一场针对国际买家的预付款诈骗活动,从2017年至今悄悄运转了整整九年,直到最近才被俄罗斯网络安全公司F6完整揭露。更让人意外的是,这场骗局的核心手法并不复杂——复制真实公司的网站、注册高度相似的域名,然后坐等海外客户主动送钱。

F6向The Hacker News独家提供的报告显示,诈骗团伙盯上的目标范围相当广泛,覆盖了化肥制造商、石化企业、冶金工厂、物流运营商以及银行等多个行业。这些被仿冒的公司有一个共同特征:它们都是俄罗斯本土的大型企业,在国际贸易中有稳定的海外客户群体。犯罪分子显然清楚,跨境交易中信息不对称的空间足够大,大到可以让一个假网站看起来和真网站没什么区别。

打开网易新闻 查看精彩图片

报告明确指出,这些诈骗网站上的大部分内容直接照搬了合法企业的官方网站,部分域名更是采用了近乎以假乱真的仿冒拼写。这些网站支持英语、法语、阿拉伯语和俄语四种语言,明显是为了覆盖不同地区的国际客户。在一个典型的交易场景里,海外采购方可能从头到尾都没意识到,自己浏览的页面、收到的报价单、签署的合同,全都来自一个根本不存在的“影子公司”。

骗局的运作链条设计得相当细致。犯罪分子并不只是被动等待受害者上钩,他们会通过电话推销、钓鱼邮件和仿冒企业网站三种渠道主动接触潜在客户,然后向对方发送包含虚假“子公司”银行账户信息的商业文件。F6的调查进一步揭示,在某些案例中,诈骗方甚至雇用了毫不知情的销售代表去打推销电话,这些销售以为自己是在为正规企业工作,直到谈判推进到最后阶段,客户会被转交给所谓的“高级经理”——从这一刻起,沟通的另一端就彻底切换成了诈骗者本人。

一旦客户落入这个精心布置的陷阱,后续流程看上去和正常交易几乎一模一样:商业报价、合同、发票一应俱全,唯一的区别在于发票上标注的银行账户属于犯罪分子。钱款就这样在买家毫无察觉的情况下流向了诈骗团伙的腰包。一个来自阿塞拜疆的公司就成为了这场骗局的最新受害者,2025年4月,该公司在一笔虚假交易中损失了15万美元。

F6的调查团队在过去一段时间里一共挖掘出了近100个用于冒充企业的仿冒域名,并且发现其中一部分基础设施与此前的诈骗活动存在关联。最早的一个域名可以追溯到2017年,这与整个骗局的时间线高度吻合。绝大多数域名指向以下两个IP地址:212.127.73.235和167.86.100.68。F6威胁情报部门技术负责人Elena Shamshina在一份声明中表示,这些基础设施中有相当一部分共享相同的DNS记录、IP地址和其他注册数据,说明这些网站属于同一个有组织的协调性行动,而不是零散的独立作案。

报告还提到了一个可以追溯到2017年的类似骗局案例。当时一家俄罗斯化工企业开始不断接到农户的电话,对方声称自己持有带有该公司签名的合同,询问预付货款订购的化肥为什么迟迟没有发货。这些农户并不知道,他们手中那份看起来手续齐全的合同,从头到尾都与真正的化工企业没有任何关系。这和当前这轮大规模仿冒网站骗局使用了几乎一样的套路,也进一步印证了F6的判断——这场持续九年的行动背后,很可能存在一个长期稳定运作的诈骗网络。

独立国家联合体国家的B2B领域和国际大宗贸易成为这轮骗局的重点攻击方向。F6的分析指出,犯罪分子之所以选择这些目标,看中的正是大宗商品交易中预付款金额高、交易流程长、跨境信息核验成本大的特点。一笔化肥或化工原料的订单动辄涉及数十万美元的预付款,而海外采购方想要核实俄语环境下的企业资质和银行账户信息,本身就面临着语言和渠道上的双重障碍。诈骗团伙正是抓住了这个环节的漏洞,才能在过去九年间持续得手。

从技术层面来看,这起案件的威胁模型并不花哨,没有零日漏洞,没有高级持续性威胁,连恶意软件都没用上。它完全依赖社会工程学和对国际贸易流程的精准理解。犯罪分子研究透了外贸合同的每一个环节,从初次询盘到最终付款,每一步都准备了对应的假文件和假身份。F6的调查报告用了大量篇幅去还原这个链条,目的就是让更多企业意识到:在网络安全的战场上,最薄弱的环节往往不是防火墙,而是交易流程中那些看起来“和往常一样”的操作。