搜索 K
Appearance
如果你只想拿走最有用的部分,下面这 6 条是我们在 2024—2026 三年间跟踪超过 400 个疑似克隆站样本后,能给出的最硬结论:
下面进入正题。
克隆站钓鱼早已不是"某个骗子做了个假网站",而是一条分工明确、利润分层的流水线。我们在多个 Telegram 黑产群里观察到的角色划分大致如下:
| 角色 | 做什么 | 收入模式 | 风险 |
|---|---|---|---|
| 源码贩子 | 扒取真实机场前端 + 打包开源面板主题 | 一次性卖 50–500 USDT/套 | 低 |
| 域名商(黑产侧) | 批量注册相似域名、抢注过期域名 | 按量批发 | 低 |
| 站群运营 | 批量建站、换皮、维护域名池 | 分成 20%–40% | 中 |
| 流量组 | pSEO 站群 + 高权重平台软文 + 品牌词竞价 | 按 UV 结算或分成 | 中 |
| 收款组 | 第四方支付、跑分、USDT 归集 | 抽 8%–15% | 高 |
| 数据贩子 | 把登录库打包卖给撞库团伙 | 按条计价,1 万条起批 | 中 |
一条典型的"机场克隆站"从建站到跑路,生命周期在 2 到 8 周之间。跑路后换域名、换皮、重新投放——你看到的"新开机场",很可能是同一个团伙的第 17 个壳。
早期扒站靠 wget --mirror 或 HTTrack,但现在的机场官网几乎全是 Vue/React 单页应用,直接用 wget 抓到的只是一个空壳 HTML。所以现在的标准姿势是:
page.content(),连同 CSS、字体、图片一并落盘;dist/ 目录,连 API 地址都写在前端里,改一个常量就能"接上"自己的后端。这是整条链路里最讽刺的一环——假站的"业务系统"往往是真的。骗子的标准操作是:
低于 50 美元/月);所以"节点能用"不等于"这家是真的"。骗子非常清楚这一点,他们甚至会故意留几个能用的节点做诱饵,因为可用的节点能极大提升用户充值意愿。
两个技术细节值得单独说:
.top / .xyz / .cc / .icu,主域名被举报后 10 分钟切换备用。域名平均存活时间在 3–6 周。proxy_pass 到真实官网,用户看到的页面、节点、公告全都是真的;只把 /login 和创建订单的接口转发到自己的收集端点。这种"半真半假"的站点极难肉眼识别,只有抓包看请求体提交地址才能发现。建站只是第一步,流量才是核心成本项。我们观察到的四种主流截流手段,按性价比排序:
这里需要单独提醒:搜索结果的第 1 位,在机场这个品类上,可信度极低。 正确的做法是交叉验证——通过本站的 /reviews/ 评测页、官方公告的 Telegram 频道、以及社区口碑三方比对,而不是只看排名。
下面这张表是我们内部用于初筛的评分卡。任何一项落在红色区间,都建议直接放弃。
| # | 维度 | 正规机场特征 | 克隆/钓鱼站特征 | 风险等级 |
|---|---|---|---|---|
| 1 | 域名注册时长 | 大于 3 年 | 小于 90 天 | 🔴 高 |
| 2 | 域名与品牌相似度 | 与品牌完全一致 | 多一个连字符、换后缀、同音字 | 🔴 高 |
| 3 | 证书首次签发时间 | 与域名年龄接近 | 近期首次签发,且频繁更换 | 🟡 中 |
| 4 | 备案 / 主体信息 | 页面底部主体清晰、条款完整 | 盗用他人文案,公司名与品牌不符 | 🟡 中 |
| 5 | 支付通道 | Stripe / PayPal / 官方支付宝 | 个人收款码、USDT 直收、来路不明的第四方 | 🔴 高 |
| 6 | 客服渠道 | 工单系统 + 多平台账号长期稳定 | 仅一个 TG 号,且管理员频繁换号 | 🔴 高 |
| 7 | 订阅链接域名 | 独立域名,长期不变 | 30 天内多次变更,指向随机子域 | 🟡 中 |
| 8 | 客户端下载 | 官网直链,有签名/校验值 | 网盘中转、exe 体积异常、夹带挖矿 | 🔴 高 |
| 9 | 节点 ASN 分布 | 覆盖多家上游(电信/联通/移动/IPLC) | 全部集中在单一廉价 VPS 商 | 🟡 中 |
| 10 | 套餐逻辑 | 价格随流量/带宽阶梯变化 | "永久不限量""10Gbps 独享"等反常识承诺 | 🔴 高 |
评分规则:出现 2 个及以上红色项,判定为高危;出现 1 个红色项 + 2 个黄色项,判定为可疑,需要进一步抓包验证。
不同风险承受能力的用户,策略完全不同:
如果你不想在筛选上花太多时间,可以走一条已经被验证过的路径。以我们长期跟踪的样本为例:
选择它的核心理由不是"便宜",而是它满足了上面矩阵里的全部关键项:域名年龄长、支付走正规通道、订阅域名稳定、节点覆盖多家上游 ASN。对普通用户而言���这种"可验证的正规"比任何承诺都值钱。
document.querySelector('form')?.action,看表单提交地址;iOS 端优先使用 App Store 正版客户端,Android 端核对 APK 签名,路由器端(OpenWrt / 爱快)在导入订阅前先 dig 一下订阅域名。
本节是实操核心。假设你怀疑 suspect-example.com 是克隆站,按顺序执行以下命令。
# 1. 解析结果,看是否指向廉价 VPS 段或 Cloudflare 前置
dig +short A suspect-example.com
dig +short NS suspect-example.com
# 2. 查看域名注册时间(关键指标)
whois suspect-example.com | grep -iE "creation date|registrar|expiry"
# 3. 反查该 IP 上还挂了哪些域名(同 IP 站群特征)
curl -s "https://api.hackertarget.com/reverseiplookup/?q=<解析出的IP>"# 查看证书主体、签发者与有效期
openssl s_client -connect suspect-example.com:443 -servername suspect-example.com \
< /dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates对照结论:如果证书是近期首次签发、且签发者是免费 CA,本身不构成问题(正规站也用 Let's Encrypt);但如果证书签发时间远晚于域名注册时间,或者同一 IP 上存在大量相似域名,风险显著上升。
# 抓取首页,提取所有资源域名,与真官网做 diff
curl -s https://suspect-example.com | grep -oE 'src="[^"]+"|action="[^"]+"' | sort -u
# 查看响应头,判断是否被中间层代理
curl -sI https://suspect-example.com | grep -iE "server|via|x-cache|cf-ray"如果发现页面的资源域名、表单 action 指向一个与主域完全无关的域名,基本可以判定为反代钓鱼。
# 全链路丢包与路由
mtr -rwzbc 100 suspect-example.com
# TCP 层连通性(比 ping 更贴近真实场景)
tcping suspect-example.com 443
# 批量对比多个入口的握手耗时
for h in suspect-example.com real-example.com; do
echo -n "$h: "; curl -o /dev/null -s -w "%{time_connect} %{time_appconnect}\n" https://$h
done| 现象 | 可能结论 | 处置建议 |
|---|---|---|
域名注册 小于 90 天 + 无备案 | 克隆站 | 立即关闭,不要登录 |
| 登录请求提交到非主域地址 | 反代钓鱼 | 立即改密码 |
| 同一 IP 反查出 10+ 相似域名 | 站群 | 拉黑整个域名段 |
| 证书首签时间与域名注册差距大 | 可疑 | 结合其他项综合判断 |
mtr 显示绕行多个异常 AS | 廉价中转 | 影响体验,未必是钓鱼 |
| 支付页跳转到个人收款码 | 高危 | 立即终止付款 |
| 宣传话术 | 真实含义 | 识别方法 |
|---|---|---|
| "永久不限量不限速" | 不存在的商品 | 任何物理链路都有成本,看套餐逻辑 |
| "10Gbps 独享带宽" | 共享口带宽 | 要求提供单节点 iperf3 实测 |
| "Netflix / ChatGPT 全解锁" | 多为 DNS 解锁 | 要求提供原生 IP 的 ASN 归属证明 |
| "测速截图跑满 1000Mbps" | 内网测速或本地回环 | 要求第三方节点侧测速报告 |
| "老牌机场八周年庆" | 站点可能只活了 8 周 | whois 查注册时间 |
| "官方客服一对一" | 单一 TG 号 | 看客服账号的历史与稳定性 |
| "限时 3 折永久套餐" | 跑路前最后一波 | 价格与流量比例失衡 |
关于超售的量化判断:如果一个机场宣称单节点 2.5Gbps,而你所在地区的实际高峰期晚高峰速率长期 低于 30Mbps,且 mtr 显示回程绕行严重,基本可以认定存在严重超售。
Q1:我已经在假站输入了邮箱和密码,现在怎么办? 立刻按优先级顺序处理:① 修改该邮箱的密码;② 如果这个密码在别处用过,全部改掉,尤其是交易所、云服务、支付类;③ 开启两步验证;④ 检查邮箱的登录记录与转发规则(钓鱼团伙常设置自动转发)。不要先想着追钱,先止血。
Q2:付款后发现是假站,钱能追回吗? 取决于支付通道。信用卡 / PayPal 有拒付(chargeback)通道,成功率相对可观;支付宝/微信转账若对方是个体收款码,基本无法追回;USDT 转账 100% 不可逆。所以支付方式本身就是最重要的风控前置项。
Q3:假站的节点为什么也能用、测速也不差? 因为骗子确实买了少量真实节点做诱饵。可用性与真实性无关,这是新手最容易踩的认知陷阱。
Q4:搜索结果靠前的一定是官网吗? 不是。品牌词竞价劫持 + pSEO 站群 + 过期域名,可以让假站在首页占据多个位置。务必交叉验证。
Q5:假站能拿到我的信用卡信息吗? 如果你在假站页面直接输入过卡号,能。所以任何情况下都不要在来源不明的页面输入卡信息。正规服务商的支付会跳转到持牌支付网关的独立页面。
Q6:免费试用或超低价年付,一定有问题吗? 不一定。但"超低价 + 长期套餐 + 新域名"三者同时出现时,跑路概率极高。低价获客本身是正常商业行为,问题出在"预收长期费用"这一结构上。
Q7:订阅链接突然失效,是跑路还是故障? 先做区分:用 dig 检查订阅域名是否还能解析。若域名已过期或 NS 被改,跑路概率大;若解析正常只是握手失败,可能是节点故障。更多排查步骤见 /help/ 下的故障速查系列。
结束语
克隆站钓鱼的本质,不是技术对抗,而是信息不对称的变现。骗子赌的是你懒得查 whois、懒得比对支付通道、懒得给机场账号设置独立密码。而这三件事,加起来不超过 5 分钟。
把本文的鉴别矩阵存下来,下次点