仿冒跨境支付平台IDN域名集中上线,同形字符制造视觉陷阱窃取海外用户钱包信息
网络安全监测机构近期捕获一批针对跨境支付平台的恶意IDN国际化域名。攻击者大量使用同形字符构建视觉混淆域名,从外观上高度复刻正规跨境支付品牌域名,普通用户仅凭肉眼很难分辨真伪。此类域名专门面向海外用户部署钓鱼页面,目标是窃取加密钱包、支付账户凭证,是针对跨境金融业务的新型钓鱼攻击手段。

一、IDN同形字攻击原理:字符视觉近似,肉眼难以识别
IDN即国际化域名,支持使用非英文字符注册域名,本意是方便不同语言用户使用母语访问网站。但黑产团伙利用这一特性,发起IDN同形字符钓鱼。攻击者挑选外形几乎和英文字母一模一样的其他语言字符替换原域名主体,比如用西里尔字母、希腊字母替换a、e、o等常用字母。
在浏览器地址栏,这些替换后的字符视觉观感和原版域名几乎无差别,单纯肉眼观察很难发现差异。只有复制域名、查看底层编码时,才能识别出并非标准ASCII英文字母。普通用户习惯快速扫一眼地址栏,不会逐字校验编码,极易被这类域名蒙骗。
这类攻击和传统形近域名有所区别。传统钓鱼域名多是增加连字符、替换数字;而IDN同形域名字符长度不变,整体结构完全一致,欺骗性更强,属于高隐蔽性钓鱼手法。
二、攻击目标锁定跨境支付,专攻海外用户钱包资产
本次监测到的这批恶意IDN域名,全部仿冒主流跨境支付平台品牌。攻击者注册域名后快速搭建高仿登录页面,页面Logo、表单布局和官方支付后台高度一致,定向投放给海外用户。
攻击场景集中在社群广告、私信消息、虚假通知邮件。用户点击链接进入仿站后,被诱导输入支付账号、密钥、钱包助记词、银行卡信息。一旦提交,钱包凭证会直接发送至攻击者后台,造成资产被盗。
相较于普通企业账号钓鱼,针对跨境支付、加密钱包的攻击危害更大。钱包资产转移速度快,被盗资金追踪、挽回难度极高。受害者多为海外商户、个人跨境交易者,地域跨度大,跨境溯源与维权成本很高。
三、攻击特点:域名注册成本低,批量快速上线
IDN域名注册门槛较低,攻击者可以短时间批量注册大量同形变体域名,形成域名矩阵。很多安全防护策略默认重点监控.com常规英文域名,对IDN国际化域名扫描覆盖不足,导致这类恶意域名可以潜伏较长时间。
同时攻击者会轮换使用不同字符组合,同一个品牌可以衍生出大量IDN仿冒域名。单一黑名单很难一次性覆盖全部变体,传统静态域名拦截很容易被绕过。这类站点大多不包含恶意程序,仅依靠页面欺骗,杀毒软件、常规网页检测规则很难直接识别风险。
攻击者往往分批启用域名,一部分域名长期静置不解析,只在营销节点、平台活动期间激活钓鱼页面,进一步增加监测与拦截难度。
四、企业与用户双向防护策略
针对IDN同形字符钓鱼威胁,安全监测机构分别给平台方和终端用户给出防护建议。
对于跨境支付平台企业,需要把IDN域名纳入品牌域名常态化监测范围,不再只监测普通英文域名。定期扫描品牌词相关IDN同形变体域名,一旦发现仿冒注册,及时取证,通过仲裁、域名投诉渠道申请转移或注销。邮件网关、Web代理设备增加IDN同形字符检测规则,识别并拦截含有混淆字符的链接。同时加强海外用户安全提示,在官网、APP内发布IDN钓鱼预警。
面向海外终端用户,核心防护习惯是不直接点击消息内链接。访问跨境支付平台,优先手动输入官方域名,或者使用浏览器保存的官方书签。不要仅凭地址栏视觉判断域名真伪;遇到要求填写钱包助记词、私钥的网页,需要高度警惕,正规平台绝不会索要钱包私钥。如果怀疑是IDN域名,可以复制完整域名文本,粘贴到记事本查看字符编码,识别隐藏的非英文同形字符。
行业启示
近年来针对跨境支付、加密资产的钓鱼手段持续迭代,IDN同形域名攻击正在增多。这类攻击专门利用人类视觉弱点,隐蔽性远超传统仿冒域名,成为黑产窃取海外用户资产的热门工具。
很多出海金融企业的域名保护策略,长期忽略IDN国际化域名这一赛道,品牌监测存在盲区。随着跨境业务不断拓展,面向海外用户的平台,必须补齐IDN域名监测能力,将同形字符风险纳入品牌安全评估体系。
域名侧风险是跨境金融防护的第一道关口。攻击者依托IDN域名完成前端欺骗,后续即可诱导用户交出钱包凭证。企业和海外用户都需要建立对IDN同形钓鱼的认知,识别这种高伪装域名陷阱,保护支付账户与数字资产安全。
闽公网安备 35021102000564号