产品服务

帝恩思产品矩阵

一站式域名管理与DNS优化专家,致力于让您的在线业务更稳定、更快速、更安全,助力您轻松驾驭数字世界,实现无限可能!

查看全部产品 >
在线工具

帝恩思域名检测工具箱

面向站长、运维工程师、企业IT 人员,一站式域名与网站检测工具箱。快速排查异常,辅助 DNS 运维与安全自查。

首页 / 资讯 / 安全事件与风险提示 / EvilTokens钓鱼即服务平台关停,配套C2域名大量留存未注销

EvilTokens钓鱼即服务平台关停,配套C2域名大量留存未注销

时间:2026-10-09 11:05:12 来源:51DNS.COM
分享:

知名钓鱼即服务平台EvilTokens宣布关停,不少企业安全团队以为相关威胁就此消失。但安全研究人员监测发现,该平台大量配套C2通信域名并未随主站下线而注销,依旧处于存活状态。即便平台停止运营,这些遗留恶意域名仍可持续执行账号凭证窃取攻击,安全人员提醒企业持续更新邮件网关域名黑名单,不可放松防护。

钓鱼平台

一、平台宣告关停,威胁并未彻底消散

钓鱼即服务PhaaS是近年来黑产常用的攻击模式,攻击者无需自主开发钓鱼页面、后端接收系统,直接订阅平台服务,就能快速生成仿登录页面、分发钓鱼链接,窃取员工账号、邮箱凭证。EvilTokens是其中影响力较高的平台,主打Office、云办公类账号钓鱼模板,被大量黑产攻击者使用。

近期EvilTokens官方宣布关停主平台,主站下线、新用户无法订阅服务,也不再提供新的钓鱼模板生成能力。很多企业看到消息后,直接将该平台相关威胁标记为已处置,放松了监测。安全人员指出,平台关停不等于恶意基础设施清除。PhaaS平台本身只是“工具商店”,而真正接收被盗账号密码的,是独立部署的C2通信域名。

本次事件最关键的风险点在于,大量EvilTokens配套C2域名没有同步注销,域名解析记录保留,服务器后端还可正常接收数据。攻击者此前分发出去的钓鱼链接,依旧指向这些存活域名。

 

二、遗留C2域名仍可持续窃取账号凭证

C2域名是钓鱼攻击的数据接收中枢。当受害者打开钓鱼页面,输入账号密码时,凭证会提交到C2服务器。即便EvilTokens主平台关门,只要C2域名保持解析、后端服务在线,钓鱼页面提交的账号凭证就可以正常上传。

黑产攻击者存在两种利用方式。其一,过去已经投递出去的钓鱼邮件、IM消息链接,还在网络中传播,员工一旦点击链接并输入账号,账号凭证依旧会被收集。其二,攻击者可复用这些留存C2域名,搭配其他钓鱼模板继续发起攻击。域名注册周期通常长达一年或更久,攻击者一次性注册,短期内不会主动注销。

这类遗留基础设施带来的是“滞后风险”。攻击投递行为发生在平台关停前,但受害者触发、账号泄露事件,可能发生在平台下线后的数周甚至数月。传统威胁情报常常以平台是否存活作为判断标准,容易低估这类存量域名带来的长期隐患。

 

三、邮件网关为第一道防线,黑名单需持续迭代

企业接收钓鱼邮件是这类攻击最主要入口。攻击者大多将钓鱼链接嵌入邮件正文,利用仿冒微软365、企业SaaS登录页面诱导员工输入账号。安全专家强调,仅仅依靠一次性导入威胁情报黑名单远远不够。

随着部分域名持续存活,同时还有少量C2域名新增解析,企业安全团队要定期同步EvilTokens相关域名情报,更新邮件网关、Web代理的域名拦截策略,阻断用户访问和邮件投递。只拦截平台主站域名,而忽略大量分散的C2子域名与独立通信域名,防护会存在巨大漏洞。

同时安全人员建议,网关拦截策略不能只做精确匹配,还可结合域名特征、页面指纹联动检测。部分攻击者会轮换解析IP,但域名保持不变,以绕过简单IP黑名单。域名层面的拦截,是阻断凭证上传更稳定的手段。

 

四、企业安全运营启示:区分“平台关停”和“基础设施清除”

本次EvilTokens事件给企业安全运营带来重要启示。很多PhaaS、勒索附属平台关停,都只是平台本身不再接单,而攻击者注册的域名、VPS等基础设施往往独立存在,不会自动销毁。威胁生命周期会明显长于平台运营周期。

在威胁处置流程上,企业在收到某攻击平台关停情报时,不能直接关闭相关监测规则。需要拆分两层资产:一是平台入口站点;二是C2、存储、载荷分发等配套恶意域名与服务器。平台下线只代表前者失效,后者需要单独核查、清理。

对于中小企业,可依托外部威胁情报源,持续跟踪该平台关联域名的解析状态;大型企业安全团队可主动扫描历史钓鱼样本,提取其中C2域名,纳入内部监控清单。同时继续开展员工钓鱼演练,提醒员工不点击陌生邮件链接,从人员侧降低中招概率。

 

总结

EvilTokens钓鱼即服务平台关停,意味着黑产无法再通过该平台快速批量生成新钓鱼任务。但大量未注销的C2域名持续在线,历史投放的钓鱼链接仍具备窃取凭证能力,威胁风险会持续存在一段时间。

域名基础设施不会随着平台关闭自动失效,这是PhaaS攻击的一大特点。企业安全团队应当建立长效的恶意域名跟踪机制,持续更新邮件网关拦截黑名单,将域名侧监测作为常态化安全运营工作,防范滞后触发的账号凭证泄露事件。

关键词:

联系我们