银行客户在搜索登录页面时,可能还没收到可疑邮件或短信,就已经掉进了陷阱。犯罪分子正在操纵谷歌和必应的搜索结果,让虚假的银行页面出现在人们寻找正规服务的位置。这场名为“Chameleon SEO投毒”的行动,把“银行客户门户”“信用卡登录”等日常搜索词,变成了钓鱼攻击的入口。
点击排名靠前结果的受害者,会看到一个以假乱真的银行网站副本,专门用来收集密码并劫持活跃会话。Fortra情报与研究专家团队(简称FIRE)的分析师发现,这类活动在2026年第二季度明显增多,攻击目标覆盖多家大型金融机构及其客户。
搜索排名成了钓鱼新通道
Fortra在分享给Cyber Security News(CSN)的报告中表示,这些网站经过特殊设计,常规检查时看起来毫无危害,从而拖延了举报和下架处理。这给了攻击者更多时间,去窃取消费者和金融机构的凭证。
该行动依赖搜索引擎优化投毒——一种将攻击者控制的页面推高到高意图搜索结果的策略。操作者并不入侵真实网站,而是注册近似名称的域名,再围绕用户在谷歌或必应中输入的关键词搭建页面。这种方式让钓鱼脱离了传统的批量邮件和短信推送模式,在用户寻找自己银行的时刻,把人吸引进来。
类似的滥用行为还曾把虚假软件下载链接推到必应搜索结果前列,表明搜索排名可以成为欺诈和恶意软件的有效投递渠道。
关键伎俩:伪装(Cloaking)
整个骗局的核心在于伪装技术。安全研究员、自动化扫描器、域名注册商或托管服务商的直接访问,可能只会看到一个无效页面或虚假的404错误。而同一个地址,只有当服务器识别出来访者是通过谷歌或必应搜索结果进入时,才会展示一个像素级还原的银行门户。
攻击者利用这种展示控制手段,让钓鱼页面在线存活数天甚至数周。这也解释了为什么一个被举报的链接在例行检查时看起来干干净净,而真实客户却持续遭遇活跃的凭证窃取页面。
为什么常规检查会失效
大多数信誉服务和被动扫描器都是孤立地检查网站。当它们直接访问可疑地址时,Chameleon页面能识别出缺少搜索来源引荐,于是返回无害内容。安全运营团队随后可能将该警报标记为误报,尽管恶意版本只对搜索用户开放。
研究人员建议,应在与受害者相同的环境中测试可疑结果——使用当前的消费者浏览器配置,传递相关的搜索来源引荐,并在适当时从银行客户所在的地理位置进行检查。这样才能真正识别出那些专门针对搜索用户投毒的钓鱼页面。
热门跟贴