监测发现大量恶意站点利用过期域名+免费SSL证书搭建钓鱼站
安全厂商监测到一类新型钓鱼攻击正在批量传播,黑产团队大量抢注过期释放域名,搭配免费SSL证书快速搭建高仿钓鱼网站。HTTPS安全锁标识极易迷惑普通用户,再加上过期域名自带历史权重,让钓鱼站点的欺骗性大幅提升。该攻击模式成本低、上线速度快,企业需要加强品牌域名监测,同时做好用户安全宣教,防范这类双重伪装钓鱼攻击。

一、攻击事件详情:过期域名结合免费证书实施钓鱼
黑产利用自动化工具持续扫描即将到期、进入赎回释放期的域名,一旦品牌相关域名过期释放,就快速竞拍抢注。拿到域名之后,攻击者直接申请免费SSL证书,一键部署HTTPS,网站地址栏会出现安全锁图标。
很多用户习惯性认为带HTTPS锁的网站就是正规可信站点,这是非常普遍的认知误区。免费证书申请门槛极低,仅需完成简单域名所有权验证,CA机构不会核验网站业务资质,钓鱼站点同样可以成功签发证书。黑产复刻企业官网页面,搭建仿站后投放钓鱼链接,通过短信、邮件、社群进行扩散,诱导访客填写账号密码、银行卡信息。
二、该钓鱼方案的核心欺骗特点
第一,域名自带历史信誉。过期域名曾经属于正规企业,搜索引擎存在历史收录记录,相比全新注册域名,更容易绕过部分安全检测引擎。
第二,HTTPS锁制造信任假象。免费SSL证书带来的安全标识,大幅降低用户警惕心,用户仅凭浏览器小锁判断网站真伪,很容易落入圈套。
第三,建站成本极低。免费证书零费用,过期域名竞拍成本不高,整套站点可以在几十分钟内上线,攻击规模化、批量生产。
第四,生命周期短,更换快。一旦站点被标记钓鱼,黑产直接丢弃域名,启用下一个抢注的过期域名继续作案,溯源难度高。
三、带来的安全风险
对于企业而言,这种钓鱼站点会带来多重损失。首先是品牌声誉受损,用户在仿站遭遇诈骗后,会将问题归咎到品牌方。其次,客户账号、资金信息被窃取,引发信息泄露事件,带来合规风险。
对于访问用户,最大陷阱就是混淆HTTPS和网站可信度。HTTPS仅代表传输数据加密,不代表网站主体合法。很多企业员工、客户缺乏该认知,看到安全锁就放心提交敏感信息,造成账号被盗、资金被骗。
四、企业防护实操方案
1、建立完整品牌域名台账,持续监控品牌词相关域名到期时间,及时续费;对核心品牌变体域名提前预注册保护,防止过期释放后被黑产抢注。
2、常态化监测仿站,定期检索品牌关键词,发现使用过期域名搭建的高仿站点,及时向注册商、搜索引擎提交钓鱼投诉,快速关停站点。
3、开展全员安全科普,告知员工与客户:HTTPS安全锁不等于网站可信,访问业务平台务必核对完整域名,不要仅凭LOGO、安全锁判断真伪。
4、邮件与网关安全设备增加规则,拦截来自可疑过期域名的邮件与链接,在访问入口提前拦截钓鱼链接。
5、做好域名资产交接,员工离职务必完成域名清单交接,避免域名因无人维护过期。
总结
黑产将过期域名与免费SSL证书组合使用,打造具备HTTPS标识的钓鱼站点,利用大众对安全锁的信任实施诈骗。免费证书仅保障传输加密,无法核验网站运营主体合法性。域名过期释放这个环节,已经成为黑产获取可信域名资源的重要渠道。企业在域名管理上,不能只关注正在使用的业务域名,还需要做好到期监控与品牌保护。同时持续做好安全科普,纠正“带HTTPS就是正规网站”的认知误区,从域名防护、流量拦截、用户教育多维度抵御此类钓鱼攻击。
闽公网安备 35021102000564号