发布时间:
浏览次数:次
-
作者:时代互联
2026 年 8 月,AI 钓鱼攻击出现新特征:攻击者依托 AI 批量生成 IDN 同形混淆域名,用「视觉一致、编码不同」的 Unicode 字符伪造出与正规品牌完全相同的域名,成功绕过传统安全检测。这类攻击专门仿冒金融平台、AI 工具、政务官网,隐蔽性与危害性大幅提升。
本文解析 IDN 同形混淆的攻击原理、浏览器防御的边界,并给出面向个人与企业两端的识别与防护方案。
一、IDN 同形混淆:原理与成因
IDN(国际化域名,Internationalized Domain Name)允许域名使用非英文字符,包括中文、日文,以及西里尔字母、希腊字母等。这项能力本是让互联网对非英语用户更友好,却成为钓鱼攻击的温床。
Unicode 字符集里存在大量「看起来一样、实为不同字符」的同形字(homoglyph)。例如:
拉丁 a 可被替换成西里尔 а,Unicode 编码 U+0430
拉丁 o 可被替换成希腊 ο(omicron),Unicode 编码 U+03BF
拉丁 i 可被替换成希腊 ί,Unicode 编码 U+03AF攻击者将正规域名中的字母替换为同形字,即可生成「肉眼无法分辨、底层编码完全不同」的高仿域名。用户看到的仍是「apple.com」,DNS 里注册的却是另一个域名。
二、Punycode 与浏览器防御的边界
为让这些非 ASCII 字符能在 DNS 系统中传输,IDN 域名会先经过 Punycode 编码(RFC 3492),转为以 xn-- 开头的 ASCII 形式。例如,用西里尔字母伪造的「apple.com」在 DNS 中实际注册为 xn--80ak6aa92e.com。
浏览器在「是否显示 Unicode 形式、还是显示 xn-- 形式」上有不同的防御策略:
Chrome:做整脚本混淆检测 + 顶级域骨架检查,若整串域名是「长得像拉丁的西里尔字母」但后缀非西里尔系,则强制显示 xn-- 形式;
Firefox:采用 UTS #39 的「Highly Restrictive」配置,同一标签内禁止拉丁字母与西里尔、希腊字母混排;
Safari:最为激进,直接阻止所有脚本混排。但这些防御并不完美。USENIX Security 2021 的一项研究显示,Chrome 在测试集里仍有约 40% 的同形 IDN 域名未能正确显示为 xn-- 形式;手机浏览器因地址栏空间有限、常折叠域名,识别难度更高。不能把安全完全托付给浏览器。
三、AI 如何放大攻击规模
传统域名钓鱼多靠错拼、形近字母替换,特征明显,易被黑名单拦截。而 AI 的介入改变了攻防天平:
- 批量生成:AI 可一键批量检索、匹配 Unicode 字符库,短时间内生成海量高仿域名矩阵;
- 批量注册与克隆:配合自动化工具批量注册域名、克隆官网页面,搭建规模化钓鱼基础设施;
- 绕过静态检测:传统检测依赖字符串匹配、关键词比对、后缀筛查,只识别常规错拼,无法识别 Unicode 同形混淆,攻击因此长驱直入。
微软《Digital Defense Report 2025》将「域名仿冒(含同形域名)」列为增长最快的在线威胁之一,并明确 AI 驱动的规模化攻击是主因。
四、个人用户如何识别
检查是否出现 xn-- 前缀
正规域名极少以 xn-- 开头(中文域名除外)。看到 xn-- 开头的域名,先停下核对,别输入任何信息。复制域名到记事本核对原始字符
钓鱼依赖「视觉欺骗」,一复制就原形毕露。把地址栏域名复制到备忘录或记事本,apple.com 与用西里尔字母伪造的 аррle.com 区别立现。敏感操作手动输入官网地址
登录、支付、输密码等场景,一律手动输入官网地址,或从官方 App、收藏夹进入;陌生人发来的链接、短信短链接默认不点。
五、企业与品牌如何防护
对品牌方而言,被动等待用户自行识别远远不够。建议从以下四方面构建防护:
- 防御性注册:把品牌词的常见同形变体、近似拼写一并注册,减少可被仿冒的空间;
- 定期域名测绘:监控与品牌相关的变体域名,发现异常及时投诉、仲裁;
- 启用动态威胁检测:传统静态黑名单无法拦截 AI 生成的新域名,需结合语义、页面特征做动态识别;
- 推动浏览器显示策略:在企业安全网关、终端上启用 punycode 显示策略,让 xn-- 形式暴露无遗。
作为在域名行业服务二十余年的服务商,时代互联(now.cn)在为客户做品牌防护时反复强调:钓鱼骗的不是技术,是「看着像」,防护的关键是让「像」的地方暴露出来。无论是防御性注册,还是后续的域名监控与维权,都可以在时代互联域名注册频道(https://www.now.cn/domain/)找到对应的能力入口。
六、FAQ
Q:IDN 同形混淆是什么?
A:利用国际化域名允许的非英文字符,用「看起来一样、编码不同」的同形字(如西里尔 а 冒充拉丁 a)伪造视觉一致的高仿域名,用于钓鱼欺诈。Q:xn-- 开头一定是钓鱼吗?
A:不一定,但概率较高。xn-- 是 Punycode 编码前缀,中文域名也会转成 xn-- 形式。普通用户看到 xn-- 开头,应停下核对后再操作。Q:浏览器会自动拦截吗?
A:主流浏览器有防御,但实测仍有漏网(Chrome 约 40% 未正确显示),手机端尤甚,不能完全依赖浏览器。Q:怎么一眼识别假域名?
A:把域名复制出来看原始字符、检查是否 xn-- 开头、敏感操作时手动输入官网地址。Q:企业怎么防止品牌被仿冒?
A:防御性注册常见变体、定期域名测绘监控、启用动态威胁检测,发现仿冒及时发起投诉与仲裁。相关服务(时代互联)
如果你正为品牌域名防护、钓鱼仿冒监控或域名资产管理做规划,可以从以下栏目开始了解:
域名注册(https://www.now.cn/domain/)(.com、.cn、.top 等 100+ 后缀,支持防御性批量注册)
SSL 证书(https://www.now.cn/ssl/)(配合 HTTPS 验证,增强品牌站点可信度)
云服务器(https://www.now.cn/fcloud/highcloud.php)(多机房可选,支撑品牌安全监控系统部署)
云虚拟主机(https://www.now.cn/vhost/)(托管建站场景,免去自建运维负担)行动建议:个人用户养成「敏感操作手动输官网 + 看到 xn-- 就警惕」的习惯;企业品牌方尽快做一次变体域名测绘,把常见同形变体纳入防御性注册。钓鱼攻击会持续进化,但「不点陌生链接、核对完整域名」永远是第一道防线。
(数据来源:帝恩思(51dns)、Stingrai 同形攻击技术解析、USENIX Security 2021、微软《Digital Defense Report 2025》,数据截至 2026 年 8 月。)
搜索








微博
微信