多数停放域名现转向提供恶意内容
直接导航——即在浏览器中手动输入域名访问网站的行为——正面临前所未有的风险:一项新研究发现,绝大多数"停放"域名(主要是过期或闲置域名,以及热门网站的常见拼写错误)现在都被配置为重定向访问者至推送诈骗和恶意软件的网站。
2025年10月,一个仿冒FBI网络犯罪投诉中心的域名在桌面端显示无害的停放页面(左图),而移动用户则被立即导向欺诈内容(右图)。图片来源:Infoblox。
当互联网用户尝试访问过期域名或意外导航至仿冒的"域名抢注"网站时,他们通常会被带到域名停放公司的占位页面。这些公司通过展示付费第三方网站的链接,试图从这些误入流量中获利。
十年前,访问这些停放域名后被重定向到恶意网站的概率相对较低:2014年研究人员发现(PDF),无论访问者是否点击停放页面上的任何链接,停放域名将用户重定向至恶意网站的概率均低于5%。
但在过去几个月的系列实验中,安全公司Infoblox的研究人员表示,他们发现情况现已完全逆转,恶意内容目前已成为停放网站的常态。
"在大规模实验中,我们发现超过90%的情况下,访问停放域名的用户会被导向非法内容、诈骗、恐吓软件和杀毒软件订阅服务或恶意软件。这是因为停放公司将'点击'出售给广告商,而广告商往往又将流量转售给其他方,"Infoblox研究人员在今天发布的论文中写道。
Infoblox发现,如果访问者使用虚拟专用网络(VPN)或非住宅IP地址访问停放网站,这些网站会显示正常内容。例如,Scotiabank.com的客户若将域名误输为scotaibank[.]com,使用VPN时会看到正常的停放页面,但若使用住宅IP地址访问,则会被重定向至试图推送诈骗、恶意软件或其他不良内容的网站。需要强调的是,仅需使用住宅IP地址的移动设备或台式电脑访问拼写错误的域名,就会触发这种重定向。
据Infoblox透露,scotaibank[.]com的所有者拥有近3000个仿冒域名组合,包括gmail[.]com。该域名已被证实配置了自己的邮件服务器用于接收邮件。这意味着,如果您在发送邮件给Gmail用户时不小心漏掉了"gmail.com"中的字母"l",这封邮件不会消失或退回,而是直接落入这些诈骗者手中。报告指出,该域名还在近期多起商业邮件入侵攻击中被利用,通过附有木马恶意软件的"付款失败"诱饵进行欺诈。
Infoblox发现,这个特定的域名持有者(通过公共DNS服务器torresdns[.]com暴露)针对数十个顶级互联网平台设置了域名抢注网站,包括Craigslist、YouTube、Google、Wikipedia、Netflix、TripAdvisor、Yahoo、eBay和Microsoft。这些域名抢注网站的脱敏列表可在此处查看(所列域名中的点号已替换为逗号)。
Infoblox威胁研究员David Brunsdon表示,停放页面会让访问者经历一系列重定向链,同时通过IP地理位置、设备指纹识别和Cookie来分析访问者系统,以确定最终重定向目标。
"在威胁到达之前,通常存在一条重定向链——涉及停放公司之外的一到两个域名,"Brunsdon说。"每次交接时,设备都会被反复分析,然后被传递到恶意域名,或者如果他们认为不值得攻击,则会被导向像Amazon.com或Alibaba.com这样的诱饵页面。"
访问scotaibank.com时的重定向路径样本。每个分支包含观察到的系列域名,包括颜色编码的着陆页。图片来源:Infoblox。
Infoblox指出,另一个拥有domaincntrol[.]com的威胁行为者(该域名与GoDaddy的名称服务器仅相差一个字符)长期利用DNS配置中的拼写错误将用户导向恶意网站。然而最近几个月,Infoblox发现这种恶意重定向仅发生在使用Cloudflare DNS解析器(1.1.1.1)的访问者查询错误配置域名时,其他所有访问者只会收到拒绝加载的页面。
研究人员发现,即使是知名政府域名的变体也已成为恶意广告网络的目标。
"当我们的一位研究人员试图向FBI的互联网犯罪投诉中心(IC3)举报犯罪时,他们意外访问了ic3[.]org而非ic3[.]gov,"报告指出。"他们的手机很快被重定向到一个虚假的'Drive订阅已过期'页面。他们还算幸运只遇到了诈骗;根据我们的了解,他们同样可能轻易收到信息窃取程序或木马恶意软件。"
Infoblox报告强调,他们追踪的恶意活动并未归因于任何已知方,并指出研究中提及的域名停放或广告平台与他们记录的恶意广告行为无关。
然而报告总结称,尽管停放公司声称只与顶级广告商合作,但这些域名的流量经常被出售给联盟网络,后者又多次转售流量,最终导致终端广告商与停放公司之间不存在任何商业关系。