域名抢注仿冒是针对知名域名的拼写错误注册相似域名,把误入的用户引导到钓鱼网站或广告页面的手法。Palo Alto Networks (Unit 42) 在 2020 年公布的调查中,仅 2019 年 12 月这一个月就观测到 13,857 个新注册的仿冒域名 (每天平均约 450 个) ,其中 18.59% 被判定为钓鱼、恶意软件分发等恶意用途。短链接的运营方和使用方,都需要在理解这种攻击的基础上采取对策。
典型手法可分为 4 种。第一种是字符替换 (`twitter.com` → `twltter.com`) ,第二种是字符位置调换 (`amazon.co.jp` → `amzaon.co.jp`) ,第三种是省略字符 (`microsoft.com` → `microsft.com`) ,第四种是同形字攻击 (把 ASCII 的 `a` 换成西里尔字母的 `а`) 。第四种同形字攻击在浏览器地址栏上有时根本看不出区别,若没有切换到 Punycode 显示的设置,就很难检测出来。
短链接运营方的防御以注册时的 URL 检查为核心。基本机制是把被登记到短链接的 URL 与 Google Safe Browsing API、PhishTank、Cloudflare Radar Threat Intelligence 等情报源比对,凡是被判定为钓鱼的就直接拒绝登记。此外,把与自家品牌名或知名品牌名相似的域名用拒绝列表而非允许列表来管理,检测到时自动送入人工确认流程,这样的运营很有效果。
在业务中使用短链接一方的防御,是链接目标预览与员工培训的双重架构。选择具备预览功能的短链接服务,并在全公司彻底贯彻在打开邮件或 Slack 中收到的链接之前先确认链接目标域名的习惯。若与 Microsoft 365 的 Safe Links 或 Google Workspace 的 Email Threat Protection 结合,就能大幅减少经由邮件访问仿冒域名的情况。
在品牌方的防御上,需要持续监控针对自家主要域名的相似域名,对确认被滥用的域名依据 UDRP (统一域名争议解决政策) 提出转移请求。世界知识产权组织 (WIPO) 仲裁与调解中心的 2024 年统计显示,UDRP 投诉中约 92% 是申诉方胜诉,因此对攻击域名采取法律手段是实用的选项。与此并行,向员工和客户宣传自家正规的短链接域名,让「不信任来自官方网站以外短链接域名的通知」这一运营规则深入人心,钓鱼受害的发生率就会下降。
个人用户的防御,可以归结为不要马上点击链接、先确认 URL 的域名部分这一习惯。在智能手机上长按链接会弹出显示跳转目标 URL,只要记住用长按确认域名这个操作,应对域名抢注仿冒的能力就会大幅提升。在电脑上则可以从地址栏左端的锁形图标查看证书信息,确认签发对象组织是否与预期一致。
域名抢注仿冒是一种古典手法,但随着生成式 AI 的出现,攻击页面的精巧程度大幅提高,受害至今仍在扩大。把短链接运营方、使用方、品牌方、个人用户这四个方向的防御组合起来,就能把风险降到实用的水平。