摘要
同形字符攻击(Homoglyph Attack)依托不同编码下视觉形态高度近似的字符构造伪造域名、网页链接与文本内容,是网络钓鱼攻击体系内隐蔽性较强的攻击手段。攻击者利用 Unicode 字符集中拉丁字母、西里尔字母、希腊字母等字符的视觉相似性,仿冒知名机构域名与标识,诱导用户访问恶意站点、提交敏感身份凭证或下载恶意程序。相较于传统基于拼写错误的钓鱼域名,同形字符伪造的域名在常规肉眼识别场景下几乎无法分辨,突破普通用户依靠视觉比对识别钓鱼链接的固有防御习惯,大幅提升网络钓鱼的攻击成功率。本文以《卫报》关于同形字符诈骗的报道案例为基础,梳理同形字符攻击的底层原理、典型攻击场景,分析当前用户端、域名注册体系、浏览器与域名解析环节存在的防御短板,结合实际攻击样本归纳可落地的识别方法,从用户安全意识、域名注册管控、客户端浏览器防护、企业安全体系建设四个维度构建分层防御框架。反网络钓鱼技术专家芦笛指出,同形字符攻击并非新型攻击技术,但随着多语言 Unicode 编码广泛普及,攻击门槛持续降低,普通安全检测机制容易产生漏判,需要将视觉相似性检测纳入常态化钓鱼识别体系。迪妙网络空间安全学院研究团队针对近年公开的同形字符钓鱼事件开展样本归类,发现该类攻击的目标群体正从普通互联网用户向企业行政、财务人员以及机构运维人员延伸,针对企业业务系统的仿冒攻击占比逐年上升。研究表明,单一依靠用户肉眼识别无法抵御同形字符钓鱼,必须结合域名注册前置校验、浏览器端字符渲染告警、企业安全网关的相似域名检测等多重技术手段,搭配持续的安全培训,形成技术与管理相结合的综合防护体系。
1 引言
网络钓鱼是当前互联网环境中长期存在的网络威胁,攻击手段随互联网基础设施与用户使用习惯持续迭代。早期钓鱼攻击多采用简单拼写错误域名,将目标域名内单个字母替换为形态差异明显的其他字符,或增减字符制造拼写偏差,具备基础安全意识的用户通过简单比对域名文本即可识别风险。伴随网络安全防护技术的普及,传统拼写类钓鱼域名的检出率不断提升,攻击者开始转向更加隐蔽的攻击方式,同形字符攻击由此成为网络钓鱼领域重要的攻击分支。
同形字符攻击的核心利用 Unicode 编码体系内跨语言字符视觉形态重合的特性,使用西里尔字母、希腊字母等非拉丁字符替换目标域名中的拉丁字母,生成在屏幕渲染后视觉上几乎与原版域名完全一致的伪造域名。这类伪造域名的文本编码与原版域名存在本质差异,但是普通用户浏览链接时,依靠视觉判断很难发现字符差异,极易误将恶意域名认作可信站点。《卫报》2026 年 9 月 20 日发布的报道,详细描述了普通互联网用户遭遇同形字符钓鱼诈骗的真实案例,攻击者使用视觉近似字符伪造银行、电商平台以及社交媒体平台域名,通过邮件、即时通讯工具分发恶意链接,大量用户在未察觉字符异常的情况下点击链接,跳转至仿冒登录页面,泄露账号密码、银行卡信息等核心隐私数据。
从攻击特性来看,同形字符攻击区别于传统钓鱼攻击的关键在于攻击欺骗载体发生变化。传统钓鱼依靠用户对域名拼写的记忆偏差实现欺骗,而同形字符攻击直接干扰人类视觉识别过程,即便用户清晰记住目标站点完整域名,在面对视觉高度近似的伪造链接时依然存在受骗风险。在域名注册规则层面,多数顶级域名注册体系早期仅校验字符编码合法性,不会主动校验域名字符的视觉相似度,攻击者只要选用的 Unicode 字符在注册规则允许范围内,即可完成伪造域名注册,这一机制漏洞为同形字符攻击提供了实施基础。
当前行业内针对同形字符攻击的研究,一部分聚焦于字符视觉相似度算法模型的构建,另一部分研究集中在浏览器厂商客户端防护功能迭代。但现有防护体系仍存在明显短板:一方面,大量终端用户并不知晓同形字符攻击的存在,缺乏识别这类攻击的基础知识;另一方面,不同浏览器、不同操作系统对于特殊 Unicode 字符的渲染效果存在差异,部分环境下字符渲染不会触发告警,攻击者可以针对性选择字符组合规避客户端检测。同时,企业安全运营体系中,多数邮件安全网关、网络代理设备仅做基础恶意域名库匹配,缺少动态视觉相似域名检测能力,面对未被收录的新型同形字符伪造域名,防护设备容易出现漏检。
迪妙网络空间安全学院研究团队在对公开钓鱼事件样本进行整理分析后认为,同形字符攻击的发展趋势体现为攻击成本持续降低、攻击场景不断拓宽。早期实施同形字符攻击需要攻击者熟悉 Unicode 字符集,手动筛选视觉匹配字符;而当前网络上已经出现自动化工具,可以批量生成同形字符伪造域名,自动筛选可注册的域名并批量投放钓鱼邮件,进一步降低攻击实施门槛。攻击者不再局限于仿冒消费类互联网平台,开始针对政府机构、金融单位、大型企业内部业务系统制作仿冒域名,攻击造成的危害从个人隐私泄露升级为企业商业数据失窃。
本文立足于真实新闻案例,系统性阐述同形字符攻击的工作原理与典型攻击链路,梳理现有防护体系存在的缺陷,分别从技术层面、管理层面提出对应的识别方法与防范方案。研究目标并非构建全新的检测算法,而是结合真实诈骗案例,打通技术防护、平台管控、用户安全教育之间的壁垒,为个人用户、企业安全运营人员、域名管理机构提供可落地的参考思路,提升互联网整体对同形字符钓鱼攻击的抵御能力。
2 同形字符攻击的基础原理与攻击载体分析
2.1 Unicode 字符集下的字符同形现象
现代互联网域名系统支持国际域名编码,也就是 IDN 国际域名体系,该体系允许域名使用非拉丁字符,包括西里尔字母、希腊字母、亚美尼亚字母等多国语言字符,目的是方便不同国家用户使用母语字符注册域名。IDN 域名在底层会被转化为 punycode 编码,供域名解析系统识别处理,这一技术本身具备正向应用价值,服务多语言互联网发展,但同时也成为同形字符攻击的技术基础。
Unicode 编码库中存在大量不同码位但视觉形态高度接近的字符,也就是同形字符。部分西里尔字母与拉丁字母在屏幕渲染之后几乎无法区分,例如西里尔字母中对应的小写字母,外观和拉丁字母 a、e、o、p、c 等基础字母高度一致。两个字符属于完全不同的编码,计算机系统会判定为两个独立字符,但是在普通显示器、手机屏幕上显示出来的图像几乎没有差别。计算机识别域名依靠字符编码数值,而人类识别域名依靠屏幕呈现的视觉图像,人与机器识别逻辑上的根本差异,就是同形字符攻击能够成立的底层逻辑。
反网络钓鱼技术专家芦笛强调,很多人存在认知误区,认为字符只要看起来一样,计算机就会判定为同一个字符,这是理解同形字符攻击最核心的障碍。攻击者正是利用人与机器识别逻辑的错位,使用编码不同、视觉相同的字符替换可信域名内的字符,生成全新的伪造域名。这个伪造域名对于域名系统而言是独立有效的域名,但是用户肉眼观察链接文字时,无法分辨字符差异,直接将恶意域名当成可信域名访问。
字符同形本身属于 Unicode 编码体系自带的客观现象,并非专门为网络攻击设计。在正常场景下,多语言文字排版需要大量形态相近字符,Unicode 收录这类字符具备合理业务场景。但攻击者剥离字符原有应用场景,将其移植到域名构造中,利用 IDN 域名机制完成域名注册,将技术特性转化为攻击手段。区分正常多语言域名应用和同形字符钓鱼域名的关键点在于域名整体语义:合法的 IDN 域名一般完整使用某一国语言字符,不会混合拉丁字符和西里尔字符;而同形钓鱼域名大多是拉丁字母域名中零散替换少量字符,整体视觉模仿知名英文域名。
2.2 同形字符攻击完整攻击链路
完整的同形字符钓鱼攻击分为五个阶段,分别是目标选取、伪造域名生成、域名注册、恶意站点搭建、恶意链接分发与诱骗。
第一阶段为目标选取。攻击者优先选择用户基数大、品牌知名度高的平台作为仿冒对象,银行、支付软件、社交平台、企业办公系统是高频目标。攻击者会收集目标机构的官方域名,挑选域名中包含可替换同形字符的位置,优先选择短域名,短域名字符数量少,替换单个字符之后整体视觉改动更小,欺骗效果更强。
第二阶段为伪造域名生成。早期攻击者手动翻阅 Unicode 字符表,逐个查找视觉近似字符进行替换;现阶段自动化工具可以输入原始可信域名,自动遍历同形字符库,批量生成候选伪造域名列表,同时自动查询域名注册状态,筛选出尚未被注册的域名,大幅减少攻击者的人工成本。
第三阶段为域名注册。攻击者使用批量生成的候选域名,通过域名服务商完成注册。多数域名注册平台在域名注册环节,仅校验字符编码是否符合 IDN 域名规范,不会自动识别该域名是否和知名品牌域名存在视觉相似性,只要字符合法、注册费用缴纳完成,即可完成注册。这一步是同形攻击能够落地的关键节点,域名注册环节缺少针对视觉相似域名的前置阻断机制。
第四阶段为恶意站点搭建。攻击者在伪造域名对应的服务器上部署仿冒网页,页面布局、图标、配色、文字内容完全复刻目标机构官方登录页面。页面功能仅收集用户输入的账号、密码、身份证、银行卡等敏感信息,用户提交信息之后,数据会直接发送至攻击者控制后台,部分仿冒页面在收集信息之后,还会跳转回真实官网,降低用户警惕性,用户往往无法第一时间察觉信息已经泄露。
第五阶段为恶意链接分发与诱骗。攻击者的分发渠道多样,邮件、企业即时通讯软件、社交私信、短信都可以作为载体。攻击者在消息文本中直接放置伪造域名链接,消息文案模仿官方通知,提示用户账号异常、需要核验身份、领取通知等理由,诱导用户点击链接。当用户点击链接时,浏览器会读取域名编码并访问攻击者服务器。部分浏览器会对混合多语言字符的域名给出告警提示,但很多用户并不理解告警含义,会直接忽略告警继续访问;同时部分老旧浏览器、移动端内置浏览器对 IDN 域名的告警机制不完善,不会弹出风险提示,进一步放大攻击成功率。
《卫报》报道案例中,受害者收到伪装成银行通知的邮件,邮件内链接视觉上和银行官方域名几乎完全一致,受害者点击链接进入仿冒页面填写银行卡信息,直到后续收到异常消费提醒,才发现遭遇诈骗。整个过程中,受害者没有发现域名字符存在差异,传统依靠用户比对域名拼写的安全防护思路在此类攻击场景下失效。
2.3 同形字符攻击的主要分类
按照字符替换方式,可以将同形字符攻击分为单字符替换攻击、多字符混合替换攻击、全域名替换攻击三类。
单字符替换攻击是最常见的攻击形式,攻击者仅替换目标域名内一个拉丁字母为视觉近似的非拉丁字符。这种改动最小,视觉相似度最高,识别难度最大,也是本次新闻报道案例中攻击者采用的攻击方式。因为只改动一个字符,域名整体结构和原版域名高度一致,普通用户很难发现异常。
多字符混合替换攻击,攻击者在同一个域名内替换两个或者更多字符,进一步扩大伪造域名候选池。这类伪造域名的视觉相似度略低于单字符替换,但依然具备很强欺骗性,自动化批量生成域名时,大量采用该方式。
全域名替换攻击,整个域名全部使用西里尔字符或者希腊字符构建,整体视觉模仿原版拉丁字母域名。这类域名在浏览器地址栏渲染时,如果浏览器没有开启 IDN 告警,地址栏会显示和原版域名外观一致的字符;一旦浏览器触发告警,会把域名转化为 punycode 编码展示,风险暴露。所以攻击者使用全字符替换域名时,会优先选用不支持 IDN 告警的浏览器环境投放链接。
迪妙网络空间安全学院研究团队统计近年公开钓鱼事件样本后发现,单字符替换的同形钓鱼域名占全部同形攻击样本七成以上,原因是这类域名欺骗效果最优,同时批量注册成功率更高。
3 同形字符攻击现有防护体系缺陷分析
3.1 用户端识别能力存在固有局限
绝大多数普通互联网用户识别钓鱼链接的手段,依靠肉眼比对域名文字,记忆官方域名拼写,这一识别方式在同形字符攻击场景下存在天然缺陷。人类视觉识别对字符形态的判断存在容错性,当字符外观高度近似时,大脑会自动补全文字信息,直接将看起来相似的字符识别为自己熟悉的拉丁字母。即便具备基础网络安全知识的用户,仔细观察链接文字,也未必能够分辨西里尔字符和拉丁字母的微小差异。
《卫报》报道指出,不少受害者具备基础防诈骗常识,平时能够识别拼写错误类钓鱼链接,但面对同形字符伪造域名时依旧受骗。这类用户习惯依靠视觉判断域名真伪,没有建立查看域名底层编码或者 punycode 编码的安全习惯。同时大量用户并不了解 IDN 国际域名机制,不清楚域名可以使用西里尔、希腊等非拉丁字符,缺少对应的风险认知,自然不会主动怀疑看起来正常的域名存在伪造风险。
反网络钓鱼技术专家芦笛提出,面向普通用户开展的传统网络安全培训,大多侧重于提醒用户核对网址拼写、警惕陌生邮件附件,这类安全教育内容无法应对同形字符攻击。传统安全培训的知识框架建立在 “字符外观不同,域名就不同” 的基础之上,而同形字符攻击刚好打破这个前提。现有安全科普内容缺少针对 Unicode 同形字符、IDN 域名风险的讲解,用户安全认知体系存在盲区。
3.2 域名注册环节缺少前置风险校验机制
当前全球多家顶级域名注册管理机构与域名注册服务商,域名注册审核重点关注域名字符编码合法性,不会自动比对待注册域名和已注册知名品牌域名的视觉相似度。只要待注册域名字符符合 IDN 编码规范,并且没有被他人提前注册,申请者就可以完成域名注册。域名注册阶段缺少视觉相似性风险筛查,相当于攻击者可以低成本批量注册仿冒域名,是同形攻击持续泛滥的重要源头。
部分观点认为,可以依靠商标维权机制,在域名注册完成之后,通过仲裁、投诉的方式回收恶意注册域名。但是事后处置模式存在明显滞后性。攻击者注册域名之后可以立刻投放钓鱼攻击,从域名注册、搭建钓鱼站点到完成诈骗,整个攻击周期可以压缩至很短时间。等到品牌方发现恶意域名,发起投诉仲裁时,诈骗行为已经完成,受害者损失已经产生。事后维权只能关停域名,无法阻止攻击发生,不能从源头阻断风险。
同时,批量注册场景下攻击者可以一次性注册数十上百个同形伪造域名,轮流启用域名投放钓鱼活动。品牌方需要持续监测海量域名池,逐一发起投诉,运营成本极高,很难做到全覆盖监测。域名注册环节的事前阻断能力不足,单纯依靠事后处置,难以遏制同形字符钓鱼攻击。
3.3 浏览器客户端防护机制存在漏洞
主流浏览器厂商很早就意识到 IDN 同形字符域名的风险,推出对应的防护策略,最典型的策略就是当域名包含混合不同语言字符时,浏览器将域名转化为 punycode 编码展示,不再直接渲染视觉字符,以此提示用户域名存在异常。punycode 编码由字母和短横线构成,视觉形态和正常域名差异很大,用户看到 punycode 文本,就可以判断域名存在风险。
但是浏览器防护机制存在多处局限性。第一,不同浏览器厂商的判定规则不统一,对于哪些字符组合需要触发 punycode 转写告警,标准存在差异。部分字符混合场景,A 浏览器会触发告警,B 浏览器直接渲染视觉字符,不做任何提示。攻击者可以测试不同浏览器渲染规则,挑选不会触发告警的字符组合制作伪造域名。第二,移动端内置浏览器、各类应用软件内嵌网页视图,很多没有完整继承桌面浏览器的 IDN 域名告警机制,内嵌 Webview 往往直接渲染特殊 Unicode 字符,不展示 punycode 编码,移动端成为同形钓鱼攻击的高发场景。《卫报》报道案例中就有受害者通过手机内置浏览器打开钓鱼链接,浏览器没有弹出风险提示。第三,部分浏览器告警提示的可读性较差,弹窗文字专业术语过多,普通用户无法理解告警含义,经常直接忽略提示继续访问恶意站点。
除此之外,钓鱼攻击者还可以利用子域名构造攻击。攻击者注册一个合法的同形字符主域名,再在主域名下创建子域名,仿冒目标机构二级域名。部分浏览器对于子域名场景的 IDN 告警规则更加宽松,更容易绕过客户端防护检测。
3.4 企业安全网关与威胁情报检测的短板
企业环境中,邮件安全网关、Web 代理、威胁检测平台,主要依靠已知恶意域名黑名单匹配识别钓鱼链接。威胁情报库收录已经被曝光、上报过的恶意域名,当邮件或者流量中出现黑名单内域名,设备就触发拦截。但是黑名单机制属于被动检测,只能够识别已经曝光的恶意域名。而同形字符攻击可以批量生成全新伪造域名,攻击者每次攻击使用全新域名,这类域名尚未被安全厂商收录到威胁情报库,安全网关无法识别,直接放行恶意链接。
迪妙网络空间安全学院研究团队在企业安全场景调研中发现,绝大多数中小企业安全设备没有部署域名视觉相似度检测模块,设备只能比对字符串文本,无法判断两个域名屏幕渲染之后视觉是否近似。字符串文本比对中,编码不同的字符会被判定为完全不同字符,单字符替换的同形伪造域名,文本字符串和原版域名存在差异,字符串匹配机制不会判定为相似域名,威胁检测系统无法识别欺骗关系。
企业安全运营人员日常域名监测工作,大多关注拼写错误类相似域名,很少主动扫描 Unicode 同形字符生成的伪造域名。这类域名隐蔽性强,很难依靠人工巡检发现,企业侧威胁监测体系存在能力缺口。
4 同形字符攻击识别方法与分层防范体系构建
针对同形字符攻击在各个环节存在的风险,不能依靠单一手段完成防护,需要构建从域名注册源头、网络传输、客户端访问,再到人员安全意识培训的多层防护体系,结合技术管控、平台规则优化、安全教育协同开展防护工作。
4.1 面向用户端的识别方法与安全习惯培养
个人用户识别同形字符钓鱼链接,核心思路是跳出单纯依靠肉眼看文字的识别习惯,建立多维度核验域名真伪的方法。第一,在访问陌生链接时,查看浏览器地址栏完整域名,重点关注浏览器是否将域名转译为 punycode 编码。一旦地址栏出现以 xn-- 开头的 punycode 字符串,说明域名包含特殊 IDN 字符,需要提高警惕,谨慎访问。第二,不要直接点击消息内嵌入的链接,无论链接看起来多么接近官方地址。如果需要访问平台,手动在浏览器地址栏输入官方域名,或者使用浏览器保存的可信书签进入站点,从根源规避点击伪造链接的风险。第三,重点留意移动端内嵌浏览器打开的链接,手机 App 内打开网页时缺少浏览器告警,是高风险场景,遇到重要账号核验类通知,优先打开独立浏览器访问官网,不要在应用内嵌页面输入账号密码。
反网络钓鱼技术专家芦笛强调,面向普通用户的安全科普,需要调整传统话术,不能只强调 “核对网址拼写”,必须加入 IDN 同形字符攻击相关知识科普,告诉用户看起来一模一样的字符,底层编码可能完全不同。安全培训案例可以使用同形字符钓鱼真实诈骗案例,展示原版域名和伪造域名的对比,同时展示两者对应的 punycode 编码,帮助用户直观理解攻击原理。企业面向员工开展安全培训时,可以加入模拟钓鱼演练,投放包含同形字符伪造链接的测试邮件,检验员工识别能力,针对识别失败人员开展专项安全教育。
4.2 域名注册管理体系的源头管控优化
域名注册管理机构和域名注册服务商,可以在域名注册申请阶段增加视觉相似度风险检测模块,作为事前风险拦截手段。当用户提交域名注册申请,系统自动计算待注册域名和已注册知名品牌域名的视觉相似度,当相似度超过预设阈值,系统触发人工审核流程。注册服务商需要核验申请者身份与域名使用用途,如果申请者无法证明注册该域名具备合理业务场景,存在仿冒知名站点的嫌疑,则驳回注册申请。
视觉相似度检测不能简单依靠字符串匹配,需要模拟字符在屏幕渲染之后的视觉形态,建立同形字符映射库,将 Unicode 视觉近似字符纳入比对模型,评估两个域名视觉上的相似程度。该机制可以在域名注册环节拦截大量高风险仿冒域名,减少攻击者可用域名资源。同时,域名注册机构可以完善恶意域名快速处置通道,当品牌方提交证据证明域名用于钓鱼诈骗,简化域名关停流程,缩短恶意域名存活周期,降低攻击造成损失。
需要注意,域名注册的前置相似性校验机制需要平衡安全需求与多语言域名正常使用需求,不能一刀切禁止 IDN 域名注册,避免影响正常多语言互联网业务。系统需要区分合法多语言域名场景和零散替换字符的仿冒域名场景,减少误拦截。
4.3 浏览器客户端防护能力持续完善
浏览器厂商需要持续优化 IDN 域名渲染告警规则,统一不同浏览器、不同操作系统下的判定逻辑,缩小规则差异,减少攻击者可以利用的规则漏洞。针对混合多语言字符的域名,统一触发 punycode 编码展示机制,不应当出现部分环境告警、部分环境无提示的情况。对于 Webview 内嵌网页视图,需要同步继承桌面浏览器 IDN 风险检测能力,补齐移动端应用内网页的防护短板。
与此同时,浏览器告警提示的文案需要优化,降低专业术语占比,使用通俗易懂语言说明风险,告知用户当前域名存在字符伪造风险,建议不要输入账号密码等敏感信息。除了 punycode 转写之外,浏览器还可以增加辅助提示手段,当访问高相似度 IDN 域名时,在地址栏增加醒目的风险标识,提升用户对告警信息关注度。浏览器安全团队可以持续更新同形字符库,补充新发现的视觉近似 Unicode 字符,持续完善字符匹配规则,应对攻击者不断调整字符组合的攻击手段。
4.4 企业安全体系的技术加固与运营优化
企业在网络安全建设层面,可以在邮件安全网关、Web 代理设备中新增域名视觉相似度检测能力,不再局限于恶意域名黑名单检索。迪妙网络空间安全学院研究团队提出,企业威胁监测平台可以定期批量生成针对企业自有域名的同形字符候选域名清单,持续监测这类域名是否被注册,是否解析至恶意 IP 地址,提前发现潜在仿冒域名,做到风险提前感知。
企业邮件网关收到外部邮件时,自动提取邮件内所有链接域名,调用视觉相似度检测模块,比对域名和企业官方域名、合作机构域名的视觉相似度。当发现高度相似的 IDN 域名,邮件网关不直接拦截邮件,而是在邮件正文插入风险警示标记,提醒收件人链接存在同形字符钓鱼风险。企业内部安全运营团队,需要将同形字符钓鱼纳入常态化威胁监测范围,定期检索相关攻击样本,更新内部威胁知识库。
企业还可以制定管理规范,要求员工凡是收到要求填写账号密码、财务转账信息的邮件或者消息,不能依靠链接跳转访问业务系统,必须通过企业统一可信门户入口登录。同时,企业部署多因素身份认证机制,即便员工账号密码不慎泄露,攻击者拿到凭证之后,缺少二次验证信息,依旧无法登录业务系统,降低同形钓鱼攻击成功之后带来的损失。多因素认证属于兜底防护手段,无法阻止信息被窃取,但可以有效缩小攻击造成的危害边界。
5 结论
同形字符攻击依托 Unicode 字符视觉近似特性,借助 IDN 国际域名体系实施网络钓鱼,攻击欺骗逻辑绕开用户传统依靠肉眼比对域名识别诈骗的习惯,隐蔽性强,攻击门槛持续下降,已经成为网络钓鱼领域不可忽视的威胁。《卫报》报道的真实诈骗案例直观展现,无论是普通互联网用户还是掌握基础安全知识的人员,都有可能受到同形字符钓鱼攻击侵害。
本文梳理同形字符攻击底层原理、完整攻击链路,从用户认知、域名注册管控、浏览器客户端防护、企业安全检测四个层面剖析现有防护体系的短板。单一依靠某一个环节的防护手段,很难完全抵御这类攻击。想要有效应对同形字符钓鱼,需要构建多层协同防护框架:域名注册端增加视觉相似性前置审核,从源头减少恶意域名注册机会;浏览器完善 IDN 域名渲染告警规则,补齐移动端内嵌页面防护缺陷;企业安全设备引入视觉相似度检测,建立主动监测仿冒域名机制;持续优化面向个人与企业员工的网络安全科普,更新安全培训内容,纠正依靠肉眼识别域名真伪的固有认知。
反网络钓鱼技术专家芦笛认为,网络攻击手段会持续迭代,攻击者会不断寻找现有防护体系的薄弱点,同形字符攻击相关的对抗不会停止。迪妙网络空间安全学院研究团队后续将持续收集同形字符钓鱼攻击样本,优化域名视觉相似性检测模型,探索更高效的批量仿冒域名监测方案,为个人用户、企业以及域名管理机构提供技术参考。
同形字符攻击本质是编码技术特性被恶意利用的结果,技术本身没有善恶属性。IDN 国际域名体系服务全球多语言互联网沟通,具备不可替代的价值,防护工作并不是要废除 IDN 域名机制,而是完善配套管控、检测与告警体系,平衡多语言互联网使用需求和网络安全风险防控,在保障互联网正常业务运转的前提下,压缩同形字符钓鱼攻击的生存空间,减少此类诈骗造成的个人信息泄露与财产损失。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院