中国语言钓鱼服务的演变

TL;DR · AI 摘要
中国语言钓鱼服务正从静态密码收集转向实时拦截与令牌化,利用RCS/iMessage绕过传统短信过滤,目标直指金融账户非法控制。
核心要点
- 中国地下钓鱼即服务(PhaaS)已演进至实时拦截OTP并绕过MFA,攻击者通过RCS/iMessage实现高仿真社交工程。
- 该生态不仅提供钓鱼服务,还涵盖PII贩卖、虚拟服务器租赁、洗钱等完整犯罪链条,形成成熟产业链。
- 相比俄语区PhaaS更注重隐蔽性,中文PhaaS运营更开放,常在Telegram晒奢侈生活,暴露风险更高。
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- Chinese-language PhaaS Evolution
- Attack Techniques
- RCS/iMessage Exploitation
- Real-time OTP Interception
- Operational Model
- Open Operations
- Telegram Focus
- Ecosystem Integration
- PII Sales
- Money Laundering
金句 / Highlights
值得收藏与分享的关键句。
攻击者利用RCS和iMessage协议绕过传统短信过滤,因这些协议采用端到端加密,难以检测恶意链接。
中文PhaaS平台不仅提供钓鱼服务,还涉及PII贩卖、虚拟服务器租赁、洗钱等完整犯罪链条。
相比俄语区PhaaS更注重隐蔽性,中文PhaaS运营更开放,常在Telegram晒奢侈生活,暴露风险更高。
作者:Jamie Collier
- * *
虽然俄语区的网络威胁分子长期以来一直在钓鱼即服务(PhaaS)领域占据主导地位,但中文地下网络中正迅速兴起一个竞争性生态系统。Google 威胁情报组(GTIG)分析了中文地下网络中的十几种当前的 PhaaS 提供服务,所有这些服务都已相当成熟,并且许多很可能与该地区更广泛的犯罪生态系统紧密相关。这些服务不仅降低了中国网络犯罪分子的入门门槛,也揭示了社交工程和凭证窃取发展的更广泛模式。去年年底,Google 对一家 PhaaS 提供商采取了法律行动,并自那以后一直致力于推动立法并实施技术防护措施以应对这类欺诈行为。
在这个生态系统中,GTIG 观察到一种根本性的转变,即从静态密码收集转向实时拦截和令牌化。通过使用实时管理面板,攻击者可以与受害者实时互动以捕获一次性密码(OTP),从而即时绕过多因素认证(MFA)。
这些操作不再仅仅是为了获得账户访问权限,而是专注于利用数字钱包配置来将被盗的支付数据转化为生态系统内的令牌化资产。这种转变——结合使用 RCS 和 iMessage 等加密传输渠道绕过传统运营商对短信的安全过滤机制——代表了一种新兴的发展趋势,其目标不再是简单的登录,而是直接、未经授权地控制受害者的金融账户。

图 1:示例钓鱼网站链
中文 PhaaS 生态系统
中文 PhaaS 生态系统不仅仅是俄罗斯运营的区域性镜像——它是一个由独特专业文化塑造的独立市场。几乎所有这些钓鱼服务所模仿的合法组织都是非中国的实体,这表明它们很少针对中国本土。
- 公共影响:与通常用于攻击大型组织客户的主流俄罗斯 PhaaS 不同,中文社区广告宣传的钓鱼服务往往更倾向于机会主义地针对普通公众。
- 开放运作:与俄语区同行不同,中文钓鱼服务提供商通常公开运作,较少关注运营安全。例如,运行这些服务的威胁分子经常在 Telegram 上发布他们奢华生活方式的照片。
- 聚焦 Telegram:钓鱼服务的广告通常发布在 Telegram 上,而不是在中国更流行的微信(Weixin)或腾讯 QQ 等平台上。这一做法符合更广泛的中文网络犯罪生态系统的特点。
- 全面服务:尽管 PhaaS 是这些运营的核心,但这些开发者通常还提供大量辅助服务,形成一套完整、成熟且广泛的服务体系。其中包括个人身份信息(PII)的销售、域名注册和虚拟私人服务器(VPS)托管服务、服务器租赁、洗钱服务、窃听设备(国际移动用户识别码 [IMSI] 捕获器)以及消息发送服务(垃圾邮件协助)。一些平台供应商还参与交易被盗的支付卡信息。
#### 著名的中文 PhaaS TTPs
- 通过 RCS 和 iMessage 进行投递:这些攻击首先利用现代通信中的信任关系。与传统的短信不同,这些中文语言的 PhaaS 运营商大量使用富通信服务(RCS)和苹果的 iMessage。使用端到端加密的协议使得服务器端投递基础设施难以检查或过滤恶意链接,因此设备端防护至关重要。这些消息还包含更广泛的互动功能(包括已读回执、正在输入指示器、群聊功能以及发送高分辨率图片、视频和大文件的能力)。这使它们非常适合用于社会工程操作,因为对普通用户而言,这些诱饵看起来非常真实。
- 实时拦截:当受害者点击恶意链接并输入其凭据时,数据会立即显示在管理面板上。这允许攻击者实时与受害者互动。当受害者被提示输入一次性密码(OTP)时,攻击者会在自己的设备上同时触发相同的 OTP 请求。受害者在钓鱼页面中输入代码,而攻击者则在该代码过期前几秒钟捕获它。
- 利用数字钱包进行变现:这些操作的一个显著特征是利用数字钱包配置来变现被盗的支付信息。攻击者使用捕获的凭据和 OTP 将受害者的卡片配置到攻击者控制的设备上的数字钱包中。一旦完成令牌化,该卡片就可以用于高价值交易、非接触式支付和 ATM 取现。虽然支付卡数据盗窃是重点,但这一生态系统也开发了以经纪业务为导向的模板,可用于协助传统的账户接管(ATO),以进行电汇欺诈和股票操纵。
- 基于人工智能的自动化:多个中文语言的 PhaaS 运营商已经采用人工智能来实现规模化和隐蔽性。例如,我们关联到 UNC5814 的 Darcula PhaaS 平台已经放弃了静态模板,转而使用由人工智能驱动的页面生成器和浏览器自动化工具(如 Puppeteer)。这使得用户可以通过提供目标网站的 URL 来克隆合法网站,复制其 HTML、CSS、JavaScript 和视觉元素。由于每个钓鱼页面都是独一无二的,而不是依赖静态模板,基于签名的检测方法变得越来越无效。
本地化即服务
中文 PhaaS 生态系统已转向高度自动化的模式,能够为多样化的国际市场生成本地化内容。与历史上依赖静态且翻译质量差的模板的传统钓鱼工具包不同,这些运营商提供了大规模的文化适应性基础设施。通过提供从人工智能驱动的页面生成器到地区特定的投递支持等一切服务,他们使低技能的代理能够发起高保真度的活动。
#### YY Lai Yu(YY来鱼):本地化的案例研究
YY Lai Yu(YY来鱼)于 2024 年 8 月首次推广,是一个提供本地数字生态系统的 PhaaS 示例。尽管该平台支持在 119 个国家进行钓鱼攻击,但它最大的关注点是日本市场。该服务由包括“YY Lai Yu”、“Jeffrey Carrie”和“Very casual”在内的核心团队管理,为中文威胁行为者提供必要的本地化基础设施,以便有效针对日本消费者生态系统。

图 2:YY Lai Yu(YY来鱼)钓鱼攻击的目标国家分布图

图 3:针对日本用户的 Apple 账户的 YY Lai Yu(YY来鱼)钓鱼页面

图 4:针对日本用户的 PayPay 账户的 YY Lai Yu(YY来鱼)钓鱼页面,PayPay 是日本最大的移动支付应用
自 2025 年 11 月以来,YY Lai Yu 已向客户提供了超过 400 种钓鱼模板,不再局限于通用的银行诱饵,而是开始针对日本居民的数字生活方式。这些模板包括各种日语和日本品牌,涵盖亚马逊、苹果、DMM、Epos 卡、JA 银行、JCB 卡、JR(铁路)、Matsui 证券、Mercari、Monex、任天堂、野村证券、Orico 卡、PayPay、乐天证券和佐川急便等。然而,这些威胁行为者不仅提供虚假账户页面,还深入挖掘本地消费习惯,开发了“积分”(积分)和奖励兑换诱饵,迫使受害者兑换所谓的即将过期的忠诚度积分以换取现金或商品。为了体现对当地经济状况的深刻理解,运营方还利用生活成本问题,围绕“日本冬季电费补贴”设计诱饵。
通过部署模仿本地交通和支付应用程序,甚至主流电子商务和游戏平台的独立域名,YY Lai Yu 展示了 PhaaS 提供服务的全面程度。为了保护这种高度本地化的基础设施,钓鱼网站在实际钓鱼页面之前展示了一个独特的“人工验证反机器人”界面。通过要求手动点击才能继续,这一机制成功阻止了安全厂商的自动化分析,为本地化活动增加了隐蔽性。
与大多数其他服务一样,YY Lai Yu 利用 RCS 和 iMessage 发送批量加密消息,并支持与受害者同步交互以窃取支付卡和一次性密码(OTP)数据。管理面板允许用户查询其钓鱼数据和黑名单,或根据银行卡号(BIN)高亮显示特定类型的卡片,将个别国家或地区加入黑名单,以及使用阿里巴巴的域名注册服务注册和管理新的钓鱼页面域名。此外,面板管理员可以创建新的操作员用户并分配权限。该服务还提供可在管理面板内购买的域名。
尽管 YY Lai Yu 的重点放在日本等国家,但更广泛的中国 PhaaS 生态系统覆盖了全球范围。GTIG 观察到其他一些知名服务也持续部署自动化基础设施,以攻击美洲、欧洲、澳大利亚和中东地区的用户。
展望
这些服务的持续流行表明,来自中国的威胁行为者对支付卡欺诈保持着长期兴趣。市场上有多种复杂的 PhaaS 平台可供购买,且威胁行为者专注于数字钱包令牌化和多因素认证绕过漏洞的利用,这表明基于中国的犯罪生态系统仍在不断发展,使得技术能力有限的攻击者也能开展钓鱼活动。
标准的钓鱼防护措施(例如用户意识培训)仍然是重要的第一道防线。然而,中文 PhaaS 生态系统的泛滥凸显出需要超越用户教育的技术安全控制手段。例如,转向 FIDO2/WebAuthn 基础设施是对实时拦截账户认证 OTP 的有效对抗措施。虽然安全密钥无法阻止用户在新型钓鱼网站上直接输入支付信息,但增加利用被盗凭证的难度仍能大幅减少攻击者的可乘之机。这些企业身份验证升级应与发行银行在数字钱包配置过程中实施的风险基础验证和设备指纹识别相结合。
随着这些运营商不断优化其工具链,防御者的目标必须从“检测”钓鱼攻击转变为使受害者的凭证在技术上无法被武器化。这些平台持续频繁的更新表明,中文 PhaaS 运营商仍在不断改进其工具以最大化全球影响。
发布于