这篇论文就像是一份**“网络钓鱼团伙的侦探报告”**。
想象一下,互联网上有一个巨大的**“虚假购物商场”(假电商网站),专门骗人的钱或偷取个人信息。这些骗子很狡猾,他们不会直接在大马路上发传单,而是利用一种叫“黑帽 SEO"**(Black-hat SEO)的魔法,把他们的虚假广告伪装成正规网站的样子,塞进谷歌或百度等搜索引擎的搜索结果里。
当你搜索“打折名牌包”时,搜索引擎会把你引向一个看起来像被黑客入侵的正规网站(这叫**“重定向器”**),然后这个网站会瞬间把你“传送”到那个虚假的购物商场。
这篇论文就是由日本警方、趋势科技(Trend Micro)和大学的研究人员联手,试图揭开这些幕后黑手的面纱。
🕵️♂️ 他们是怎么做的?(核心方法)
研究人员手里有一张巨大的**“犯罪名单”,里面记录了从 2022 年到 2024 年底,日本发现的69 万多个**虚假购物网站。
为了找出这些网站背后到底有多少个不同的犯罪团伙,他们用了三个**“侦探线索”**来把网站串起来:
- 邮箱地址(Email): 就像罪犯在犯罪现场留下的指纹。如果很多不同的假网站都用了同一个邮箱注册,那它们很可能属于同一个老板。
- 流量统计服务器(Matomo): 就像商店里的**“监控摄像头”**。骗子为了知道有多少人进了他们的店,会安装一个监控软件。如果一群网站都连向同一个监控服务器,说明它们是一伙的。
- 流量分析 ID(51.la): 这是另一种更流行的**“计数器”**。原理同上,如果很多网站共用同一个计数器 ID,它们就是同伙。
研究人员用了一个叫 Maltego 的超级工具,把这些线索画成了一张巨大的**“关系网图”**。这就好比把成千上万个嫌疑人、他们的电话、住址和同伙关系画在一张大地图上,看看哪些人聚在一起形成了“帮派”。
🔍 发现了什么?(主要成果)
经过一番复杂的“大扫除”和筛选(去掉了那些只有几个小网站的小团伙,只关注大帮派),他们得出了惊人的结论:
- 帮派数量: 在这两年半的时间里,大约有 17 个 相对庞大的犯罪团伙在活跃。
- 老手与新手:
- 有些团伙是**“常青树”**,从 2022 年一直骗到 2024 年,从未停歇。
- 有些团伙则是**“短命鬼”**,活跃几个月就消失了,可能是被警方打击了,或者是改头换面成了新团伙。
- 新骗术的扩散: 论文还发现了一个有趣的案例。2025 年初,日本官方警告了一种**“退款诈骗”新招数(骗子假装说商品没货了,要给你退款,结果让你扫码转账)。研究人员发现,这种新招数竟然被两个最大的犯罪团伙**同时使用了!这说明这些大团伙之间可能共享了“作案教程”,或者他们其实是一伙人分成了两个小组。
💡 为什么这很重要?(通俗比喻)
- 以前: 警察抓小偷,只能抓到一个个具体的“假网站”,就像抓到了一个个“作案工具”。但不知道背后是谁在指挥,也不知道他们还有多少同伙。
- 现在: 通过这篇研究,警察可以**“顺藤摸瓜”**。只要发现一个新的假网站,通过查它的“监控摄像头”或“邮箱”,就能立刻知道它属于哪个大帮派。
- 如果这个帮派是**“老手”**,那就说明他们很顽固,需要长期重点监控。
- 如果这个帮派突然**“消失”了,而另一个新帮派“冒头”**,那很可能就是“换汤不换药”,原来的团伙换个马甲继续作案。
🛡️ 我们能学到什么?
- 骗子的“监控器”是破绽: 研究发现,很多大团伙喜欢用特定的“监控服务器”(Matomo)。如果我们能识别出这些可疑的服务器,就能提前拦截很多假网站。
- 小团伙的偏好: 小团伙更喜欢用另一种计数器(51.la),而且数量巨大,像蚂蚁一样多,很难一个个去封杀。
- 打击策略: 既然骗子喜欢“换马甲”和“共享教程”,那么打击行动不能只盯着一个网站,而要盯着整个团伙的运作模式。
总结
这篇论文就像是一次**“网络犯罪团伙的人口普查”。它告诉我们,虽然假电商网站像野草一样割不完,但它们背后是有组织的“犯罪集团”**。通过理清这些集团的关系网,执法部门就能更精准地打击,而不是在茫茫网海中盲目抓人。对于普通用户来说,这意味着未来可能会有更聪明的系统,能更早地识别并屏蔽这些精心伪装的诈骗陷阱。
这是一份关于《揭露基于黑帽 SEO 的虚假电子商务诈骗团伙:从重定向器和网站入手》(Uncovering Black-Hat SEO based fake E-commerce scam groups from their redirectors and websites)预印本论文的详细技术总结。
1. 研究背景与问题 (Problem)
- 核心威胁:虚假电子商务(Fake E-commerce, Fake EC)诈骗是互联网用户的重大威胁,导致严重的财务损失和个人信息泄露。
- 攻击手法:攻击者主要利用**黑帽 SEO(Black-hat SEO)**技术。具体流程为:
- 入侵合法网站(称为“重定向器”,Redirectors)。
- 植入恶意软件(SEO Malware),拦截搜索引擎爬虫的请求,生成诱饵页面(Lure pages)并提交给搜索引擎。
- 当普通用户通过搜索引擎点击结果时,恶意软件将用户重定向到虚假的电子商务网站。
- 这种针对日本市场的特定手法被称为“日语关键词黑客”(Japanese Keyword Hack)。
- 研究缺口:
- 虽然执法机构和研究人员一直在努力,但虚假 EC 网站数量仍在激增(2023 年日本报告了 47,278 起)。
- 先前的研究(如作者之前的工作)试图通过恶意软件家族来关联攻击者,但由于样本收集不全(依赖手动收集),无法覆盖所有黑帽 SEO 恶意软件,导致无法全面描绘攻击者团伙的图谱。
- 核心问题:究竟有多少个不同的威胁团伙(Threat Actor Groups)在日本利用黑帽 SEO 进行虚假电商诈骗?
2. 数据集 (Dataset)
本研究使用了**日本网络犯罪控制中心(JC3)**提供的独家数据集,该数据集被认为质量更高且覆盖面更广。
- 时间跨度:2022 年 5 月 20 日 至 2024 年 12 月 31 日(2.5 年)。
- 数据规模:
- 虚假 EC 网站总数:692,865 个。
- 涉及域名:105,286 个。
- 关联实体:13,456 个电子邮件地址、36 个 Matomo 服务器、4,958 个 51.la ID(一种访问分析服务)。
- 数据来源:JC3 通过模拟搜索引擎爬虫和受害者访问,从大量重定向器(被入侵的合法网站)中抓取虚假 EC 网站,并经过内部人工确认过滤。
3. 方法论 (Methodology)
研究采用了链接分析(Link Analysis)和时间序列分析相结合的方法,旨在通过共享基础设施将分散的虚假网站聚类为攻击者团伙。
3.1 实体链接与图谱构建
研究团队利用 Maltego(一种著名的链接分析工具)和自定义 Python 程序,基于以下三种关键实体链接构建关系图:
- 域名 ↔ 电子邮件地址:如果多个虚假网站使用相同的联系邮箱,视为同一团伙。
- 域名 ↔ Matomo 服务器:如果多个网站使用相同的 Matomo 服务器来收集访客数据,视为相关。
- 域名 ↔ 51.la ID:如果多个网站使用相同的 51.la 访问分析 ID,视为相关。
注:由于重定向器(被入侵网站)通常只重定向到极少数(1-3 个)虚假域名,难以形成有效聚类,因此分析主要集中在虚假 EC 网站本身及其共享的后端基础设施上。
3.2 团伙识别算法 (Grouping Algorithm)
- 初步聚类:使用 Python 脚本(基于连通分量算法)在关系图中检测连通子图。
- 初步筛选:从 1,118 个检测到的组中,剔除规模较小的组(少于 200 个域名或 2,000 个站点),保留 8 个主要大组(G1-G11 等)。
- 子群细分:由于算法可能将弱连接的子群合并,研究进一步通过移除单个实体(除 Matomo 服务器外,因为服务器可能被共享)来拆分大组,识别更精细的子群(Subgroups)。
- 最终筛选:经过两轮过滤(>200 域名,>2000 站点),最终锁定 17 个 重点分析的活跃团伙。
3.3 时间序列分析
对识别出的 17 个团伙进行按月维度的活动追踪,分析其域名数量的变化趋势,以判断团伙的活跃周期、消亡或新团伙的崛起。
4. 关键结果 (Key Results)
4.1 团伙规模与分布
- 在 2022 年 5 月至 2024 年 12 月期间,估计有 17 个 相对较大的攻击者团伙活跃。
- 主要发现:
- G1-1 和 G2-1 是规模最大的两个团伙,分别拥有超过 11,000 和 16,000 个域名。
- 部分团伙(如 G1-1)在整个研究期间持续活跃。
- 部分团伙(如 G3 的子群)表现出短期活跃特征(少于 4 个月)。
- 2024 年出现了新的活跃团伙(如 G2-3, G9, G11),值得持续追踪。
4.2 基础设施特征
- Matomo 服务器:大型团伙倾向于使用特定的 Matomo 服务器域名(如
la51[.]xyz, omtage[.]top 等)。这些服务器域名可作为检测虚假网站的指标。
- 51.la ID:小型团伙更倾向于使用 51.la 服务,且 ID 数量巨大且分散,难以通过单一 ID 进行关联,暗示可能存在集成多个 ID 的仪表盘工具。
4.3 案例研究:退款诈骗 (Refund Scam)
- 背景:2025 年 2 月,日本消费者厅(CAA)警告一种新型诈骗:诈骗者以“商品缺货”为由,诱导受害者通过支付应用发送退款代码,实则转账给诈骗者。
- 关联分析:
- 研究人员将 CAA 公布的 4 个涉案域名与数据集进行比对。
- 结果:确认这些域名属于 G1-1 和 G2-1 团伙。
- 推论:即使是最大的两个不同团伙,也共享了这种新的“退款诈骗”策略。这表明诈骗策略可能在团伙间快速传播或被多个团伙同时采用。
5. 主要贡献 (Contributions)
- 量化威胁团伙:基于大规模数据集(近 70 万虚假网站),首次估算出日本黑帽 SEO 虚假电商诈骗的活跃团伙数量(约 17 个主要大组),填补了以往因样本不全导致的认知空白。
- 动态追踪能力:通过时间序列分析,揭示了团伙的生命周期(长期活跃 vs 短期昙花一现)以及新团伙的崛起,为执法部门提供动态监控视角。
- 策略关联验证:通过案例研究证明了该分析方法的有效性,能够成功将新型诈骗策略(退款诈骗)归因到具体的攻击者团伙,并发现不同大团伙间策略共享的现象。
6. 意义与局限性 (Significance & Limitations)
- 执法价值:识别出的 17 个团伙及其基础设施(Matomo 服务器、邮箱等)可作为执法部门追踪、打击和起诉的线索。
- 防御建议:
- 监控可疑的 Matomo 服务器域名可作为检测虚假 EC 网站的有效指标。
- 对于使用大量 51.la ID 的小型团伙,可能需要开发新的聚合检测机制。
- 局限性:
- 研究排除了规模极小的团伙(<200 域名),虽然这些团伙可能使用不同的工具(如更依赖 51.la),但未被纳入主要分析。
- 未能直接识别重定向器(被入侵网站)背后的具体管理员,因为数量庞大且难以联系。
- 部分数据经过脱敏处理,未包含所有原始 PII(个人身份信息)。
总结:该论文通过大规模数据驱动的方法,成功解构了日本黑帽 SEO 虚假电商诈骗的生态网络,不仅识别了核心攻击团伙,还揭示了诈骗策略的演变和团伙间的潜在联系,为网络安全防御和执法行动提供了重要的情报支持。
每周获取最佳 computer science 论文。
受到斯坦福、剑桥和法国科学院研究人员的信赖。
请查收邮箱确认订阅。
出了点问题,再试一次?
无垃圾邮件,随时退订。