冒充 Squarespace 的域名到期提醒钓鱼,分四步套取银行卡与银行账户资料

安全公司 MailGuard 披露一起冒充 Squarespace 的钓鱼活动,用伪造的域名到期提醒把收件人引到仿冒结账页,分步套取银行卡资料、账单信息和银行账户访问信息。

安全公司 MailGuard 在 10 月 1 日披露了一起冒充网站与域名服务商 Squarespace 的钓鱼活动。活动的诱饵是一封伪造的域名到期提醒,邮件把收件人引向一个多步网页流程,逐步索取信用卡资料、账单信息,最后通过分阶段的提示索取银行账户访问信息。

按 MailGuard 的描述,邮件本身刻意做得普通。标题类似"提醒:你的域名已过期",样式模仿 Squarespace 的常规续费通知;正文说域名"需要续费",并警告不处理可能中断网站和邮件服务;一个黑色按钮写着"续费域名",引导收件人前往结账。邮件带着 Squarespace 的品牌元素和熟悉的版式,还用一张表格列出域名、续费日期、续费周期和应付金额,让它看起来像一封常规的运营提醒。

发件人信息则是另一回事。攻击者在显示名里用一个近似的 Unicode 字符"ɑ",也就是小写拉丁字母 alpha,替换掉字母 a,使显示名变成 Squɑrespɑce;活动还在多个发件域名之间轮换,这些域名都不属于 Squarespace 的基础设施。

点击"续费域名"后,链接先经过一个 share.google 短链,再跳转到仿冒站点 renew.squarespace.web.id。该站点高度模仿真实的 Squarespace 结账页,包括品牌、版式和支付相关的文案。

接下来是四步流程。第一步是仿冒的支付表单,索取全名、账单邮箱、卡号、CVV 和有效期,页面上有订单号、价格、增值税与应付总额的汇总框,还放上 Mastercard SecureCode、Verified by Visa 和 PCI DSS 等标识来增强可信度。第二步显示"正在连接你的银行账户",配一张银行图标连到手机的示意图。第三步显示"正在处理付款,请稍候",用加载动画留住访问者。第四步是循环提示:MailGuard 的分析人员发现,当填入假信息时,站点会跳回前面的提示。到这一步,攻击者已经拿到银行卡资料、账单信息、浏览器与会话的元信息,以及可能的银行账户访问凭据。

MailGuard 说,这种循环是刻意的,目的是让受害者留在流程里,同时不让他们意识到交易是假的。该公司还指出,这起活动比一般的支付钓鱼更值得提醒团队:它在一次访问里索要了全部信息;而"域名到期"这个借口足够平淡,不容易引起警觉。