有人用我的短链接服务进行钓鱼攻击,该域名存活不到八小时。

有人用我的短链接服务进行钓鱼攻击,该域名存活不到八小时。

💡 原文英文,约1400词,阅读约需5分钟。
📝

内容提要

tg.pe短链接服务被用于钓鱼攻击,域名validationreq.top注册后75分钟即被提交,系统自动标记并封禁。该页面伪装成flatmates.com.au,需点击按钮才显示信用卡表单,绕过自动扫描。作者手动确认后向CIRCL MISP、注册局、Cloudflare等报告,注册局在3小时20分内实施serverHold,域名停止解析,全程7小时34分钟。文章强调人工验证和及时报告的重要性。

🔎

延伸解读

新域名为何是钓鱼信号

文章指出,攻击者常使用刚注册的域名进行钓鱼,因为合法服务很少使用注册不到两小时的域名。tg.pe 默认不信任新域名,提交后立即被标记。这提醒我们,域名年龄是判断链接可信度的重要指标,用户遇到新域名链接时应格外谨慎。

按钮背后的陷阱

钓鱼页面伪装成正规网站,但只显示一个“验证”按钮,点击后才出现信用卡表单。这种设计让自动扫描工具无法发现恶意内容,因为扫描器不会点击按钮。文章强调人工验证的必要性,也提醒用户不要轻易点击可疑页面上的按钮。

注册局的关键作用

虽然 Cloudflare 快速阻止了 URL,但钓鱼页面不断更换路径,URL 级封锁难以奏效。最终由 .TOP 注册局实施 serverHold,整个域名停止解析,才彻底解决问题。这表明注册局在打击钓鱼中扮演关键角色,域名级封锁比 URL 级更有效。

报告流程的启示

作者通过多个渠道报告,包括 MISP、注册局、Cloudflare 等,但注册局响应最快。文章指出,通过 NetBeacon 转交的报告未获回复,说明报告路径可能影响效率。这提示安全事件报告应选择直接且高效的渠道,并保持跟进。

Q&A

tg.pe短链接服务是如何发现钓鱼链接的?

tg.pe在链接提交时自动检查目标域名的注册时间,如果域名太新(例如注册不到两小时),就会自动标记并封禁该链接。

钓鱼页面是如何绕过自动化扫描的?

钓鱼页面伪装成flatmates.com.au,但页面上只有一个“Verify”按钮,点击后才显示信用卡表单。自动化扫描器(如urlscan)不会点击按钮,因此看不到恶意内容,从而无法识别为钓鱼。

作者向哪些机构报告了钓鱼域名?

作者向CIRCL MISP、注册商(通过NetBeacon)、.TOP注册局、Cloudflare、Google Safe Browsing、Microsoft SmartScreen、Netcraft以及被冒充品牌的安团队报告了该域名。

域名validationreq.top最终是如何被处置的?

.TOP注册局在收到报告后约3小时20分钟内对该域名实施了serverHold状态,导致域名停止解析,从而无法访问。

从域名注册到被完全封禁用了多长时间?

域名于2026-08-13 02:12 UTC注册,到09:46 UTC被注册局确认serverHold,全程共7小时34分钟。

为什么Cloudflare的URL级封锁无法有效阻止该钓鱼页面?

因为钓鱼页面每次访问都会生成新的随机路径,导致URL级封锁无法跟上变化,需要封锁整个域名才能有效。

作者在TWIGF演讲中提到了什么?

作者在TWIGF演讲中分享了一个故事:有人报告了假快递链接,作者在50分钟内验证并移除,并表达了想主动发现新钓鱼域名并手动验证、报告的想法。

tg.pe短链接服务对每个链接的筛查流程包括哪些步骤?

tg.pe在链接发布前会检查目标域名是否在本地黑名单或高风险列表中,查询域名年龄(新域名默认不信任),并检查Google Safe Browsing;发布后还会进行VirusTotal扫描,自动捕获可疑证据,并在后续点击时重新检查。

🏷️

标签

➡️

继续阅读