做一个以假乱真的仿冒页,成本是零。标志、字体、版式,甚至地址栏里的那把小锁,都能在一个下午之内复制完。攻击者唯一复制不了的是域名,所以每一个靠得住的检查,最后都会回到「把网址读对」这件事上。

成人订阅之所以特别招这类攻击,原因很明确:受害者不太可能打电话给客服、把邮件转给同事,或者事后把这事闹开。难以启齿就是杠杆。认清「尴尬本身就是攻击设计的一部分」,这件事本身就是一种防御。

网址到底该怎么读?

从右往左读,不是从左往右。真正要紧的域名,是紧挨在顶级域前面的那一段。

它左边的所有东西,都可以由控制这个域名的人随便挑,包括那些看着让人安心的词:

显示出来的网址 注册域名 判定
account.example.com/billing example.com 属于 example.com
example.com.billing-secure.xyz billing-secure.xyz 攻击者的域名
example-billing.com example-billing.com 完全是另一个域名
examp1e.com examp1e.com 同形异字——用数字 1 冒充字母 l
example.com@evil.tld/pay evil.tld @ 前面的一切都会被忽略

还有两个坑。国际化域名可以显示出跟拉丁字母长得一模一样的西里尔或希腊字母;浏览器通常会把这类地址显示成 xn-- 开头的 punycode,所以在一个你熟悉的品牌上看到地址栏冒出 xn--,那就是百分之百的假货。而在手机上,地址栏是被截断的——在你下任何判断之前,先点一下把完整网址展开。

刷卡表单本来该出现在哪里?

在一个不是你自己走过去的页面上,它压根就不该存在。

大多数正规商家并不想碰你的卡号,因为直接经手它意味着重得多的合规负担。他们要么把你跳转到支付服务商自己的域名,要么把刷卡字段嵌在一个由支付服务商提供的 iframe 里。不管哪一种,卡号都是输在支付服务商的页面上,而不是商家的页面上。

实际操作中的检查:

  • 这事是你自己起的头吗? 从邮件里点链接到达的账单页,跟你自己敲网址、登录之后到达的账单页,是两回事。只有后者是可以核实的。
  • 这个网站本来就有你的卡吗? 老订阅用户几乎不会被要求重新输入完整卡号。「请重新确认您的支付信息」是最强的单一造假信号之一。
  • 表单要的东西超出一笔付款所需了吗? 卡号、有效期、CVC 和邮政编码,那是一笔付款。再加上出生日期、身份证号、账号密码、母亲的婚前姓,或者卡片照片,那就是在收割身份信息。
  • CVC 被问了不止一次吗? 真正的流程只会问一次。

哪些信号能把假页面和真账单页区分开?

拿它去对照正版会怎么做,而不是去挑它的错——现在的仿冒页几乎不出错。

信号 钓鱼页 正规页面
你是怎么到达的 邮件、私信或广告里的链接 你自己敲了网址并登录
域名 形近、加了连字符,或者根本无关 网站自己注册的域名
语气 期限、封停威胁、「最后通知」 中性,没有倒计时
索要的信息 卡片加密码再加身份证件 只有刷卡字段
卡片输入 字段就放在同一个页面上 支付服务商域名,或支付服务商的 iframe
客服入口 页面上直接放电话号码或聊天链接 在你登录后的账户里才有联系方式
登录状态 要你为了「验证」再登录一次 你本来就已经登录了
语言 轻微的语法走样、币种前后不一致 跟网站其他部分一致

那些声称拍到你的邮件又怎么说?

把性勒索邮件当成附了威胁的垃圾邮件。标准版本会甩出一组你认得的密码——取自旧的泄露名单,不是从你设备上拿的——然后声称手里有你的摄像头录像。

破绽在于,这类信息从来不附上那些素材,因为它根本不存在。它们附的是一组密码、一个期限,和一个钱包地址。要是真有攻击者握着真的录像,第一封信里就会放一帧画面。

正确的应对是:一分钱不付、一个字不回,并且把任何还在用那组密码的账号改掉。付钱等于把自己标成「会付钱的人」,接下来必然还有第二次索要。

如果你已经把信息输进去了怎么办?

在这里,顺序比速度更要紧,虽然两者都有用。

步骤 为什么排在这个位置
1. 用卡片上印的电话打给发卡行 停掉卡号才能止损;绝对不要用可疑页面或邮件上的号码
2. 到真正的网站上,把你输过的密码改掉 就当那组账号密码在你按下提交的那一刻就已经被拿走了
3. 在任何重复用过这组密码的地方也一起改掉 拿它去撞别的服务,几小时之内就会跟上
4. 在真正的账户里退出全部会话 在有些平台上,被偷走的会话令牌撑得过一次改密码
5. 检查账户的找回设置 攻击者会加一个找回邮箱或手机号,好保住访问权
6. 翻一遍账单,看有没有小额试扣 真正的扣款之前会先测卡

有一件事是故意没列进去的:不要照着那个页面或邮件的建议去装什么「安全」工具。那是同一场攻击里已知的第二阶段,它会把一个卡片问题变成一个设备问题。

相关问题