域名欺骗

安全和威胁
恶意行为者冒充合法域名来欺骗用户或系统的攻击。
← 返回词汇表

什么是域名欺骗?

域名欺骗是一种网络攻击技术,攻击者冒充合法域名,以欺骗用户、绕过安全系统或获取未经授权的访问权限。常见手段包括伪造电子邮件标头、注册相似域名,或利用 DNS 漏洞重定向流量。

域名欺骗的类型

电子邮件欺骗

伪造电子邮件中的“From”地址,使邮件看起来来自受信任的域名:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

显示名称欺骗

在使用不同电子邮件地址的同时,操纵发件人的显示名称:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

相似域名欺骗

注册外观类似合法域名的域名:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

DNS 欺骗(缓存投毒)

破坏 DNS 缓存,以重定向流量:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

来电显示欺骗(VoIP)

显示伪造的电话号码。它与域名的直接关系较小,但属于相关概念。

电子邮件欺骗如何运作

SMTP 协议的缺口

SMTP(电子邮件协议)没有内置的发件人验证机制:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

SMTP 中没有任何机制验证发件人确实控制着 victimcompany.com。

标头操纵

攻击者制作能够绕过基础过滤器的标头:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

现实中的欺骗攻击场景

商务电子邮件入侵(BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

网络钓鱼活动

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

发票欺诈

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

恶意软件传播

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

检测域名欺骗

电子邮件标头分析

检查完整标头,寻找不一致之处:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

SPF/DKIM/DMARC 检查

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

合法的 PayPal 邮件应通过所有检查。

视觉检查

留意细微差异:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

行为异常

预防域名欺骗

实施电子邮件身份验证(关键)

SPF(Sender Policy Framework,发件人策略框架)
example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

DKIM(DomainKeys Identified Mail,域名密钥识别邮件)
Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC(Domain-based Message Authentication,基于域的消息身份验证)
_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

执行级别
p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

注册防御性域名

主动注册相似域名:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

然后可以:

监控品牌提及

使用服务检测未经授权的域名注册:

工具

可使用以下工具监控未经授权的域名注册:

员工培训

定期开展安全意识培训:

技术控制

DMARC 强制执行
p=reject (block spoofed email entirely)
电子邮件网关过滤 横幅警告
[EXTERNAL EMAIL] This email originated outside the organization
链接重写

在投递前检查并清理电子邮件中的 URL。

发件人策略框架

仅允许已批准的发送方式,不允许一次性 SMTP。

高级欺骗技术

同形异义字符攻击

使用来自不同字母系统、外观相似的字符:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

检测方法:Punycode 编码
googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

子域名欺骗

创建看起来像其他域名的子域名:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

DNS 劫持导致的中间人攻击

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

防御措施:DNSSEC、证书固定和 HSTS 预加载。

法律与监管方面

反网络抢注消费者保护法(ACPA)

美国法律,禁止注册与商标容易混淆的域名。

统一域名争议解决政策(UDRP)

ICANN 用于解决商标争议的政策:

刑事处罚

利用域名欺骗实施欺诈,可能依据以下法律起诉:

处罚包括罚款和监禁。

应对域名欺骗

如果你的域名正在遭受欺骗

1. 实施 p=reject 的 DMARC

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. 通知客户和合作伙伴

- 告知欺骗活动

- 提供识别线索(需要留意什么)

- 提供报告渠道

3. 向主管部门报告

- FBI IC3(美国)

- 当地网络犯罪部门

- 反网络钓鱼工作组(apwg.org)

4. 请求下线

- 向托管服务商报告钓鱼网站

- 向域名注册商报告

- 使用 Google Safe Browsing 的报告功能

5. 监控 DMARC 报告

- 识别欺骗来源

- 跟踪攻击量和模式

如果你发现相似域名

1. 记录证据

- 屏幕截图

- WHOIS 数据

- 电子邮件标头

2. 提出 UDRP 投诉(如果你拥有相关商标)

3. 向注册商提交滥用报告

4. 采取法律行动(如果造成重大损害)

测试你的防御措施

测试电子邮件欺骗防护

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

检查 DMARC 配置

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

验证 SPF 和 DKIM

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

使用在线工具

以下在线工具可用于检查域名是否被报告:

域名欺骗是严重威胁,但通过正确的电子邮件身份验证、监控和用户教育,可以有效降低其风险。

将知识付诸实践

使用 DomScan 的 API 检查域名可用性、健康状态等。