导多个维度构建闭环防护。
5.1 安全运维与威胁情报团队:重构可疑 URL 检测验证流程
安全团队处理可疑域名告警时,需要摒弃仅直接访问 URL 完成核验的传统流程,将引荐来源伪造、浏览器访问场景模拟纳入标准化检测步骤。 第一,针对可疑钓鱼域名开展多场景模拟访问验证,除直接访问域名之外,增加模拟搜索引擎跳转的访问会话,在 HTTP 请求中伪造搜索引擎的引荐来源头,复现普通用户点击搜索结果的访问上下文,对比不同访问条件下服务器返回的页面内容。如果同一个域名,直接访问返回停放空白页面,携带搜索引擎引荐头访问返回高仿银行登录页面,即可确认属于变色龙 SEO 投毒攻击站点。同时搭配多用户代理、不同 IP 地址开展交叉验证,减少误判概率。 第二,优化威胁情报告警研判逻辑,不再把 “直接访问页面无恶意特征” 作为排除告警风险的依据,把 “同一域名在不同访问上下文返回差异巨大页面” 作为高风险特征,提升伪装钓鱼站点检出能力。 第三,开展日志侧的辅助检测,针对本机构被仿冒的官方业务域名,监控业务服务器 Web 访问日志,统计外部资源加载请求的引荐来源字段,一旦发现大量未知拼写劫持域名作为引荐来源,访问本机构网站图片、样式脚本资源,将该域名标记为高优先级可疑对象,优先开展核验处置,从攻击者仿冒页面加载官方静态资源这个痕迹上提前捕捉攻击线索。 第四,完善内部员工安全防护,除传统钓鱼告警之外,针对员工开展专项培训,提醒员工不通过搜索引擎检索企业内部业务门户登录入口,优先使用书签访问内部系统,降低企业内部凭证被窃取的风险。
5.2 域名注册商与托管服务商:优化域名审核与处置证据标准
域名托管与注册机构处于攻击基础设施的上游,可从源头压缩攻击者操作空间。 第一,针对.ph.com、.gr.com这类容易被滥用的二级域名,提升注册行为风险审查力度,对短时间批量注册大量品牌拼写劫持变体域名的账号开展风险标记,识别自动化批量注册行为,对异常注册做拦截与复核。 第二,更新域名滥用投诉处置的证据采信规则,不再只采信直接访问域名抓取到的恶意页面证据,把通过引荐来源模拟访问获取的钓鱼页面证据作为域名关停处置的有效依据,解决 “直接访问看不到恶意内容就无法处置域名” 的现实困境。服务商在收到钓鱼投诉线索之后,自身核验环节引入引荐来源模拟访问的验证方式,复现条件触发的恶意页面,获取处置证据。 第三,建立品牌域名滥用监测机制,针对金融等重点行业品牌,自动化批量生成形近拼写劫持域名列表,跟踪新注册域名,提前开展风险研判,缩短风险域名处置周期。
5.3 企业 CISO 与金融机构安全负责人:将搜索引擎排名纳入攻击面管理
很多机构的攻击面管理工作主要聚焦自有资产,忽略搜索引擎搜索结果这个外部攻击面,变色龙 SEO 投毒恰恰利用这个防护盲区开展攻击。 第一,将品牌关键词搜索引擎检索结果纳入常态化安全监测工作,持续监控银行品牌、业务门户关键词在主流搜索引擎的返回条目,一旦搜索结果出现不属于本机构名下的陌生域名占据靠前排位,第一时间标记为高风险事件,启动域名核验、投诉下架流程。反网络钓鱼技术专家芦笛指出,很多金融机构的安全建设聚焦自有网站、App 的漏洞加固,但是仿冒站点出现在第三方搜索引擎平台,不属于企业自有资产,很容易被排除在攻击面之外,而这恰恰是该类攻击主要入口。 第二,建立跨团队协同处置流程,安全团队、品牌公关、法务团队做好协同,一旦监测发现变色龙 SEO 投毒仿冒站点,同步推进三件工作:向域名注册商提交处置证据申请关停域名;向搜索引擎平台提交投诉,申请移除恶意搜索结果;面向客户发布风险提示,提醒用户注意访问入口。 第三,完善凭证泄露监控,持续监测暗网、黑产交易渠道是否出现本机构用户账号凭证泄露,一旦监测到泄露凭证,及时触发用户账号保护,开展账号冻结、强制重置密码操作,降低被盗凭证带来的资金损失。同时评估多因素认证覆盖情况,推动高风险账户全面启用二次身份校验,即便账号密码被钓鱼窃取,也可以增加攻击者登录门槛。
5.4 面向普通线上金融用户的安全实践指引
普通用户缺少专业检测工具,无法识别网页后台的条件触发逻辑,防护重点聚焦访问习惯优化,减少落入攻击链路的可能性。 第一,登录银行网上银行、信用卡账户,尽量避免使用搜索引擎检索登录入口。完成首次安全访问官方网站之后,把正规登录页面添加浏览器书签,后续直接通过书签访问;优先使用银行官方手机 App 办理业务,减少网页端检索登录的场景。 第二,如果不得已通过搜索结果访问业务页面,必须仔细核对浏览器地址栏完整域名,不能只看页面 logo、页面样式是否和官方一致,高仿钓鱼页面视觉几乎可以做到以假乱真,域名地址是最可靠判断依据,警惕拼写错误、奇怪二级后缀的域名。 第三,不要在网页表单随意输入账号密码,一旦页面提示输入账号信息,第一时间校验域名正确性;开通银行交易提醒,一旦出现陌生登录、异常交易,第一时间联系金融机构冻结账户,降低财产损失。
6 结语
变色龙 SEO 投毒攻击代表网络钓鱼的技术演化方向,攻击者不再依赖邮件短信推送恶意链接,转而利用搜索引擎流量,依靠引荐来源头实现条件化网页伪装,专门针对传统安全扫描检测逻辑的短板实现逃逸,2026 年第二季度攻击事件 40% 的涨幅说明该攻击模式已经得到黑产的大规模应用,金融领域将持续承受该类威胁的冲击。该攻击的核心危害不是出现了全新的高危漏洞,而是攻击者巧妙利用 HTTP 基础字段、域名批量注册机制,打破传统安全检测 “同一个 URL 返回固定页面” 的底层假设,造成大量漏报。
对抗变色龙 SEO 投毒不能单一依靠黑名单或者用户安全教育,需要多方协同完成闭环治理。安全检测侧需要更新核验流程,引入多访问上下文模拟,复现条件触发的恶意页面;域名托管注册机构需要优化批量注册审核,更新滥用处置证据标准;金融机构要把搜索引擎搜索结果纳入攻击面监测,及时发现仿冒钓鱼结果;普通用户优化访问入口习惯,优先书签、官方 App 访问金融服务。反网络钓鱼技术专家芦笛强调,网络钓鱼攻击始终跟随互联网用户的访问习惯持续迭代,当搜索引擎成为用户寻找线上服务的首要渠道,黑产就会将搜索引擎作为攻击入口,安全防护体系需要紧跟用户访问路径的变化持续迭代,不能停留在应对传统推送式钓鱼的旧思路。
本研究基于公开威胁情报观测案例开展分析,攻击技术还会持续迭代,未来攻击者有可能叠加设备指纹、TLS 指纹等更多判别条件完成页面伪装,进一步提升规避检测的能力。后续需要持续跟踪该类拉动式钓鱼攻击演化,进一步完善多维度模拟检测技术,推动搜索引擎、域名服务商、金融机构、安全厂商多方联动,降低伪装 SEO 投毒钓鱼攻击带来的安全风险。
编辑:芦笛(公共互联网反网络钓鱼工作组)