扒开一个”企业补贴”钓鱼站:背后是一套成熟的诈骗 SaaS 产业链
起因:一条链接
最近有人转来一个链接:https://fpz.hyzt88.cyou/0Rqbvc,说是”诈骗了很多人”。我顺手做了个检测,没想到一路挖到了这伙人的老巢。
一、这到底是个什么站?
打开链接,页面标题赫然写着“企业补贴申请”。看着像政务平台,实则是个钓鱼表单。真正的猫腻在它”前后端分离”的架构上:
- 前端
fpz.hyzt88.cyou:一个空壳 Vue 页面,只负责展示表单 - 后端
api.het88.top:表单字段全靠这里动态下发
直接请求后端接口,返回的是一段诱导话术:
"bank_priority": "使用 中国银行 邮政银行 工商银行 优先办理!"
"module_value": "900"
“900 元补贴”是诱饵,”优先办理指定银行卡”是套取卡号的第一步。
二、从域名追到服务器
顺着域名查下去,服务器位置也清楚了:
| 角色 | 域名 | IP | 云厂商 |
|---|---|---|---|
| 前端套壳 | fpz.hyzt88.cyou | 16.163.104.151 | AWS 香港 |
| 后端收集 | api.het88.top | 43.200.221.80 | AWS 首尔 |
两台都在 AWS,前后端分离部署。域名用了廉价的 .cyou 后缀 + 随机短码,注册信息全部隐藏。
关键突破来自 SSL 证书。抓取前端证书时,SAN 字段一次暴露了同批 4 个通配域名:
*.hyzt88.cyou
*.seda88.cyou
*.zqaj88.cyou
*.zujd88.cyou
也就是说,这伙人手里至少 4 个同构钓鱼域名,用同一张证书批量分发。加上后端 het88.top,一共 5 个域名资产。
再查证书透明度日志(crt.sh),het88.top 最早的证书是 2026 年 6 月底——已经运营两个多月,而且 9 月初刚续签证书,仍在活跃作案。
三、管理后台:一个完整的诈骗 SaaS
真正的重磅发现在后端。访问 https://het88.top/,页面标题直接写着“后台管理”——这就是诈骗团伙的中控台。
扒开它的前端代码,后台功能模块一目了然:
| 模块 | 接口 | 实际用途 |
|---|---|---|
| 代理账号管理 | /users | 按天卖账号,有效期 1~365 天 |
| 剧本配置 | /module-settings/update | 切换财政补贴/学生补贴/育儿补贴 |
| 链接管理 | /urls/batch-upsert | 批量生成分发短链 |
| 数据管理 | /data-records/all | 查看并导出受害者信息 |
| 访问统计 | /urls/visits | 追踪哪个链接骗了多少人 |
| 跳转设置 | /redirect-settings | 配置”正在处理中”话术 |
| 广告管理 | /advertisements | 管理引流渠道 |
| IP 黑名单 | /ip-blacklist | 封禁安全人员/执法 IP |
最硬核的证据,是后台内置的一套话术指令库——23 条指挥受害者的话术,每条一个编号:
获取短信 / 支付密码错误 / 验证码错误 / 银行卡错误 / 余额低于 5000·3000·2000 / 取 4 位短信 / 换中建邮浦光民银行 / 风险存入 2000·3000·5000 / 更换工行·中行 / 跳转页面……
配合后台收集的字段——账号、登录密码、短信验证码、手机号、支付密码、IP、地理位置、信用卡卡号 + 有效期、银行、姓名——完整作案手法浮出水面:
- 受害者点链接,填卡号、身份证、姓名
- 数据通过 WebSocket 实时推送到骗子后台
- 骗子看卡里余额(”余额低于 X”),挑对应话术
- 谎称”风控””保证金”,诱导往卡里存钱(”风险存入 2000/3000/5000″)
- 套走短信验证码 + 支付密码 → 盗刷/转走资金
四、真实话术样本:群内实拍
这套系统的话术库不是纸面上的,它每天都在往真实微信群里投。下面这条,就是同事群里实拍到的原话:
@所有人 关于〔2026年度〕补贴通知:
根据国家财政局”人力资源和社会保障部”要求关于落实用于补助缓解经济下行个人消费等综合补贴正常发放
依据《国家劳动法管理条例》一次性发放补贴2735元申领办法如下:
进入官网提交申办流程:https://fpz.hyzt88.cyou/0Rqbvc
(部分地区需将主页链接复制到手机浏览器登记申领)
注:昨天领过的同事请忽略。未领取人员请立即提交登记,逾期将视为放弃申领!
链接还是那个 /0Rqbvc,一个字没变,只是把诱饵金额换成了 2735 元。这段话术的破绽,几乎每一句都是:
| 原文 | 破绽 |
|---|---|
| “国家财政局” | 机构不存在,国家财政主管部门是”财政部” |
| 《国家劳动法管理条例》 | 法律不存在,只有《中华人民共和国劳动法》 |
| “复制到手机浏览器登记” | 规避微信内置浏览器的钓鱼拦截 |
| “昨天领过的同事请忽略” | 制造”已经有人领了”的从众心理 |
| “逾期将视为放弃申领” | 制造紧迫感,催你立刻点 |
| @所有人 | 伪装群公告,蹭权威感 |
记住这个模式:金额会变(900、2735……)、剧本会变(财政/学生/育儿补贴),但”陌生短链 + 要填银行卡 + 制造紧迫感”的骨架永远不变。
五、这是一条黑产产业链
整套系统的本质,是一个加盟式诈骗 SaaS:
顶层团伙开发平台(het88.top)
↓ 招商
二级代理按天付费买账号(1~365 天)
↓ 批量生成链接分发
剧本随便切:财政补贴 / 学生补贴 / 育儿补贴
↓
受害者填卡 + 身份证 + 支付密码
↓ 数据实时进中控
话术库指挥 + 诱导"风险存入"
↓
盗刷资金 → 按比例分成
顶层只卖工具,下面一堆代理各自作案,骗到钱再分成。这就是为什么封一个链接没用——他们能瞬间换域名、换剧本。
六、技术架构拆解
从代码层面看,这套系统是标准的”多租户 SaaS + 动态表单 + 实时推送”:
- 分发引流层:短链 + 随机短码,批量撒
- 受害端表单:Vue3 + Element Plus 动态表单,字段由后端下发
- 数据 API:REST + token 鉴权
- 数据存储:卡号/身份证/支付密码/验证码
- 实时推送:WebSocket 秒级同步到后台
- 中控后台:代理账号/剧本/话术库/统计导出
- 反侦察层:IP 黑名单 + 域名轮换
七、怎么防?(重点)
正规政务补贴从不要你输支付密码。
- “余额低于 X””风险存入 X 元”是骗子专用话术,见到就挂断/关闭。
- 陌生短链 + 廉价后缀(.cyou/.top/.xyz)+ 随机短码 = 高危,别好奇点。
- 别记域名黑名单,记行为特征。这类站换域名比拉黑快,靠”要密码/验证码”识别最靠谱。
- 企业侧:给员工做防诈培训,尤其是财务、行政岗位(他们最容易接触”补贴””退款”类诈骗)。
八、结语
这篇文章里出现的域名、IP、话术,都是公开的威胁情报(IoC)。写出来的目的只有一个——让更多人认出这类骗局。
如果你也收到类似链接:
- 不点、不填、不转发
- 举报:国家反诈中心 App / 96110 / 12321.cn
- 已经填过的:立即冻结银行卡 + 报警
安全研究的意义,从来不是炫技,而是让下一个受害者不再出现。