九年克隆骗局:模仿俄罗斯企业网站,窃取国际B2B预付款

俄罗斯安全公司F6披露一起持续九年的商业欺诈活动,攻击者克隆俄罗斯化肥、石化、冶金等企业网站,利用冷呼叫与钓鱼邮件诱骗国际B2B客户支付预付款。该活动已识别近100个仿冒域名,涉及CIS国家及多语言受害者,阿塞拜疆公司损失15万美元。本文详细分析攻击链、IOC及缓解建议。

🔍 High 其他

俄罗斯安全厂商F6披露了一个持续九年的跨国欺诈活动,攻击者克隆俄罗斯大型企业(化肥、石化、冶金、物流、银行等)网站,通过冷呼叫、钓鱼邮件和虚假商业文档诱骗国际B2B客户支付预付款。该活动自2017年开始,已识别近100个仿冒域名,近期阿塞拜疆一家公司因此损失15万美元。

来源:The Hacker News | 2026-07-29 | 原文链接

🔍 关键发现

  • 欺诈活动自2017年持续至今,涉及俄罗斯多家行业头部企业的域名克隆,覆盖化肥、石化、冶金、物流和银行领域。
  • 攻击者建立高度逼真的钓鱼网站,内容几乎完全复制正版网站,仅篡改联系方式和银行账户信息;部分案例中甚至复制了正版公司发布的欺诈警告到假冒网站上。
  • 大量仿冒域名集中在IP 212.127.73[.]235和167.86.100[.]68,使用.com/.org/.net等通用顶级域,并提供俄语、英语、法语、阿拉伯语版本,针对CIS国家及国际市场。

⚔️ 攻击链分析

1. 建立克隆网站:复制目标公司官网内容,注册仿冒域名(如agrocenter-eurohem[.]ru),修改联系信息与银行账户。 2. 建立信任:通过冷呼叫(雇佣无知的销售代表)或钓鱼邮件接触潜在客户,发送伪造的商业提案、合同和发票,所有文档使用虚假的公司信头与付款详情。 3. 引导付款:在谈判最后阶段,由“高级经理”接手沟通,诱使客户将预付款转入攻击者控制的账户。 4. 持续收割:当正版公司发布欺诈警告后,攻击者立即将警告内容复制到克隆网站,并替换其中的正版域名链接以混淆视听。

🚩 失陷指标 (IOC)

  • 212.127.73[.]235
  • 167.86.100[.]68
  • agrocenter-eurohem[.]ru (仿冒域名示例)

🛡️ 缓解建议

  • ✅ 对商业伙伴进行尽职调查:通过政府工商注册系统、官方企业名录等可信来源核实公司信息及子公司真实性。
  • ✅ 核对网站域名注册信息:检查供应商网站的注册日期、域名所有人信息,警惕近期注册且域名后缀异常的克隆站点。
  • ✅ 转账前独立验证付款账户:通过电话、官方邮件(不使用网站或合同上提供的联系方式)与对方财务部门直接确认银行账号,切勿仅依赖合同或网站信息。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何区分克隆网站与正版俄罗斯公司官网?

检查域名注册日期(新注册域名可疑)、核对WHOIS信息与官方公示是否一致;直接通过政府企业名录或行业目录获取官网链接,而非搜索引擎结果。

❓ 受害企业发现被冒充后应如何处理?

立即在官网发布欺诈警告并通知客户;向域名注册商提交DMCA下架申请;联系当地执法部门及F6等安全厂商进行协同打击。

❓ 攻击者如何绕过官方欺诈警告?

攻击者实时监控正版网站,一旦发布警告,立刻在克隆站点上复制该警告内容,并将警告中的正版域名链接替换为自己的假冒域名,使访客误以为警告指向克隆站。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)