那个“官网”差一个看不出来的字母:同形字符域名的两种流派与核验动作 图 1
那个“官网”差一个看不出来的字母:同形字符域名的两种流派与核验动作 · 图 1

有些钓鱼域名的可怕之处不是藏,而是像:字母、长度、甚至顶级后缀都和官网一致,放大看才发现某颗字母”感觉怪怪的”。这类攻击叫同形字符域名——利用视觉上几乎无法区分的不同字符注册出肉眼难辨的”官网”。这篇文章讲它的两个技术流派、浏览器到底替你做了多少、以及真正管用的核验动作。

第一流派叫国际化域名(IDN)同形。域名字符集不限于 ASCII,西里尔字母的 а、拉丁字母的 a,字形相同、码点不同;域名系统用 punycode 编码把它们装进合法域名,形如 xn-- 加一串字母数字的前缀。注册一个”官网换了一个乌克兰字母 а”的域名,登记时看起来是乱码,浏览器渲染成网址栏时却会显示成和真官网几乎一样的文字。第二流派不需要任何特殊字符:大小写混排、多余的连字符、-cn-hk 之类的后缀拼接、bank.真域名.example.com 这种把真品牌名塞进自己域名的子域名式伪装,都属于”域名不像坏人”家族。

浏览器做了一些事但没做完。早年浏览器会在网址栏直接显示 xn-- 编码,让所有人一眼看到乱码破绽;后来主流浏览器改为默认渲染成 Unicode 原文,理由是合法国际域名太多、乱码影响正常使用。结果就是这层保护实质上被便利稀释了——破绽还在码点里,但不再显示给你看。你可以在浏览器设置里搜索国际化域名相关开关,改回”显示 punycode 原文”,代价是正常的外文域名也一律变乱码;这是一个安全与可用的明确取舍,值得加密用户考虑。另外别把小锁和证书当身份:证书只证明”这个域名的管理权”,钓鱼域名同样能申领合法证书。

真正可靠的核验动作按成本排序。第一档,零成本:永远从自己的书签、密码管理器自动填充或手动敲击进入关键站点,永远不在搜索结果、群消息、邮件里”点开官网”——你无法在点击前的几秒里可靠地区分两个几乎一样的域名,但你可以在点击前根本不选。第二档,一次配置:给关键域名开启 HSTS 友好的浏览器并更新到位,浏览器对已知站点的降级与劫持有额外校验;把官网域名做成手机主屏快捷方式前,先确认地址栏逐字符正确,此后只从快捷方式进入。第三档,遇到”官网搬家”类通知时升级处理:任何迁移公告都要在 App 内公告、官方社交账号、帮助文档至少两处独立出现才可信,新域名的 WHOIS 注册时间是硬伤,今天注册的”新官网”一票否决。

还有一个容易被忽略的对照组:搜索引擎的直接访问入口。很多人记不住官网域名的准确拼写,靠”搜索—点第一个—看看像官网”完成进入,这条路径恰好把同形域名、广告位钓鱼、拼写纠错截胡三种风险叠在一起。把关键站点写进浏览器自带的密码管理器的登录地址提示,让工具替你记住拼写,比任何目测都稳。

给家里其他持有资产的设备也要做一遍同样的收口:家人手机上”官网”书签往往是历史某次搜索留下的,值得趁周末一起清一遍,顺手讲一句”以后进官网只从这一个图标进”。多人口家庭里,入口纪律的传播比多装一个工具更有效,因为钓鱼最先击中的永远是全家最不留意网址的那一个。

同形域名攻击的历史提示我们一件事:防线总在人眼最弱的环节失效——字形、疲劳、时间压力。所以别练”看出破绽”的功夫,练”根本不进入陌生链接”的纪律。地址栏是最后一道视觉闸门,而纪律是让它根本没机会亮起来的开关。本文仅讨论防御识别,不构成投资建议。

那个“官网”差一个看不出来的字母:同形字符域名的两种流派与核验动作 图 2
那个“官网”差一个看不出来的字母:同形字符域名的两种流派与核验动作 · 图 2