域名知识 SEO优化 网站建设 云服务器 IT互联网

利用域名抢注做虚假激活陷阱,这类攻击有什么特点

为省下正版授权费用,你在网上搜到所谓免费激活Windows的脚本。域名看着差别不大,照着输入命令,按下回车。屏幕短暂闪烁,你以为激活成功,实际上一台矿机已经在你的电脑后台运行。

这类攻击近几年明显增多。2025年底曝光的Cosmali Loader就是典型案例,攻击者注册get.activate.win,和微软激活脚本MAS的官方域名get.activated.win,仅仅相差一个字母d。用户在PowerShell手动输入命令时,少输入一个字母是很常见的情况。一旦输错,系统不会执行激活流程,而是直接下载运行恶意PowerShell脚本,把Cosmali Loader植入电脑。

利用域名抢注做虚假激活陷阱,这类攻击有什么特点

这类陷阱有几个固定的共同特征。

它挑的是“灰色需求”,用户天然缺乏警惕

正规官网仿冒钓鱼,用户至少还会核对域名拼写。但激活工具、破解补丁、注册机这类资源,使用者本身就清楚这件事不算合规,心理防备会下降。你寻找绕过微软正版验证的脚本,关注点只在能不能生效,不会仔细核对域名拼写,更不会查询域名注册人信息。

攻击者正是抓住这个心理。MAS本身属于开源项目,依靠HWID激活、KMS模拟等方式绕过微软正版校验,被微软认定为盗版工具。使用者操作时本身处于灰色地带,安全警惕性自然降低。域名只差一个字母,很难引起怀疑,使用者本身就不会认为操作是正规流程。

攻击成本极低,但触发条件极精确

注册get.activate.win只需要支付域名年费,几十元。搭建仿冒页面、部署恶意脚本,整体成本甚至不到一百元。对比传统钓鱼攻击,门槛低很多。

低成本不代表攻击设计粗糙。这类攻击的触发逻辑设计十分精准。攻击者不指望用户主动搜索域名,赌的是用户在命令行手动输入命令时出现拼写错误。PowerShell激活命令一般是长URL,类似irm get.activated.win | iex。终端手动输入,很容易漏掉字符。攻击者提前注册这个拼写近似的域名,等待用户输错访问。

这和传统误植域名攻击不一样。传统误植域名赌用户浏览器地址栏输错文字,例如google输成gogle,触发概率和打字习惯相关。而命令行激活场景下,长命令容易输错,触发概率更高,很多人复制粘贴之后手动修改,修改环节极易出错。

恶意载荷的组合拳:挖矿加远控

Cosmali Loader案例中,攻击者投放的恶意程序不止一种。分析结果显示,会同时安装加密货币挖矿程序、XWorm远程访问木马RAT。

这套组合的逻辑很清晰。挖矿程序用来快速变现,你的CPU、GPU被用来挖门罗币或者以太坊经典,电费由你承担,收益归攻击者。XWorm RAT用于长期控制设备,留下后门,攻击者可以远程查看屏幕、窃取文件、记录键盘输入,甚至把你的电脑作为跳板攻击其他设备。挖矿实现短期获利,RAT用来长期收割。

更麻烦的是,两个程序打包在PowerShell运行的loader内。PowerShell是Windows自带工具,杀毒软件不会像对待外部程序那样严格拦截。攻击者利用系统自带程序带来的信任感绕过防护。

善后极其困难,重装系统是唯一干净的选择

这类攻击清理难度很高。恶意脚本执行之后,会在系统多处设置持久化入口:计划任务、注册表启动项、WMI事件订阅。删除一处,程序还能通过其他入口重启。杀毒软件只能查杀一部分残留,遗漏的文件就会让清理工作失效。

安全专家给出直接建议:一旦执行伪造域名对应的命令,优先备份重要文件,全盘格式化重装Windows。这不是过度谨慎。带有远程控制能力的木马藏在系统内,网银登录、密码输入、公司内部系统访问,全部会被木马捕获。这种风险,不适合尝试手动清理赌运气。

最反常识的一点:连攻击者自己的后台都不安全

这个案例有个很戏剧性的细节。大量感染Cosmali Loader的用户后续收到弹窗警告,提示用户因为输错域名感染恶意软件,附带重装系统建议。

这条警告不是攻击者推送。安全研究人员发现,Cosmali Loader的命令控制面板防护很差,被白帽研究人员或者第三方找到漏洞,拿到后台权限,利用这个通道向所有中毒设备推送提醒。

这件事说明攻击者技术水平未必很高。他们能注册域名、编写PowerShell loader、打包挖矿和RAT程序,但后台安全防护做得很差。侧面印证这类攻击准入门槛不高,不是只有高级APT团队才能实施。掌握基础脚本知识的人,注册仿冒域名,部署loader,就可以实施攻击。

这类攻击和传统域名抢注的根本区别

传统域名抢注的核心目标,是把域名高价卖给品牌方。注册带有别人商标的域名,搭建页面,等待品牌方联系,协商报价。WIPO的UDRP仲裁大量案件都是这个模式。

虚假激活陷阱逻辑完全不同。攻击者根本不打算出售域名,也不等待品牌方维权。收益来自设备感染数量,每一个输错域名访问的用户,都会成为挖矿网络或者僵尸网络中的一台主机。收益持续产生,不需要和任何人谈判。

这种模式让攻击更加隐蔽。没办法向域名注册商投诉商标侵权来解决,因为被仿冒的MAS只是开源项目,没有注册商标,也没有法务团队维权。攻击者选择这个目标,一部分原因就是没有主体来维权。

怎么判断自己有没有踩过这种坑

如果你使用MAS或者其他第三方激活工具,可以做几项自查。

打开任务管理器,查看是否存在异常持续运行的PowerShell进程,闲置状态下CPU或者GPU占用持续偏高。查看Windows计划任务,检查是否存在陌生启动项,尤其是系统开机自动触发的任务。检查浏览器默认搜索引擎、主页是否被篡改,不是所有挖矿木马都会修改浏览器设置,但部分会执行这类操作。

最稳妥的方式,回忆当初输入的域名。如果当时输入get.activated.win,没有问题。如果记忆模糊,或是复制命令之后手动修改过内容,最好直接重装系统。域名仅几十元,重装系统耗时一两个小时,但XWorm远控木马一旦潜伏,可能造成信用卡被盗刷、企业邮箱被入侵等严重后果。

📄 免责声明

本文内容仅供学习参考,不构成任何商业操作指导。域名解析配置请结合自身服务商文档操作,因配置错误造成网站无法访问、业务损失本站不承担责任。文中涉及第三方产品、服务仅供举例,不代表本站推荐。