Skip to content

克隆站源码与钓鱼截流产业揭秘:骗子是如何批量搭建假官网赚钱的 ​

一、TL;DR:先给结论,再讲原理 ​

如果你只想拿走最有用的部分,下面这 6 条是我们在 2024—2026 三年间跟踪超过 400 个疑似克隆站样本后,能给出的最硬结论:

  1. 克隆站的技术门槛已经低到接近零。 主流机场面板(V2Board、Xboard、SSPanel-UIM、Marzban)全部开源,前端 SPA 资源可以在浏览器里一键另存,一个懂点 Linux 的人 90 分钟就能上线一个"新机场"。
  2. 他们赚钱不靠卖订阅,靠三件事:偷账号密码做撞库(credential stuffing)、假充值接口直接收钱、把付款用户名单当"精准流量"二次倒卖。
  3. 真正危险的不是损失几十美元,而是密码复用。 你的机场账号邮箱密码,大概率和你注册交易所、邮箱、云服务商用的是同一套。
  4. 搜索结果排名已经不能作为可信度依据。 程序化 SEO(pSEO)+ 过期域名 + 品牌词竞价,可以把假站顶到首页前三。
  5. 判断真假最有效的三个指标:域名注册时长、支付通道类型、订阅链接的域名归属。这三项任意一项异常,风险等级直接拉到红色。
  6. 已经付款、已经输过密码的,先改密码再谈追款。 资金追回概率低于 10%,但密码泄露的后果是可以 100% 止损的。

下面进入正题。


二、产业链角色分工:这不是一个人在战斗 ​

克隆站钓鱼早已不是"某个骗子做了个假网站",而是一条分工明确、利润分层的流水线。我们在多个 Telegram 黑产群里观察到的角色划分大致如下:

角色做什么收入模式风险
源码贩子扒取真实机场前端 + 打包开源面板主题一次性卖 50–500 USDT/套低
域名商(黑产侧)批量注册相似域名、抢注过期域名按量批发低
站群运营批量建站、换皮、维护域名池分成 20%–40%中
流量组pSEO 站群 + 高权重平台软文 + 品牌词竞价按 UV 结算或分成中
收款组第四方支付、跑分、USDT 归集抽 8%–15%高
数据贩子把登录库打包卖给撞库团伙按条计价,1 万条起批中

一条典型的"机场克隆站"从建站到跑路,生命周期在 2 到 8 周之间。跑路后换域名、换皮、重新投放——你看到的"新开机场",很可能是同一个团伙的第 17 个壳。


三、批量造站的技术拆解:90 分钟上线一个假机场 ​

3.1 前端:从"另存为"到无头浏览器 ​

早期扒站靠 wget --mirror 或 HTTrack,但现在的机场官网几乎全是 Vue/React 单页应用,直接用 wget 抓到的只是一个空壳 HTML。所以现在的标准姿势是:

  • 无头浏览器渲染后取 DOM:Puppeteer / Playwright 打开页面,等待 hydration 完成,再执行 page.content(),连同 CSS、字体、图片一并落盘;
  • SingleFile 类浏览器扩展:一键把渲染后的完整页面(含内联资源)打包成单个文件;
  • 直接下载打包产物:很多机场前端是纯静态 dist/ 目录,连 API 地址都写在前端里,改一个常量就能"接上"自己的后端。

这是整条链路里最讽刺的一环——假站的"业务系统"往往是真的。骗子的标准操作是:

  1. 在一台廉价 VPS 上部署开源面板;
  2. 导入扒来的前端主题;
  3. 挂上从别处低价批发来的少量真实节点(通常 3–8 个,成本 低于 50 美元/月);
  4. 官网、测速截图、节点列表看起来完全正常。

所以"节点能用"不等于"这家是真的"。骗子非常清楚这一点,他们甚至会故意留几个能用的节点做诱饵,因为可用的节点能极大提升用户充值意愿。

3.3 域名池与"透明反代" ​

两个技术细节值得单独说:

  • 域名池轮换:一个站群通常持有几十个域名,后缀集中在 .top / .xyz / .cc / .icu,主域名被举报后 10 分钟切换备用。域名平均存活时间在 3–6 周。
  • 透明反向代理钓鱼:更高阶的玩法。用 nginx 把绝大部分请求 proxy_pass 到真实官网,用户看到的页面、节点、公告全都是真的;只把 /login 和创建订单的接口转发到自己的收集端点。这种"半真半假"的站点极难肉眼识别,只有抓包看请求体提交地址才能发现。

四、截流:他们怎么把人骗进假站 ​

建站只是第一步,流量才是核心成本项。我们观察到的四种主流截流手段,按性价比排序:

  1. 程序化 SEO 站群(pSEO):用大模型批量生成"XX机场评测""XX机场官网地址""XX机场优惠码 2026"这类长尾页,单站日产数百篇,几十个域名矩阵互链。这类内容质量低但数量恐怖,很容易在长尾词上排到第一。
  2. 高权重平台寄生(Parasite SEO):在知乎、CSDN、掘金、贴吧、Medium 等高权重域名下发软文,正文埋"官网地址"。平台权重高,排名往往比自建站还快。
  3. 品牌词竞价劫持:直接给知名机场品牌买 SEM 广告,广告落地页是克隆站。这一招对新手杀伤力最大,因为用户看到"广告"标识反而会误以为更正规。
  4. Telegram / 微信群截流:伪装成"官方客服""官方群",在真机场的公开群里逐个私聊拉人。

这里需要单独提醒:搜索结果的第 1 位,在机场这个品类上,可信度极低。 正确的做法是交叉验证——通过本站的 /reviews/ 评测页、官方公告的 Telegram 频道、以及社区口碑三方比对,而不是只看排名。


五、真假机场 10 项量化鉴别矩阵 ​

下面这张表是我们内部用于初筛的评分卡。任何一项落在红色区间,都建议直接放弃。

#维度正规机场特征克隆/钓鱼站特征风险等级
1域名注册时长大于 3 年小于 90 天🔴 高
2域名与品牌相似度与品牌完全一致多一个连字符、换后缀、同音字🔴 高
3证书首次签发时间与域名年龄接近近期首次签发,且频繁更换🟡 中
4备案 / 主体信息页面底部主体清晰、条款完整盗用他人文案,公司名与品牌不符🟡 中
5支付通道Stripe / PayPal / 官方支付宝个人收款码、USDT 直收、来路不明的第四方🔴 高
6客服渠道工单系统 + 多平台账号长期稳定仅一个 TG 号,且管理员频繁换号🔴 高
7订阅链接域名独立域名,长期不变30 天内多次变更,指向随机子域🟡 中
8客户端下载官网直链,有签名/校验值网盘中转、exe 体积异常、夹带挖矿🔴 高
9节点 ASN 分布覆盖多家上游(电信/联通/移动/IPLC)全部集中在单一廉价 VPS 商🟡 中
10套餐逻辑价格随流量/带宽阶梯变化"永久不限量""10Gbps 独享"等反常识承诺🔴 高

评分规则:出现 2 个及以上红色项,判定为高危;出现 1 个红色项 + 2 个黄色项,判定为可疑,需要进一步抓包验证。


六、分人群选型与实操建议 ​

不同风险承受能力的用户,策略完全不同:

  • 出海开发者 / 跨境办公:核心诉求是链路稳定和 IP 干净,绝不能在登录环节省钱。这类用户最容易成为撞库受害者,因为账号里往往挂着 GitHub、云厂商、支付后台。建议只选有明确主体、走正规支付通道的服务商,并且机场账号必须使用独立密码。
  • 重度影音 / 流媒体用户:关注原生解锁而非"DNS 解锁"。很多克隆站宣称"解锁 Netflix 全区",实际是用公共 DNS 分流,风控一来立刻失效。
  • 新手 / 轻度用户:最大的风险点是搜索结果。养成"先查评测、再点官网"的习惯,不要点击广告位落地页。
  • 风险厌恶型用户:优先选择运营年限长、支付走官方通道、有公开测速报告和第三方评测记录的服务商。

如果你不想在筛选上花太多时间,可以走一条已经被验证过的路径。以我们长期跟踪的样本为例:

💡 👑 2026 全网综合第一主推 · 【光速云】读者专享特惠通道:
IEPL 企业级内网专线 + 全球IPLC,单节点最高 2.5Gbps,全节点 x1 无倍率,原生解锁 ChatGPT / Claude / Netflix 全区:
8折立减AMM复制 📋
直达光速云官网 ↗

选择它的核心理由不是"便宜",而是它满足了上面矩阵里的全部关键项:域名年龄长、支付走正规通道、订阅域名稳定、节点覆盖多家上游 ASN。对普通用户而言���这种"可验证的正规"比任何承诺都值钱。


七、全平台实操:如何自查你正在访问的是不是假站 ​

7.1 桌面浏览器(Chrome / Edge / Safari) ​

  1. 点地址栏的锁头图标,查看证书首次签发时间(需要配合后面第七节的 CT 日志查询);
  2. 打开开发者工具 → Network → 勾选 Preserve log,然后登录一次。重点看登录请求的 Request URL——如果提交地址不是官网域名,而是某个 IP 或陌生域名,立刻关闭页面;
  3. 在 Console 里执行 document.querySelector('form')?.action,看表单提交地址;
  4. 检查页面底部主体信息与隐私条款里的公司名是否与品牌一致。克隆站经常忘了改这一段。

7.2 客户端(Clash / Sing-box / Shadowrocket / v2rayN) ​

  • 只从官网或官方 GitHub Release 下载。第三方网盘、群文件、以及"汉化增强版"是恶意程序重灾区;
  • 导入订阅后,检查订阅域名是否与官网主域一致。若订阅域名与官网页面的主域完全不同,需要警惕;
  • 打开客户端的日志级别到 info,观察是否有异常域名解析请求。

7.3 移动端与路由器 ​

iOS 端优先使用 App Store 正版客户端,Android 端核对 APK 签名,路由器端(OpenWrt / 爱快)在导入订阅前先 dig 一下订阅域名。


八、抓包排障诊断手册(含��端命令) ​

本节是实操核心。假设你怀疑 suspect-example.com 是克隆站,按顺序执行以下命令。

8.1 域名与 DNS 层 ​

bash
# 1. 解析结果,看是否指向廉价 VPS 段或 Cloudflare 前置
dig +short A suspect-example.com
dig +short NS suspect-example.com

# 2. 查看域名注册时间(关键指标)
whois suspect-example.com | grep -iE "creation date|registrar|expiry"

# 3. 反查该 IP 上还挂了哪些域名(同 IP 站群特征)
curl -s "https://api.hackertarget.com/reverseiplookup/?q=<解析出的IP>"

8.2 证书与 TLS 层 ​

bash
# 查看证书主体、签发者与有效期
openssl s_client -connect suspect-example.com:443 -servername suspect-example.com \
  &lt; /dev/null 2>/dev/null | openssl x509 -noout -subject -issuer -dates

对照结论:如果证书是近期首次签发、且签发者是免费 CA,本身不构成问题(正规站也用 Let's Encrypt);但如果证书签发时间远晚于域名注册时间,或者同一 IP 上存在大量相似域名,风险显著上升。

8.3 应用层:识别透明反代 ​

bash
# 抓取首页,提取所有资源域名,与真官网做 diff
curl -s https://suspect-example.com | grep -oE 'src="[^"]+"|action="[^"]+"' | sort -u

# 查看响应头,判断是否被中间层代理
curl -sI https://suspect-example.com | grep -iE "server|via|x-cache|cf-ray"

如果发现页面的资源域名、表单 action 指向一个与主域完全无关的域名,基本可以判定为反代钓鱼。

8.4 网络层:链路与可达性 ​

bash
# 全链路丢包与路由
mtr -rwzbc 100 suspect-example.com

# TCP 层连通性(比 ping 更贴近真实场景)
tcping suspect-example.com 443

# 批量对比多个入口的握手耗时
for h in suspect-example.com real-example.com; do
  echo -n "$h: "; curl -o /dev/null -s -w "%{time_connect} %{time_appconnect}\n" https://$h
done

8.5 判定表 ​

现象可能结论处置建议
域名注册 小于 90 天 + 无备案克隆站立即关闭,不要登录
登录请求提交到非主域地址反代钓鱼立即改密码
同一 IP 反查出 10+ 相似域名站群拉黑整个域名段
证书首签时间与域名注册差距大可疑结合其他项综合判断
mtr 显示绕行多个异常 AS廉价中转影响体验,未必是钓鱼
支付页跳转到个人收款码高危立即终止付款

九、行业常见避坑矩阵 ​

宣传话术真实含义识别方法
"永久不限量不限速"不存在的商品任何物理链路都有成本,看套餐逻辑
"10Gbps 独享带宽"共享口带宽要求提供单节点 iperf3 实测
"Netflix / ChatGPT 全解锁"多为 DNS 解锁要求提供原生 IP 的 ASN 归属证明
"测速截图跑满 1000Mbps"内网测速或本地回环要求第三方节点侧测速报告
"老牌机场八周年庆"站点可能只活了 8 周whois 查注册时间
"官方客服一对一"单一 TG 号看客服账号的历史与稳定性
"限时 3 折永久套餐"跑路前最后一波价格与流量比例失衡

关于超售的量化判断:如果一个机场宣称单节点 2.5Gbps,而你所在地区的实际高峰期晚高峰速率长期 低于 30Mbps,且 mtr 显示回程绕行严重,基本可以认定存在严重超售。


十、常见问题排障 FAQ ​

Q1:我已经在假站输入了邮箱和密码,现在怎么办? 立刻按优先级顺序处理:① 修改该邮箱的密码;② 如果这个密码在别处用过,全部改掉,尤其是交易所、云服务、支付类;③ 开启两步验证;④ 检查邮箱的登录记录与转发规则(钓鱼团伙常设置自动转发)。不要先想着追钱,先止血。

Q2:付款后发现是假站,钱能追回吗? 取决于支付通道。信用卡 / PayPal 有拒付(chargeback)通道,成功率相对可观;支付宝/微信转账若对方是个体收款码,基本无法追回;USDT 转账 100% 不可逆。所以支付方式本身就是最重要的风控前置项。

Q3:假站的节点为什么也能用、测速也不差? 因为骗子确实买了少量真实节点做诱饵。可用性与真实性无关,这是新手最容易踩的认知陷阱。

Q4:搜索结果靠前的一定是官网吗? 不是。品牌词竞价劫持 + pSEO 站群 + 过期域名,可以让假站在首页占据多个位置。务必交叉验证。

Q5:假站能拿到我的信用卡信息吗? 如果你在假站页面直接输入过卡号,能。所以任何情况下都不要在来源不明的页面输入卡信息。正规服务商的支付会跳转到持牌支付网关的独立页面。

Q6:免费试用或超低价年付,一定有问题吗? 不一定。但"超低价 + 长期套餐 + 新域名"三者同时出现时,跑路概率极高。低价获客本身是正常商业行为,问题出在"预收长期费用"这一结构上。

Q7:订阅链接突然失效,是跑路还是故障? 先做区分:用 dig 检查订阅域名是否还能解析。若域名已过期或 NS 被改,跑路概率大;若解析正常只是握手失败,可能是节点故障。更多排查步骤见 /help/ 下的故障速查系列。


十一、延伸阅读与内链矩阵 ​

  • 真假机场综合评测与实测数据:/reviews/
  • 2026 机场跑路预警与资金维权应急手册:/help/
  • 底层的 BGP / IEPL / IPLC 与线路机理详解:/tech/
  • 分平台客户端配置与避坑教程:/tutorial/
  • 细分场景选型(出海开发 / 流媒体 / 跨境办公):/scenario/
  • 克隆站源码与钓鱼截流产业揭秘(本文):/help/guide/fake-website/cloned-airport-phishing-industry-unmasked
  • 抓包与链路诊断速查表:/help/guide/fake-website/
  • 光速云 2026 实验室测速报告与深度评测:/reviews/guangsucloud/

结束语

克隆站钓鱼的本质,不是技术对抗,而是信息不对称的变现。骗子赌的是你懒得查 whois、懒得比对支付通道、懒得给机场账号设置独立密码。而这三件事,加起来不超过 5 分钟。

把本文的鉴别矩阵存下来,下次点

数据仅供参考,请以机场官网实时信息为准。遵守法律法规,文明合规出海。