什么是域名欺骗?
域名欺骗是一种网络攻击技术,攻击者冒充合法域名,以欺骗用户、绕过安全系统或获取未经授权的访问权限。常见手段包括伪造电子邮件标头、注册相似域名,或利用 DNS 漏洞重定向流量。
域名欺骗的类型
电子邮件欺骗
伪造电子邮件中的“From”地址,使邮件看起来来自受信任的域名:
Legitimate:
From: [email protected]
Actual sender: PayPal's mail servers
Spoofed:
From: [email protected]
Actual sender: attacker's server
Without SPF/DKIM/DMARC, appears legitimate
显示名称欺骗
在使用不同电子邮件地址的同时,操纵发件人的显示名称:
Display: CEO John Smith <[email protected]>
Actual email: [email protected]
Many email clients show only display name prominently
相似域名欺骗
注册外观类似合法域名的域名:
Legitimate: paypal.com
Lookalikes:
paypa1.com (1 instead of l)
paypal-secure.com (added word)
paypai.com (typo)
paypаl.com (Cyrillic 'а' instead of Latin 'a')
DNS 欺骗(缓存投毒)
破坏 DNS 缓存,以重定向流量:
User types: bank.com
DNS poisoned: Returns attacker's IP instead of real bank
User arrives at: Fake bank.com (phishing site)
User thinks: They're on real site (URL shows bank.com)
来电显示欺骗(VoIP)
显示伪造的电话号码。它与域名的直接关系较小,但属于相关概念。
电子邮件欺骗如何运作
SMTP 协议的缺口
SMTP(电子邮件协议)没有内置的发件人验证机制:
SMTP Conversation:
Client: HELO attacker.com
Server: 250 Hello
Client: MAIL FROM: <[email protected]>
Server: 250 OK (accepts without verification)
Client: RCPT TO: <[email protected]>
Server: 250 OK
Client: DATA
From: [email protected]
Subject: Urgent wire transfer needed
→ Server delivers it
SMTP 中没有任何机制验证发件人确实控制着 victimcompany.com。
标头操纵
攻击者制作能够绕过基础过滤器的标头:
From: "CEO John Smith" <[email protected]>
Reply-To: [email protected]
User sees trusted sender
Replies go to attacker
现实中的欺骗攻击场景
商务电子邮件入侵(BEC)
1. Attacker researches company structure
2. Spoofs CEO's email to CFO
3. "Urgent wire transfer needed for acquisition"
4. CFO transfers funds thinking it's legitimate
5. Company loses millions
网络钓鱼活动
1. Spoof bank or tech company domain
2. Send emails about "suspicious activity"
3. Link goes to lookalike domain
4. User enters credentials on fake site
5. Attacker steals credentials
发票欺诈
1. Attacker spoofs supplier's domain
2. Sends updated invoice with attacker's bank details
3. Victim pays attacker instead of real supplier
4. Legitimate supplier never receives payment
恶意软件传播
1. Spoof trusted software company
2. Email with "critical security update"
3. Attachment contains malware
4. User trusts "legitimate" sender and opens it
检测域名欺骗
电子邮件标头分析
检查完整标头,寻找不一致之处:
From: [email protected]
Return-Path: <[email protected]> ← Red flag
Received: from unknown.net [1.2.3.4] ← Not PayPal's servers
Real email would have:
Received: from mx.paypal.com [verified PayPal IP]
Return-Path: <[email protected]>
SPF/DKIM/DMARC 检查
Authentication-Results: recipient.com;
spf=fail smtp.mailfrom=paypal.com ← Spoofed
dkim=none ← Not signed
dmarc=fail ← Failed policy
合法的 PayPal 邮件应通过所有检查。
视觉检查
留意细微差异:
Real: paypal.com
Fake: paypal-secure.com (extra word)
Fake: paypαl.com (Cyrillic character)
Fake: paypal.co (missing 'm')
行为异常
- 紧迫措辞(“立即行动!”、“马上汇款!”)
- 异常请求(例如 CEO 要求购买礼品卡)
- 语法或拼写错误
- 要求更改付款信息
- 指向陌生域名的链接
预防域名欺骗
实施电子邮件身份验证(关键)
SPF(Sender Policy Framework,发件人策略框架):example.com. IN TXT "v=spf1 include:_spf.google.com -all"
Authorizes which servers can send for your domain
DKIM(DomainKeys Identified Mail,域名密钥识别邮件):
Cryptographically signs outgoing emails
Receivers verify signature using DNS public key
Tampered emails fail verification
DMARC(Domain-based Message Authentication,基于域的消息身份验证):
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Tells receivers to reject emails that fail SPF/DKIM
Provides reports on spoofing attempts
执行级别:
p=none Monitor only (start here)
p=quarantine Send failures to spam
p=reject Block failures completely (goal)
注册防御性域名
主动注册相似域名:
Primary: company.com
Register:
- Common typos: conpany.com, compamy.com
- Different TLDs: company.net, company.org, company.co
- Hyphenated: com-pany.com, company-inc.com
- Plurals: companies.com
然后可以:
- 重定向到主域名
- 使用说明页面停放
- 用于合法用途
监控品牌提及
使用服务检测未经授权的域名注册:
- 使用 Google Alerts 监控包含品牌名称的域名注册
- 监控证书透明度日志,查看已签发的 SSL 证书
- 监控 WHOIS,发现新注册域名
可使用以下工具监控未经授权的域名注册:
- DomainTools
- Sift by Cloudflare
- BrandShield
- Bolster
员工培训
定期开展安全意识培训:
- 如何识别欺骗邮件
- 通过其他渠道核实可疑请求
- 切勿点击意外收到的邮件中的链接
- 仔细检查发件人域名
- 向 IT 报告可疑邮件
技术控制
DMARC 强制执行:p=reject (block spoofed email entirely)
电子邮件网关过滤:
- 扫描相似域名
- 标记看似内部邮件的外部邮件
- 屏蔽已知恶意发件人 IP
[EXTERNAL EMAIL] This email originated outside the organization
链接重写:
在投递前检查并清理电子邮件中的 URL。
发件人策略框架:仅允许已批准的发送方式,不允许一次性 SMTP。
高级欺骗技术
同形异义字符攻击
使用来自不同字母系统、外观相似的字符:
Latin 'a' vs Cyrillic 'а' (U+0430)
Latin 'o' vs Cyrillic 'о' (U+043E)
googlе.com (Latin 'e' replaced with Cyrillic 'е')
Looks identical to: google.com
检测方法:Punycode 编码
googlе.com → xn--googl-6nd.com (encoded)
Browsers show: ⚠️ xn--googl-6nd.com
子域名欺骗
创建看起来像其他域名的子域名:
legitimate-bank.attacker.com
Appears as: legitimate-bank (subdomain of attacker.com)
Users see: "legitimate-bank" and assume it's safe
DNS 劫持导致的中间人攻击
1. Attacker compromises DNS server or router
2. Changes bank.com resolution to attacker's IP
3. Serves fake bank site
4. Uses valid SSL cert (from Let's Encrypt, free)
5. User sees https://bank.com with padlock
6. User thinks it's safe, enters credentials
防御措施:DNSSEC、证书固定和 HSTS 预加载。
法律与监管方面
反网络抢注消费者保护法(ACPA)
美国法律,禁止注册与商标容易混淆的域名。
统一域名争议解决政策(UDRP)
ICANN 用于解决商标争议的政策:
- 商标所有者可以挑战相似域名注册
- 仲裁程序通常比诉讼更快、成本更低
刑事处罚
利用域名欺骗实施欺诈,可能依据以下法律起诉:
- 《电信欺诈法》(美国)
- 《计算机欺诈与滥用法》(美国)
- 其他司法辖区的类似法律
处罚包括罚款和监禁。
应对域名欺骗
如果你的域名正在遭受欺骗
1. 实施 p=reject 的 DMARC
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
2. 通知客户和合作伙伴
- 告知欺骗活动
- 提供识别线索(需要留意什么)
- 提供报告渠道
3. 向主管部门报告
- FBI IC3(美国)
- 当地网络犯罪部门
- 反网络钓鱼工作组(apwg.org)
4. 请求下线
- 向托管服务商报告钓鱼网站
- 向域名注册商报告
- 使用 Google Safe Browsing 的报告功能
5. 监控 DMARC 报告
- 识别欺骗来源
- 跟踪攻击量和模式
如果你发现相似域名
1. 记录证据
- 屏幕截图
- WHOIS 数据
- 电子邮件标头
2. 提出 UDRP 投诉(如果你拥有相关商标)
3. 向注册商提交滥用报告
4. 采取法律行动(如果造成重大损害)
测试你的防御措施
测试电子邮件欺骗防护
# Send test spoofed email to yourself
swaks --to [email protected] \
--from [email protected] \
--server test-smtp-server.com \
--header "Subject: Test Spoofed Email"
# Check if it's delivered or blocked
# Check authentication results in headers
检查 DMARC 配置
dig _dmarc.example.com TXT
# Should return policy (p=reject ideally)
_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
验证 SPF 和 DKIM
# SPF
dig example.com TXT | grep spf
# DKIM (check common selectors)
dig google._domainkey.example.com TXT
dig default._domainkey.example.com TXT
使用在线工具
以下在线工具可用于检查域名是否被报告:
- MXToolbox Domain Health Check
- dmarcian DMARC Inspector
- Google Admin Toolbox Messageheader
- PhishTank(检查你的域名是否被报告)
域名欺骗是严重威胁,但通过正确的电子邮件身份验证、监控和用户教育,可以有效降低其风险。