“发票未付,服务将停”:意大利主机商客户成钓鱼新目标,域名与网站控制权正被悄然转移

在数字世界里,一个域名可能只值几十元,但对一家中小企业而言,它可能是品牌、客户流量、甚至全部营收的唯一入口。正因如此,当一封标题为“您的 Aruba 账户存在未支付发票,服务将于24小时内暂停”的邮件出现在收件箱时,许多网站管理员的第一反应不是怀疑,而是——赶紧点开看看。

正是利用这种对业务连续性的高度焦虑,一场针对意大利最大网络托管服务商 Aruba S.p.A. 客户的定向钓鱼攻击正在悄然蔓延。根据网络安全公司 Group-IB 于2025年11月发布的报告,攻击者不仅精准复刻了 Aruba 的登录与支付页面,更通过 Telegram 实时接收窃取的凭证与信用卡信息,实现“秒级变现”。受害者一旦中招,轻则资金被盗刷,重则整个网站、邮箱系统乃至域名控制权被彻底接管。

这场攻击的特殊之处在于:它不追求广撒网,而是精准打击那些“不能停机”的用户——电商店主、本地服务企业、自由职业者搭建的官网……这些依赖在线存在维系生意的群体,成了网络犯罪分子眼中最脆弱也最有价值的目标。

而更值得警惕的是,此类攻击模式在中国市场已有清晰映射。2025年下半年以来,仿冒“阿里云账单逾期”“腾讯云账户验证失败”“华为云资源冻结”的钓鱼邮件显著增多。尽管服务商不同,但攻击逻辑高度一致:以“服务中断”为恐吓,以“立即操作”为诱饵,诱导用户主动交出最高权限。

这已不仅是简单的诈骗,而是一场针对数字基础设施的“静默接管战”。

一、从“发票提醒”到“账户验证”:社会工程的精准拿捏

Aruba 是意大利领先的网络托管与域名注册商,服务超过540万客户,运营多个本土及海外数据中心。其客户多为中小企业、开发者和机构,日常依赖其管理网站、邮箱、数据库及域名解析。这类服务具有鲜明的周期性特征——每月或每年需续费,一旦逾期,服务可能被暂停甚至删除。

攻击者深谙此道。

Group-IB 披露的钓鱼邮件样本显示,攻击主题高度聚焦两类场景:

财务类:“Invoice #AR-78921 Overdue – Immediate Action Required”(发票逾期);

安全类:“Account Verification Failed – Your Access Will Be Restricted”(账户验证失败)。

邮件正文采用 Aruba 官方品牌色(蓝色#0056b3)、字体(Arial)及排版结构,甚至嵌入真实客服电话(部分为伪造号码)。最关键的是,邮件中提供醒目的“Pay Now”或“Verify Account”按钮,链接指向如 aruba-login[.]support 或 myaruba-secure[.]com 等高仿域名。

“这些域名往往注册于攻击发起前48小时内,使用隐私保护服务,并申请免费SSL证书(如Let’s Encrypt)。”公共互联网反网络钓鱼工作组技术专家芦笛向本报解释,“这让浏览器地址栏显示绿色锁图标,极大增强可信度。”

更狡猾的是,部分钓鱼站点会预填充用户邮箱地址。例如,若攻击者已通过数据泄露获取某客户 aruba 账号(如 mailto:user@company.it),则在其访问钓鱼页时,登录框自动填入该地址。“这会让用户误以为‘系统已识别我’,从而降低戒心。”芦笛说。

二、技术内核:钓鱼套件如何实现“全链路自动化”

此次攻击的核心武器,是一个名为“Aruba Phishing Kit”的模块化工具包。据 Group-IB 分析,该套件已在地下论坛以“即服务”(Phishing-as-a-Service)形式出售,支持一键部署、Telegram 通知、CAPTCHA 绕过及支付信息抓取。

其技术架构包含以下关键组件:

1. 前端:动态适配与反检测

钓鱼页面使用响应式设计,适配桌面与移动端。同时集成 Google reCAPTCHA 模拟器——并非真正验证,而是展示一个“正在验证…”动画,欺骗用户以为流程正规。

<!-- 钓鱼页面中的“假验证码” -->

<div id="captcha" style="display:none;">

<img src="/loading.gif" alt="Verifying..."> 正在验证您的身份...

</div>

<script>

// 模拟验证成功后显示支付表单

setTimeout(() => {

document.getElementById('login-form').style.display = 'none';

document.getElementById('payment-form').style.display = 'block';

}, 1500);

</script>

2. 后端:Telegram 作为“神经中枢”

所有窃取的数据(用户名、密码、信用卡号、CVV、OTP)均通过 Telegram Bot API 实时推送至攻击者控制的私密频道。Group-IB 在分析中识别出多个活跃 Bot,如 @ArubaStealerBot,其消息格式如下:

🆕 新凭证捕获!

📧 邮箱: admin@business.it

🔑 密码: P@ssw0rd2025!

💳 卡号: **** **** **** 4242

📅 有效期: 12/27

🔢 CVV: 123

📱 OTP: 886521

🌐 IP: 82.102.xxx.xxx (意大利)

“Telegram 成为此类攻击的标配,因其端到端加密、频道私密性强、且API调用简单。”芦笛指出,“一旦数据上传,攻击者可立即登录真实 Aruba 账户,更改密码、绑定新支付方式,甚至启动域名转移。”

3. 支付欺诈:小额测试 + 大额盗刷

钓鱼页面通常要求用户支付一笔“小额费用”(如 €4.99)以“恢复服务”。这既是心理门槛降低策略(用户更愿付小钱避大麻烦),也是信用卡有效性测试手段。一旦确认卡有效,攻击者会在数分钟内发起多笔高额交易,购买虚拟主机、VPS 或加密货币。

三、得手之后:从网站接管到供应链污染

账户沦陷的后果远不止资金损失。Group-IB 警告,攻击者常执行以下操作:

修改 DNS 记录:将网站指向恶意服务器,植入挖矿脚本、勒索页面或钓鱼表单;

导出客户邮箱:通过 Aruba 提供的邮件托管服务,批量下载企业员工与客户通信;

发起域名转移:若未启用“注册商锁定”(Registrar Lock),可将域名转至其他注册商,彻底切断原所有者控制;

部署持久化后门:在网站根目录放置 webshell(如 wp-admin.php),长期维持访问权限。

2025年10月,一家意大利本地旅游公司因 Aruba 账户被盗,其官网被篡改为虚假“签证代办”服务,导致数十名游客被骗。事件曝光后,该公司被迫关闭网站长达两周,客户信任几近归零。

“一个托管账户,等于一把打开企业数字资产保险柜的万能钥匙。”芦笛强调,“它控制着网站、邮箱、数据库、SSL证书、甚至CDN配置——一旦失守,等于全线崩溃。”

四、中国镜像:从“阿里云欠费停机”到“华为云安全验证”

尽管 Aruba 主要服务欧洲市场,但其攻击范式在中国早已落地生根。2025年“双11”后,多家国内中小企业反馈收到标题为“【阿里云】您的账户存在未支付订单,实例将于2小时后释放”的邮件。邮件使用阿里云蓝白配色,附带“立即支付”按钮,链接指向 aliyun-bill[.]xyz。

“我们差点就输了密码。”一位杭州电商技术负责人回忆,“因为前一天确实有ECS实例到期,心理上已经预设了‘可能欠费’。”

芦笛透露,国内攻击者更擅长结合企业微信通知或短信+邮件组合拳:“先发短信说‘云服务异常’,再发邮件提供‘解决方案’,形成双重压迫感。”

此外,部分钓鱼页面甚至模仿阿里云控制台的左侧导航栏与操作日志样式,连“最近登录IP”都伪造得惟妙惟肖。“普通运维人员很难一眼分辨。”他说。

五、防御体系:从技术加固到流程重构

面对如此精密的攻击,仅靠用户警惕远远不够。工作组与安全厂商建议采取以下多层次防御策略:

1. 账单操作必须“闭环于平台内”

所有服务商(包括 Aruba、阿里云、腾讯云等)均明确表示:账单支付、账户验证等敏感操作,仅可通过官方控制台完成,绝不会通过邮件链接引导。企业应建立内部铁律——任何涉及账户状态的通知,必须手动登录官网核查,禁止点击外部链接。

2. 强制启用账户级MFA与邮箱保护

在托管账户中启用FIDO2安全密钥或通行密钥(Passkey)作为主认证方式;

为注册邮箱单独设置强密码与独立MFA,防止“邮箱沦陷→重置密码→账户丢失”链条;

定期检查账户登录活动,关注异常地理位置或设备。

3. 域名安全三重锁

启用注册商锁定(Registrar Lock):阻止未经授权的域名转移;

开启WHOIS隐私保护:减少邮箱暴露于公开数据库的风险;

配置注册商通知:任何域名信息变更(如DNS、联系人)均通过独立渠道(如短信)告警。

4. 企业级邮件安全策略

安全团队应在邮件网关部署以下规则:

对包含“invoice overdue”、“service suspension”、“account verification failed”等关键词的邮件提升风险评分;

使用域名相似度算法(如Levenshtein距离、Jaro-Winkler)检测仿冒域名(如 aruba-support.com vs aruba.it);

对短链接(bit.ly、t.cn)进行自动展开并扫描目标URL;

监控同一IP向多个员工发送相同模板邮件的行为。

例如,以下Python代码可用于初步检测高仿域名:

import difflib

def is_suspicious_domain(fake, real):

# 计算字符串相似度

ratio = difflib.SequenceMatcher(None, fake, real).ratio()

# 若相似度>0.7且非官方子域,则标记可疑

return ratio > 0.7 and not fake.endswith('.' + real)

# 示例

print(is_suspicious_domain("myaruba-secure.com", "aruba.it")) # True

print(is_suspicious_domain("console.aruba.it", "aruba.it")) # False

六、平台责任与行业共治:不能只靠用户“擦亮眼睛”

此次事件再次凸显基础设施服务商的安全责任。Aruba 虽提供MFA选项,但未默认强制启用;其邮件通知虽使用官方域名,却未在内容中加入“切勿点击外部链接”的强警示语。

“平台需要在用户体验与安全之间重新校准。”芦笛表示,“比如,在发送‘服务即将暂停’通知时,可附加唯一验证码,用户需在控制台输入该码才能查看详情——这能有效阻断钓鱼链。”

与此同时,公共互联网反网络钓鱼工作组正推动建立跨服务商威胁情报共享机制。当某云厂商发现新型钓鱼模板时,可匿名上报特征哈希、域名、IP等指标,供其他成员快速布防。这种“生态联防”模式,或将成为对抗定向钓鱼的关键。

结语:你的网站,可能只隔着一封邮件的距离

在这场攻防战中,中小企业既是数字时代的受益者,也是最易被忽视的薄弱环节。它们没有专职安全团队,却掌握着客户数据、品牌声誉与生存命脉。一次成功的钓鱼,可能意味着数年积累毁于一旦。

但希望仍在。随着FIDO2普及、零信任理念下沉、以及行业协作机制完善,防御能力正在向一线业务人员延伸。正如一位受访站长所说:“现在我看到任何‘紧急停机通知’,第一反应不是点开,而是直接登录控制台——因为我知道,真正的服务商,永远不会让你在邮件里输密码。”

在这个信任极易被伪造的时代,最坚固的防线,往往始于一个简单的习惯:手动输入网址,而不是点击链接。

而真正的安全,从来不是某个功能的开关,而是一种对数字世界保持清醒的认知。

编辑:芦笛(公共互联网反网络钓鱼工作组)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1168284.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2026 MBA必看!8个降AI率工具测评榜单

2026 MBA必看&#xff01;8个降AI率工具测评榜单 2026年MBA必备的降AI率工具测评指南 随着学术规范日益严格&#xff0c;AIGC检测技术不断升级&#xff0c;传统的降重方式已难以满足需求。对于MBA学生而言&#xff0c;论文不仅是学术成果的体现&#xff0c;更是职业发展的重要筹…

钓鱼邮件新变种:利用HTML表格伪造二维码绕过安全检测

随着网络安全防护体系的不断演进&#xff0c;攻击者也在持续寻找新的技术路径规避检测机制。近日&#xff0c;一种新型钓鱼邮件攻击手法在国际安全社区引发广泛关注&#xff1a;攻击者不再使用传统的图片嵌入方式生成二维码&#xff0c;而是通过纯HTML表格结构“绘制”出视觉上…

NXP解析蓝牙 ® 声道探测技术将如何赋能汽车数字钥匙

汽车领域对该技术的期待颇高 —— 不仅看重其高精度测距能力&#xff0c;也关注其安全增强特性&#xff0c;目前行业组织已在推进将其应用于数字钥匙标准。恩智浦日本微控制器部门的 Kuniyuki Tomizu&#xff08;参与蓝牙低功耗营销工作&#xff09;&#xff0c;重点介绍了蓝牙…

2026必备!10个AI论文软件,助研究生轻松搞定论文写作!

2026必备&#xff01;10个AI论文软件&#xff0c;助研究生轻松搞定论文写作&#xff01; AI 工具革新论文写作&#xff0c;研究生迎来高效新纪元 在学术研究日益精细化的今天&#xff0c;研究生们正面临前所未有的挑战。从选题构思到论文撰写&#xff0c;再到查重降重&#xff…

AI英语口语教练APP的费用

开发一款AI英语口语教练APP的费用&#xff0c;通常由人力开发成本&#xff08;前期投入&#xff09;和AI云服务成本&#xff08;长期运营&#xff09;两大部分组成。在2026年的市场环境下&#xff0c;根据应用复杂程度的不同&#xff0c;预估费用如下。一、 核心开发阶段费用&a…

借助蓝牙 ® 随机解析私有地址(RPA)更新,提升设备隐私性与能效表现

蓝牙 随机 RPA 更新功能&#xff0c;增强了对 “可解析私有地址” 的管理能力&#xff0c;同时提升了蓝牙 LE 设备的隐私性与能效表现。本文将说明蓝牙 随机 RPA 更新的重要性、工作原理&#xff0c;并为刚接触这一蓝牙增强功能的读者提供实用背景信息。 背景 所有蓝牙设备都…

【2026】 LLM 大模型系统学习指南 (3)

Judge Boi&#xff1a;大模型的 “智能阅卷老师”—— 从原理到实用操作在和大模型打交道时&#xff0c;我们常遇到一个问题&#xff1a;AI 生成的回答到底好不好&#xff1f;比如让 AI 解数学题、写作文&#xff0c;或是生成编程代码&#xff0c;怎么快速判断它的输出是否准确…

Springboot旅游景点管理系统2fj40iq6(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。

系统程序文件列表项目功能用户&#xff0c;景点分类&#xff0c;路线分类&#xff0c;车票分类&#xff0c;景点信息&#xff0c;酒店信息&#xff0c;游玩路线&#xff0c;车票信息&#xff0c;门票订单&#xff0c;酒店订单&#xff0c;车票订单&#xff0c;留言反馈开题报告…

链表实现超详细讲解:从概念到代码手把手教你

链表是一种基础且重要的数据结构&#xff0c;它通过节点间的指针链接来组织数据&#xff0c;与数组的连续存储方式形成鲜明对比。理解链表的实现原理&#xff0c;是掌握动态数据管理、深入学习更复杂结构&#xff08;如树、图&#xff09;的关键一步。本文将从基本概念出发&…

paperxie 论文查重:每日 200 篇免费额度,重塑学术检测性价比标杆

paperxie-免费查重复率aigc检测/开题报告/毕业论文/智能排版/文献综述/aippt https://www.paperxie.cn/checkhttps://www.paperxie.cn/check 在学术写作的最后一道关卡前&#xff0c;论文查重始终是绕不开的核心环节。无论是本科生的毕业论文、研究生的课题研究&#xff0c;还…

基于SpringAI的在线考试系统-数据库 表结构 完整外键依赖关系梳理

exam_system_ai 数据库 表结构 & 完整外键依赖关系梳理 整体说明 该库是考试系统AI&#xff08;在线考试智能阅卷评分&#xff09; 专用MySQL库&#xff0c;共包含26张业务表 3个统计视图&#xff0c;所有表的编码均为utf8mb4&#xff0c;主键均为自增ID&#xff1b; 表之…

主动配电网故障恢复与孤岛划分模型【多时段】Matlab代码

✅作者简介&#xff1a;热爱科研的Matlab仿真开发者&#xff0c;擅长数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。 &#x1f34e; 往期回顾关注个人主页&#xff1a;Matlab科研工作室 &#x1f447; 关注我领取海量matlab电子书和数学建模资料 &#x1…

好写作AI|别让模型和图表在论文里“单飞”!你的结论需要一位“翻译官”

你的STATA跑出了漂亮的回归结果&#xff0c;PPT里的图表惊艳全场。可当你把分析过程写进论文&#xff0c;导师的批注却是&#xff1a;“所以这些数字到底说明了什么商业现实&#xff1f;请用人类语言解释一下。”这大概是经管学子最熟悉的“专业鸿沟”&#xff1a;你能构建精妙…

基于SpringAI的在线考试系统-系统业务全流程

教育考试系统业务全流程分析 1. 系统架构概述 1.1 技术架构 后端技术栈&#xff1a;Spring Boot、MyBatis Plus、MySQL、Redis、RabbitMQ前端技术&#xff1a;未在代码中明确体现&#xff0c;推测为Web前端框架认证机制&#xff1a;JWT&#xff08;JSON Web Token&#xff09;部…

从 FFI 到系统架构:跨语言核心库的设计方法——把“会调用 native”,升级为“构建系统能力”

关键词&#xff1a;FFI / 系统边界 / Native Core / 架构设计 / 跨平台 / SDK / Framework一、为什么一定要有一篇“总结篇”&#xff1f;前面三篇&#xff0c;其实已经完成了三件事&#xff1a;建立统一认知&#xff08;FFI 是系统边界&#xff09;吃透核心难点&#xff08;数…

考虑主动调控手段的配电网分布式电源最大承载力模型Matlab代码

✅作者简介&#xff1a;热爱科研的Matlab仿真开发者&#xff0c;擅长数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。&#x1f34e; 往期回顾关注个人主页&#xff1a;Matlab科研工作室&#x1f447; 关注我领取海量matlab电子书和数学建模资料 &#x1f34…

第一次调用ACPI!ACPIBuildProcessQueueList时ACPI!AcpiBuildDeviceList中项的来源和ACPI!ACPIBuildDeviceRequest函数有关-重要

第一次调用ACPI!ACPIBuildProcessQueueList时ACPI!AcpiBuildDeviceList中项的来源和ACPI!ACPIBuildDeviceRequest函数有关-重要 0: kd> gu Breakpoint 19 hit eax=00000000 ebx=ffdff120 ecx=ffdff988 edx=ffdff980 esi=f73fc5b2 edi=ffdff980 eip=f73fc5b2 esp=f789efa0 eb…

什么是微模块机房?一文看懂其核心组成

在数据中心向“绿色化、智能化、边缘化”演进的今天&#xff0c;微模块机房&#xff08;Micro Module Data Center&#xff09; 已成为中小型数据中心和边缘计算场景的主流基础设施形态。与传统“现场砌墙分散部署”的建设模式不同&#xff0c;微模块机房采用标准化、预制化、集…

基于单片机的密闭容器压力检测系统设计(有完整资料)

资料查找方式&#xff1a;特纳斯电子&#xff08;电子校园网&#xff09;&#xff1a;搜索下面编号即可编号&#xff1a;T5032407C设计简介&#xff1a;本设计是基于单片机的密闭容器压力检测系统设计&#xff0c;主要实现以下功能&#xff1a;通过气压传感器检测气压通过气压是…

2025年8.95%城乡规划生转GIS开发,背后原因揭秘

新的一年开始&#xff0c;又到了大家做年度规划的时间。近期后台总是收到很多小伙伴的留言。包括过去的一整年&#xff0c;有很多城乡规划专业的同学在后台询问&#xff1a;零开发基础能不能转行做GIS开发&#xff1f;如何成功转行GIS开发&#xff1f;其实除了3S专业的学生&…