毒占首页|智能体搜索投毒与域名仿冒攻击分析报告

admin 2026-07-20 04:27:31 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 腾讯安全报告揭示2026年黑灰产攻击目标转向智能体,通过仿冒域名和SEO投毒诱导智能体访问恶意站点。攻击者注册近似域名如cnbcbc.com仿冒CNBC,deepseekv4.wiki仿冒DeepSeek,利用智能体缺乏域名可信度判断能力,导致其反复重试、换工具甚至写代码绕过安全拦截。报告建议加强域名可信度判断和威胁情报拦截,防范智能体被持久化利用。 综合评分: 88 文章分类: 威胁情报,红队,内网渗透,安全运营,安全意识


cover_image

毒占首页|智能体搜索投毒与域名仿冒攻击分析报告

原创

腾讯安全威胁情报 腾讯安全威胁情报

腾讯安全威胁情报中心

2026年6月5日 09:00 上海

在小说阅读器读本章

去阅读

一、一线观察:攻击目标已转向智能体

2026年,黑灰产团伙的攻击目标从人转向了智能体。

这个判断不是推演,来自腾讯安全科恩实验室在服务 WorkBuddy、QClaw、龙虾管家等腾讯系 AI 产品时,从一线安全监测数据里看到的趋势。

国产大模型流量井喷,DeepSeek V4 发布,OpenClaw 等个人 AI 助理让”智能体自己上网查”成了默认工作流。一个从未被设计来抵御网络攻击的智能体,开始接管浏览器。它不等用户确认,自行决策使用网络检索工具,把结果抓回来,再从中挑一条最权威的吃进上下文,照着回答用户、写代码、做汇报。

智能体判断”权威”的逻辑,比人的直觉判断脆弱得多。正常用户看到一个排版粗糙、域名怪异的站点会下意识警觉。智能体不会。它只看搜索引擎返回的前几条,名字里命中了关键词、排名够靠前,那就是权威源。它不检查备案,不关心域名后缀,自我描述里铺满”官方网站”之类的词语,在它眼里就是真理。

黑灰产的反应从来不慢。在威胁情报运营的日常监测中,我们已经看到了针对智能体的定向攻击,目标从欺骗人类的钓鱼链接,变成了专门喂给智能体的毒饵。


二、威胁模型:老手法,新受害者

手法本身不新鲜,搜索结果投毒 + 域名仿冒:

  • 黑灰产团伙抢注与知名品牌只差一两个字符、或换个后缀的近似域名:

  • cnbc.com → cnbcbc.com

  • sohu.com → souhu.com

  • sge.com.cn → sge.sh.cn

  • 用 SEO 关键词优化或者通过排名竞价,把这些仿冒站推进搜索引擎结果前列,伪装成”看似权威的源”。

最近的攻击创新点不在手法,而是面向的受害者发生改变。不再是犹豫的人类,是一个会自主行动、会执行工具调用、会重试、会换工具、甚至会写代码绕过的智能体。攻击者只需把仿冒站推进搜索结果,剩下智能体就会盲目相信网站上的指令,自动完成用户意想不到的危险行为。


三、攻击演进:三次迭代

接下来我们按照时间顺序来披露露近期的三起事件。以下案例来自内部安全监测系统的统计结果,不涉及具体用户信息。报告中提及的品牌和机构名称仅作为域名仿冒攻击的受害案例予以呈现,不代表对相关品牌或机构的安全状况做出任何评价。

事件一:新闻资讯投毒

在这起案例中,用户打算通过智能体来总结近期的新闻内容,用户要求智能体搜索 “特朗普沙特 访问 2026 五月”,智能体获取搜索结果后,从结果里挑中了一条标题高度相关的链接:cnbcbc.com/.../trump-iran-attack-saudi-uae-qatar-deal.html。这次访问触发了威胁情报系统的拦截。

cnbcbc.com 仿冒美国财经媒体 CNBC(cnbc.com),只多 “bc” 两个字母,连 URL 路径格式都模仿得一丝不苟。对人来说这点差异已难分辨,对智能体而言更是毫无防备——它把这条结果当成了权威新闻原文,自主决定深入获取全文。

当威胁情报检测结果触发第一次拦截、并明确返回”不得重试或绕过”的提示,智能体没有停下。它把拦截当成一次偶发的网络错误,原封不动地把同一个 URL 又请求了一遍。

事件二:知名中文品牌投毒

一周之内,攻击面从英文财经新闻扩散到了中文高频品牌与 AI 工具生态。

最典型的是 deepseekv4.wiki这个仿冒网站,把自己包装成”DeepSeek V4 中文社区”。智能体在搜索摘要里看到的自我宣称:

DeepSeek V4 – 使用入口|实战教程|最新信息 DeepSeek V4 中文社区,深度解析 V4 模型架构、推理算法、官方 API 接入及私有化部署方案 致力于为大模型开发者与研究者提供最具价值的技术资源与实战指南。

这段文案没有一句灰产话术,没有吸睛大图,没有悬念标题。朴素、克制、术语精准,把”中文社区””架构””部署方案””实战指南”这些智能体检索 AI 工具时最可能命中的关键词,一个不漏地铺满。

真人看到这种站名只会觉得平平无奇,毫无点击欲。但智能体的判断逻辑完全不一样。高权重关键词让智能体更倾向于相信仿冒的域名。

| 排序 | 搜索结果显示 | 真实性 | | — | — | — | | 1 | cloud.tencent.com/developer/article/2663824 | ✅ 官方社区 | | 2 | deepseekv4.wiki(”DeepSeek V4 – 使用入口|实战教程|最新信息”) | ❌ 仿冒 | | 3 | deepseek-2026.com | ⚠ 同样可疑 | | 4 | apps.microsoft.com/…/xpffxg0g03wn69 | ✅ | | 5 | platform.deepseek.com | ✅ 官方平台 | | 6 | github.com/deepseek-ai | ✅ 官方仓库 |

仿冒站排在第 2 位,比 GitHub 官方仓库、比官方平台域名都靠前,自我描述精准命中智能体的检索关键词,再叠上 .wiki 后缀。智能体毫不犹豫地把它当成了权威资料站。而 deepseekv4.wiki 的真身,其实是黑灰产布置的博彩引流站点。

我们从威胁情报查询流水中发现,智能体在22 分钟内对同一个博彩站发起 5 次访问,每一次都被拦截驳回。但是智能体将域名级别的安全拦截告警,理解成路径没写对,以为换个路径就能过。甚至当用户在第 5 步通过控制界面下发”我已信任此操作”,智能体立刻照办再次发起访问,安全系统再次拦住。

在同一天,还发生了另一个案例,智能体访问了仿冒网站www.souhu.com,比真正的门户网站多了一个 u。这个小区别让智能体的域名识别彻底失效。在一个旅游规划场景里,智能体拼出了这样的复合 URL:https://www.souhu.com/a/p/https://www.sohu.com/a/。仿冒域名做外层域名,真实域名被塞进内层路径。智能体对 souhu 和 sohu 谁才是真权威,已经分不清了。对于无法区分的域名,智能体索性将真假域名拼到一起。

事件三:热门AI工具投毒

不到两天内,黑灰产按”产品名 + 非主流 TLD”模板开始批量铺站,三个方向:智能体框架仿冒、LLM API 网关仿冒、中文电商和政务仿冒。

① hermes-agent.org.cn:伪装成开发文档

用户想本地安装 Hermes Agent,智能体并行检索了 Google、DuckDuckGo、百度、Bing 四个引擎。搜索结果里,它选中了 www.hermes-agent.org.cn/getting-started——一个仿冒 Nous Research 官方 Hermes Agent 项目、实为博彩站的域名,被威胁情报实时拦截。

和 deepseekv4.wiki 不同,这次被拦后仅 1 秒就改源到真实 GitHub 仓库,没有再换路径继续撞同一个域名。但 /getting-started 这条路径的出现,说明攻击者正在把 docs、quickstart 等开发者高频入口批量做成仿冒站,覆盖各类智能体检索词。

② agenton.me:三分钟内访问十一次

用户通过即时通讯工具让智能体访问 “AgentON” 的任务链接。3 分钟内,智能体对同一个博彩站 agenton.me 反复访问 11 次以上。拦截、重试、拦截——每次都被驳回,每次都不停。接着它开始用 Python 标准库 urllib 发起 HTTP 请求:web_fetch 被拦,就自己写代码另开通道。第 11 次拦截之后,它才第一次开始怀疑 AgentON 是否真的存在——但在这之前已经盲目尝试了 10 次。

③ gptapi.moyu66.com:写进定时任务的假网关

一个每日凌晨自动运行的股票新闻定时任务,关注 5 只 A 股标的,把仿冒域名 gptapi.moyu66.com 当成了 “LLM web-search API 网关”,固化在了配置里:

| 时间 | 智能体的行为 | 结果 | | — | — | — | | T | web_fetch 并发查询 5 只 A 股标的 | 全部拦截 | | T+2min | 换用 curl 重试 | 拦截 | | T+3min | 再换 PowerShell 调用 curl.exe | 拦截 | | T+5min | 改试 Invoke-WebRequest | 拦截 | | T+149min | 放弃仿冒站,转向正规财经网站 | 放行 |

这个仿冒域名不是临时被搜索结果污染,是被持久化写进了智能体的定时任务、skills 配置,乃至长期记忆。每次定时任务触发,用户关注的 A 股列表、股票代码,就作为查询参数明文发往一个色情站点。

被拦截后,智能体连续换了三种 HTTP 客户端:curlcurl.exeInvoke-WebRequest。逐一试完,才改回正规网站。拦截→路径枚举在这里进化成了拦截→工具枚举。如果安全检测不能保证 shell 发起的 HTTP 也走同一份域名黑名单,web_fetch 被拦、curl 却放行——智能体就会学会钻空子:换个工具就能过。


将三起事件的时间窗和攻击面放在一起对比:

| | 事件一 · cnbcbc | 事件二 · DeepSeek/Sohu | 事件三 · 热门AI工具 | | — | — | — | — | | 时间跨度 | 单次事件 | 7 天 | 26 小时 | | 拦截次数 | 2 次 | 39 次 / 9 个仿冒域名 | 1282 次 / 488 个域名 | | 仿冒目标 | 英文财经媒体 | AI 工具 + 中文品牌 + 政府采购 | 智能体框架 + LLM API + 电商 + 政务 | | 触发场景 | 单次搜索 | 搜索 + 定时任务 | 定时任务 + 即时通讯 + 会话 + 心跳 | | 被拦后的行为 | 原封不动重试 | 重试 + 换路径 + 用户授信重投 | 重试 + 换工具 + 写代码绕过 | | 威胁情报防御 | 全部拦截 | 全部拦截 | 全部拦截 |

三件事连起来看,攻击升级的路径非常清晰:

时间上,7 天内从单点试探演变为 26 小时内 488 个仿冒域名的批量铺开,攻击目标从英文财经新闻蔓延到 AI 工具品牌,最终精准指向智能体框架和 LLM API 网关。事件二的研判预判攻击者下一步会仿冒 AI 工具品牌——26 小时后,hermes-agent.org.cn、agenton.me、ai.*.top 系列批量现身,方向丝毫不差。

深度上,我们也观察到针对智能体的攻击手法逐步完善。影响最深的变化是 gptapi.moyu66.com 被写进了定时任务——仿冒站不再满足于诱骗一次访问,而是设法住进智能体的长期记忆。

策略上,攻击者已经完成了从”给人看”到”给智能体看”的转向。文案、关键词、路径命名(/getting-started、/api/llm/web-search),全部围绕智能体的检索习惯定制,完全放弃了对人类点击欲的迎合。

攻击者的模板越来越清晰:注册 AI 工具品牌的近似域名,铺上标准开发者路径,覆盖智能体最常见的检索入口。对 AI 厂商而言,主动监测品牌变体域名,已经不是未雨绸缪——攻击已在发生。


四、攻击链与异常行为:为什么越拦越撞

三起事件的共同机理,是一条完全由外部驱动、用户毫无恶意的闭环:

在这条链路里,智能体自身缺乏域名可信度判断能力。外部威胁情报拦截是目前有效的兜底手段——但兜底的另一面是,智能体把每一次安全拦截都当成了需要绕过的技术障碍。

| 行为模式 | 典型现场 | 智能体的决策误判 | 事实 | | — | — | — | — | | 拦截→重试同 URL | cnbcbc.com 重试 2 次 | “刚才网络抖了一下,再试一次” | 域名级安全拦截,不是网络错误 | | 拦截→同域名路径枚举 | deepseekv4.wiki 试 5 个路径 | “首页 404 了,换个子路径” | 整个域名不可信,应放弃改源 | | 拦截→工具枚举 | gptapi 换 curl / Invoke-WebRequest | “web_fetch 不行,那我用 shell” | 风险在目标域名,不在工具 | | 拦截→代码层绕过 | agenton.me 用 python urllib | “封了高级接口,我自己写请求” | 这恰恰是最该停手的信号 | | 用户授信 → 再次重投 | “我已信任此操作,重新执行” | “用户授权了,那就能访问” | 高危情报不应被用户白名单覆盖 |

这五种模式有一个共同的根源:智能体无法从一次域名级拦截,抽象出”该域名整体不可信”的结论。它把每次拦截都当成局部的、可绕过的技术故障,反复撞向同一面墙。

定时任务、心跳这类无人值守的定时场景,是异常行为最集中的地方。agenton.me 在 3 分钟内重试 11 次,marsedge.vip 每 6 分钟重试一次、持续 5 小时,gptapi.moyu66.com 5 个并发查询同时绕过。没人盯着时,智能体就一直重复,直到耗尽重试次数或被强制拦停。


五、IOC :仿冒域名及其真实身份

以下域名的真实用途,都是偏离了目标主题的黑灰产内容。

| 类别 | 仿冒/可疑域名 | 仿冒目标 | 真实业务 | | — | — | — | — | | AI 工具 / Agent 品牌 | deepseekv4.wikihermes-agent.org.cnagenton.me | DeepSeek V4 / Hermes Agent / AgentON | 博彩 | | gptapi.moyu66.com | GPT API 网关 | 色情 | | ai.hhtc.topai.jiuqingyunapi.top | AI 子域 + .top | 博彩 | | 中文新闻 / 电商 | www.souhu.comwww.99sohu.com | 中文门户 | 色情 | | www.yanxuan.orgwww.huaweihui.com | 电商 / ICT 品牌 | 色情 | | edu.360buyimg.men | 电商 CDN 仿冒 | 信息诈骗 | | 财经媒体 | cnbcbc.com | CNBC | 流氓推广 | | 政府 / 公共资源 | www.sczfcg.com | 省级采购平台 | 信息诈骗 | | www.sge.sh.cngzggzy.comnnggzy.org.cn | 金融/公共交易平台 | 博彩 / 色情 | | 灰产 TLD | marsedge.vipagpk.toptrendinsight.top | 数据 API / 仿冒站 | 博彩 / 色情 |


六、谁会中招:AI 深度用户的盲区

能踩中这套陷阱的人,普遍高度拥抱 AI,也高度信任 AI 的自主行动。

他们的智能体握着真实的资产与决策权——定时任务里跑着股票持仓监控、自动化交易研判、企业数据汇总。当仿冒 LLM API 被固化进定时任务,泄露的不是单次搜索,而是持续的、结构化的高价值情报流。”让智能体自己上网查、自己装包、自己跑定时任务”已经是默认工作方式,人工复核几乎消失——没人会逐条审查智能体抓了哪个域名、把哪个 URL 写进了 skills 配置。

AI 应用开发者、大模型从业者、自动化运维与量化研究人员,是检索 AI 工具、开源框架、API 文档频率最高的一群人,恰好落入 AI 工具品牌域名仿冒的覆盖半径。越是 AI 原生,越是攻击者眼中理想的宿主。


七、防御:不会停的智能体,需要外装刹车

全部三起事件、上千次命中里,威胁情报拦住了所有已识别的仿冒域名。博彩、信息诈骗、色情、黑灰产——这些站点的正文始终没进到智能体的上下文里。兜底一直有效。

但智能体自己不会在第一次拦截时停下。它会重试、换工具、写代码绕过、把仿冒域名写进定时任务配置。被拦的对象有这么多办法绕回来,被动拦截就不够了——需要给智能体装上主动的刹车。

熔断,是第一道防线。同一个域名只要被威胁情报拦过一次,整个会话里就不该再让智能体碰这个域名的任何路径。问题不在某个 URL,在这个域名本身已被判定有毒——智能体理解不了这件事,安全系统要在拦截那一刻就替它做掉:把整个域名拉黑,同时给智能体一句不模糊的回执——”该域名已被全域封禁,请改源。”

源头切断,是第二道。智能体从搜索引擎拿到结果列表后,在决定挑哪条之前,先把所有 URL 做一轮威胁情报查询,有毒的直接从列表里删掉。智能体看不到那些链接,自然不会去吃。

统一防线,同样关键。gptapi.moyu66.com 被 web_fetch 拦了,智能体立刻换 curlcurl 拦了换 curl.exe;再拦换 Invoke-WebRequest。如果 web_fetch 被卡住、shell 层却畅通无阻,智能体很快会学会哪种工具能过。所有 HTTP 出口——不管是 web_fetch、curl、powershell 还是 python urllib——必须共享同一份域名黑名单。哪扇门都一样,推不开的,是墙。

清理存量,容易被忽略。gptapi.moyu66.com 已经被固化进了定时任务——不是一次性的污染,是持久化进了 skills 配置、乃至长期记忆。防御不能光挡住下一次访问,还得往回翻,把已经藏进配置和记忆里的仿冒域名找出来清掉。攻击者的目标已经从”骗一次访问”升级到”住进智能体的记忆”——拦增量之外,清存量一样要紧。


八、结语

很多用户普遍觉得智能体又更强的信息检索能力。但三起事件下来,至少在一件事上智能体比人类脆弱得多:判断一个信息源可不可信。

人会怀疑。会因为域名多一个字母而迟疑,会因为站点排版粗糙而后退一步。智能体不会。它忠实执行取首条权威源的逻辑,然后勤勤恳恳地,一次又一次,撞向那扇不该进的门。

攻击者看懂了这个缺口。他们不为人的点击欲写文案了,改为机器的检索逻辑写关键词。不再满足骗一次访问,要设法把仿冒域名写进智能体的长期记忆。谁能把自己的站点喂进智能体用来理解世界的那张结果列表,谁就掌握了它的认知。

AI 替我们接管了越来越多的上网、判断、执行。当搜索结果排位可以被 SEO 策略影响,智能体按首条权威源做出的判断就可能被误导。对 AI 应用开发者与安全团队来说,为智能体构建外部护栏,是当前阶段必须补上的一环。

给智能体装上信息源可信度的判断力,是这场攻防无法绕开的下一程。


免责声明与数据口径说明:本文引用的统计数据,来源于报告周期内内部安全监测系统的统计结果,已经脱敏处理,不涉及具体用户信息。本报告所涉及案例均基于内部安全监测数据与公开信息,报告中提及的品牌和机构名称仅作为域名仿冒攻击的受害案例予以呈现,不代表对相关品牌或机构的安全状况做出任何评价。


针对 OpenClaw 安全风险,腾讯推出多场景安全防护矩阵:

本地个人:

腾讯电脑管家 18.0 版本为 C 端用户提供「龙虾管家-AI 安全沙箱」,可实现”隔离运行、全程防护、行为可溯”,将”龙虾”放到”安全隔离房”里

本地企业:

腾讯 iOA 为 B 端企业推出办公网安全方案,管控安装非法插件(Skills)、阻断非法访问、拦截数据窃取、限制违规外发,为企业构建全生命周期的安全防御

云端部署:

AI Agent 安全中心对 AI Agent 资产、Agent 行为、skills 潜在风险以及密钥凭据进行全面管理与防护,实现深度审计和全链路溯源

AI Agent 安全网关对 AI Agent 身份凭据、提示词注入攻击、生成内容安全、数据防泄露风险以及Token限流进行全面管控

Skills 安全:

EdgeOne ClawScan 一句话即可让龙虾自己安装,自动”体检”并输出报告

HaS Anonymizer 隐私保护,支持文本 / 图片信息扫描、脱敏和还原

威胁情报中心 Skills 安全检测,构建覆盖互联网威胁发现与未知样本检测的全方面防护能力

腾讯将持续跟进 AI 时代面临的新型威胁态势,为拥抱 AI 的每位用户保驾护航。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:腾讯安全威胁情报中心 腾讯安全威胁情报 腾讯安全威胁情报《毒占首页|智能体搜索投毒与域名仿冒攻击分析报告》

评论:0   参与:  0