虚构银行如今不必再像粗糙的钓鱼页面。近期安全研究把一种低价网站模板与数百个自称金融机构的域名联系起来;这些网站配有登录、开户、转账、贷款和投资菜单。真正的变化不只是犯罪者可以复制首页,而是他们能以很低成本模仿人们用来判断银行真伪的操作体验。
因此,验证重点必须改变。精美界面、账户面板甚至正常维持的会话都只是软件属性,不能证明背后存在受监管机构。更可靠的检查位于网页之外:法律实体是否存在、准确域名是否属于该实体,以及收款人是否符合所声称的关系。
模板制造操作体验,而不是银行牌照
Help Net Security的报道介绍了Allure Security的研究:约2200个域名符合反复出现的幽灵银行模式,扫描时有1095个在线,研究人员再根据页面语言和技术相似性缩小范围。SecurityBrief报道,保留的838个网站中有810个包含同一商业模板的痕迹,模板售价约25美元。
关键是这套模板能提供什么。研究人员发现770个登录页面、767个会话Cookie实现、729个防伪令牌和790个使用Laravel的网站。数百个页面还提供看似真实的银行卡、转账、注册、贷款和投资功能。它们让用户登录后继续经历一系列可信操作,而不只是一张假首页。
但会话Cookie只能证明服务器可以保存状态,防伪令牌只说明开发者使用了常见网页控制。它们都不能证明资本、监管、存款保险或与银行系统连接的账本。模板降低了表演可信度的成本,却不能创造机构本身。
共享代码形成线索群,不等于同一操作者
集中的文字和技术指纹对威胁搜寻很有价值。防御者可以搜索重复资源、路径、框架痕迹和命名模式,再确定调查或下架优先级。重复使用也造成经济不对称:买家可以廉价部署新门面,而注册商、托管商和调查人员必须逐一审查证据。
这些指纹也有边界。公开销售的模板可能由不同买家使用,Laravel同时存在于合法和恶意网站。相似性支持聚类,但不能单独证明共同所有权、意图或已经完成的诈骗。还需要注册资料、托管关联、管理员账户、支付去向、受害者报告或调查人员控制的基础设施。
因此,稳妥结论是研究人员识别出一种可重复机制和大量可疑资产。公开报道不足以把所有域名视为一个组织,也不能给整个群体分配一个统一损失数字。
注册查询把信任移到网站之外
对于自称美国银行的网站,美国联邦存款保险公司建议消费者核实陌生名称和网址。其假银行指引引导用户使用BankFind Suite,独立查询机构状态、官方网站和历史。准确域名很重要:复制真实银行名称,不会把该银行的法律身份赋予相似网址。
BankFind在适用范围内是有力工具,但不是全球裁决器。它覆盖美国FDIC承保机构及相关记录。FDIC也提醒,数据库中找不到某个名称并不自动证明诈骗;外国银行、非银行公司或新设机构可能需要查询其他监管或公司登记资料。实际规则是依据机构所在司法辖区和业务寻找相应主管机关,而不是相信待核实网页自己展示的徽章。
安全的验证顺序应从登记系统或已知监管者出发,再沿其链接访问机构。先搜索名称并点击广告会颠倒证据链,让声称者选择证据。
资金去向提供更强信号
幽灵银行往往是更大信任骗局中的基础设施。虚构余额、转账回执或客服门户可以让受害者相信投资收益存在、贷款已获批,或只要再付一笔费用就能解锁资金。因此,即使网站从未准备处理真实银行转账,界面仍能支撑诈骗。
美国联邦调查局互联网犯罪投诉中心报告,从2025年1月至11月公告发布时,金融账户接管投诉超过5100起,报告损失超过2.62亿美元;犯罪者会冒充金融支持人员并把受害者引向钓鱼网站。这是更广泛账户接管类别的数据,不是该幽灵银行域名群的损失估算,但说明界面、冒充和付款指令结合时为何后果严重。
汇款前应询问:收款账户法律持有人是谁,名称为何与机构相同或不同,使用何种支付渠道,能否通过独立取得的电话号码确认请求。要求支付给个人账户、加密货币地址或无关公司,是比网站美观更强的警示信号。
打击必须追踪可重复利用的层级
在受害者被引向这些网站时,下架单个域名十分必要。但廉价模板和快速注册意味着替换速度可能快于逐案审查。更持久的应对需要同时利用模板特征、托管和支付情报、注册商滥用控制、搜索广告监测,以及对收款账户的快速共享;每一层都削弱操作者的一部分优势。
能够改变本分析的证据也很明确:经证实的共同控制可以支持把域名作为一个网络处理;支付记录和受害者报告可以支持损失估算;合法牌照和监管者确认的域名则会让网站退出幽灵类别,即使它使用常见软件。
在此之前,界面真实感只能算弱信号。软件可以用一套模板的价格复制银行动作。真正难以复制的是法律身份、独立登记的渠道,以及机构与其要求接收的资金之间可追踪的关系。