扒开一个”企业补贴”钓鱼站:背后是一套成熟的诈骗 SaaS 产业链
扒开一个”企业补贴”钓鱼站:背后是一套成熟的诈骗 SaaS 产业链

扒开一个”企业补贴”钓鱼站:背后是一套成熟的诈骗 SaaS 产业链

安全研究复盘 · 2026-09-03 · 反诈警示
一个陌生短链,一次公开情报追踪,最后挖出了诈骗团伙的完整中控后台和 23 条话术库。

起因:一条链接

最近有人转来一个链接:https://fpz.hyzt88.cyou/0Rqbvc,说是”诈骗了很多人”。我顺手做了个检测,没想到一路挖到了这伙人的老巢。

一、这到底是个什么站?

打开链接,页面标题赫然写着“企业补贴申请”。看着像政务平台,实则是个钓鱼表单。真正的猫腻在它”前后端分离”的架构上:

  • 前端 fpz.hyzt88.cyou:一个空壳 Vue 页面,只负责展示表单
  • 后端 api.het88.top:表单字段全靠这里动态下发

直接请求后端接口,返回的是一段诱导话术:

"bank_priority": "使用 中国银行 邮政银行 工商银行 优先办理!"
"module_value": "900"

“900 元补贴”是诱饵,”优先办理指定银行卡”是套取卡号的第一步。

二、从域名追到服务器

顺着域名查下去,服务器位置也清楚了:

角色域名IP云厂商
前端套壳fpz.hyzt88.cyou16.163.104.151AWS 香港
后端收集api.het88.top43.200.221.80AWS 首尔

两台都在 AWS,前后端分离部署。域名用了廉价的 .cyou 后缀 + 随机短码,注册信息全部隐藏。

关键突破来自 SSL 证书。抓取前端证书时,SAN 字段一次暴露了同批 4 个通配域名:

*.hyzt88.cyou
*.seda88.cyou
*.zqaj88.cyou
*.zujd88.cyou

也就是说,这伙人手里至少 4 个同构钓鱼域名,用同一张证书批量分发。加上后端 het88.top,一共 5 个域名资产。

再查证书透明度日志(crt.sh),het88.top 最早的证书是 2026 年 6 月底——已经运营两个多月,而且 9 月初刚续签证书,仍在活跃作案

三、管理后台:一个完整的诈骗 SaaS

真正的重磅发现在后端。访问 https://het88.top/,页面标题直接写着“后台管理”——这就是诈骗团伙的中控台。

扒开它的前端代码,后台功能模块一目了然:

模块接口实际用途
代理账号管理/users按天卖账号,有效期 1~365 天
剧本配置/module-settings/update切换财政补贴/学生补贴/育儿补贴
链接管理/urls/batch-upsert批量生成分发短链
数据管理/data-records/all查看并导出受害者信息
访问统计/urls/visits追踪哪个链接骗了多少人
跳转设置/redirect-settings配置”正在处理中”话术
广告管理/advertisements管理引流渠道
IP 黑名单/ip-blacklist封禁安全人员/执法 IP

最硬核的证据,是后台内置的一套话术指令库——23 条指挥受害者的话术,每条一个编号:

获取短信 / 支付密码错误 / 验证码错误 / 银行卡错误 / 余额低于 5000·3000·2000 / 取 4 位短信 / 换中建邮浦光民银行 / 风险存入 2000·3000·5000 / 更换工行·中行 / 跳转页面……

配合后台收集的字段——账号、登录密码、短信验证码、手机号、支付密码、IP、地理位置、信用卡卡号 + 有效期、银行、姓名——完整作案手法浮出水面:

  1. 受害者点链接,填卡号、身份证、姓名
  2. 数据通过 WebSocket 实时推送到骗子后台
  3. 骗子看卡里余额(”余额低于 X”),挑对应话术
  4. 谎称”风控””保证金”,诱导往卡里存钱(”风险存入 2000/3000/5000″)
  5. 套走短信验证码 + 支付密码 → 盗刷/转走资金

四、真实话术样本:群内实拍

这套系统的话术库不是纸面上的,它每天都在往真实微信群里投。下面这条,就是同事群里实拍到的原话:

@所有人 关于〔2026年度〕补贴通知:
根据国家财政局”人力资源和社会保障部”要求关于落实用于补助缓解经济下行个人消费等综合补贴正常发放
依据《国家劳动法管理条例》一次性发放补贴2735元申领办法如下:
进入官网提交申办流程:https://fpz.hyzt88.cyou/0Rqbvc
(部分地区需将主页链接复制到手机浏览器登记申领)
注:昨天领过的同事请忽略。未领取人员请立即提交登记,逾期将视为放弃申领!

链接还是那个 /0Rqbvc,一个字没变,只是把诱饵金额换成了 2735 元。这段话术的破绽,几乎每一句都是:

原文破绽
“国家财政局”机构不存在,国家财政主管部门是”财政部”
《国家劳动法管理条例》法律不存在,只有《中华人民共和国劳动法》
“复制到手机浏览器登记”规避微信内置浏览器的钓鱼拦截
“昨天领过的同事请忽略”制造”已经有人领了”的从众心理
“逾期将视为放弃申领”制造紧迫感,催你立刻点
@所有人伪装群公告,蹭权威感

记住这个模式:金额会变(900、2735……)、剧本会变(财政/学生/育儿补贴),但”陌生短链 + 要填银行卡 + 制造紧迫感”的骨架永远不变。

五、这是一条黑产产业链

整套系统的本质,是一个加盟式诈骗 SaaS

顶层团伙开发平台(het88.top)
        ↓ 招商
二级代理按天付费买账号(1~365 天)
        ↓ 批量生成链接分发
剧本随便切:财政补贴 / 学生补贴 / 育儿补贴
        ↓
受害者填卡 + 身份证 + 支付密码
        ↓ 数据实时进中控
话术库指挥 + 诱导"风险存入"
        ↓
盗刷资金 → 按比例分成

顶层只卖工具,下面一堆代理各自作案,骗到钱再分成。这就是为什么封一个链接没用——他们能瞬间换域名、换剧本。

六、技术架构拆解

从代码层面看,这套系统是标准的”多租户 SaaS + 动态表单 + 实时推送”:

  1. 分发引流层:短链 + 随机短码,批量撒
  2. 受害端表单:Vue3 + Element Plus 动态表单,字段由后端下发
  3. 数据 API:REST + token 鉴权
  4. 数据存储:卡号/身份证/支付密码/验证码
  5. 实时推送:WebSocket 秒级同步到后台
  6. 中控后台:代理账号/剧本/话术库/统计导出
  7. 反侦察层:IP 黑名单 + 域名轮换

七、怎么防?(重点)

凡索要”支付密码””短信验证码”的补贴/退款页面 = 100% 诈骗。
正规政务补贴从不要你输支付密码。
  1. “余额低于 X””风险存入 X 元”是骗子专用话术,见到就挂断/关闭。
  2. 陌生短链 + 廉价后缀(.cyou/.top/.xyz)+ 随机短码 = 高危,别好奇点。
  3. 别记域名黑名单,记行为特征。这类站换域名比拉黑快,靠”要密码/验证码”识别最靠谱。
  4. 企业侧:给员工做防诈培训,尤其是财务、行政岗位(他们最容易接触”补贴””退款”类诈骗)。

八、结语

这篇文章里出现的域名、IP、话术,都是公开的威胁情报(IoC)。写出来的目的只有一个——让更多人认出这类骗局。

如果你也收到类似链接:

  • 不点、不填、不转发
  • 举报:国家反诈中心 App / 96110 / 12321.cn
  • 已经填过的:立即冻结银行卡 + 报警

安全研究的意义,从来不是炫技,而是让下一个受害者不再出现。

暂无评论

发送评论 编辑评论


|´・ω・)ノ
ヾ(≧∇≦*)ゝ
(☆ω☆)
(╯‵□′)╯︵┴─┴
 ̄﹃ ̄
(/ω\)
∠( ᐛ 」∠)_
(๑•̀ㅁ•́ฅ)
→_→
୧(๑•̀⌄•́๑)૭
٩(ˊᗜˋ*)و
(ノ°ο°)ノ
(´இ皿இ`)
⌇●﹏●⌇
(ฅ´ω`ฅ)
(╯°A°)╯︵○○○
φ( ̄∇ ̄o)
ヾ(´・ ・`。)ノ"
( ง ᵒ̌皿ᵒ̌)ง⁼³₌₃
(ó﹏ò。)
Σ(っ °Д °;)っ
( ,,´・ω・)ノ"(´っω・`。)
╮(╯▽╰)╭
o(*////▽////*)q
>﹏<
( ๑´•ω•) "(ㆆᴗㆆ)
😂
😀
😅
😊
🙂
🙃
😌
😍
😘
😜
😝
😏
😒
🙄
😳
😡
😔
😫
😱
😭
💩
👻
🙌
🖕
👍
👫
👬
👭
🌚
🌝
🙈
💊
😶
🙏
🍦
🍉
😣
Source: github.com/k4yt3x/flowerhd
颜文字
Emoji
小恐龙
花!
上一篇