Triad Nexus / FUNNULL 制裁後基礎設施重建

一、 事件概述 Triad Nexus 是一個與亞洲有組織犯罪生態相連、以加密投資詐騙和高擬真品牌仿冒為核心的詐騙基礎設施網路。它歷史上與 FUNNULL CDN 關係密切。美國財政部在 2025 年 5 月將 FUNNULL 定性為支撐“數十萬”虛擬貨幣投資詐騙網站的基礎設施提供方,並指出其與美國受害者報告損失超過 2 億美元的案件直接相關;FBI 同期發佈 FLASH,向私營部門共用與其相關的 CNAME 和功能變數名稱 IOC。到 2026 年 4 月,Silent Push 披露該網路在制裁後完成了“去 FUNNULL 化”與基礎設施洗白:更換前臺品牌、改用“乾淨”空殼公司、對美國實施地理圍欄,同時將業務繼續擴展到越南…

一、事件概述

Triad Nexus 是一個與亞洲有組織犯罪生態相連、以加密投資詐騙和高擬真品牌仿冒為核心的詐騙基礎設施網路。它歷史上與 FUNNULL CDN 關係密切。美國財政部在 2025 年 5 月將 FUNNULL 定性為支撐“數十萬”虛擬貨幣投資詐騙網站的基礎設施提供方,並指出其與美國受害者報告損失超過 2 億美元的案件直接相關;FBI 同期發佈 FLASH,向私營部門共用與其相關的 CNAME 和功能變數名稱 IOC。到 2026 年 4 月,Silent Push 披露該網路在制裁後完成了“去 FUNNULL 化”與基礎設施洗白:更換前臺品牌、改用“乾淨”空殼公司、對美國實施地理圍欄,同時將業務繼續擴展到越南、印尼和西語市場。[29]

對非技術讀者而言,這起事件的核心並不是“某個病毒”,而是一個工業化詐騙平臺:它像 SaaS 一樣批量生成功能變數名稱、批量切換雲 IP、批量複用仿冒頁面範本,再把受害人一步步引到虛假的投資、支付或 KYC 頁面上完成轉賬。換句話說,這是一套“詐騙供應鏈”,而不是零散的幾個假網站。

(一)時間線

下麵的時間線強調的是“最近 30 天內披露的重建事件”,同時回溯其形成過程:

時間線中的關鍵證據包括:財政部 2025 年 5 月 29 日的制裁公告、FBI 同日 FLASH、以及 Silent Push 2026 年 4 月 14 日關於“post-sanction persistence”的技術披露。財政部明確指出 FUNNULL 支撐“數十萬”相關網站;FBI 則在技術通告中把其基礎設施量化為 548 個 CNAME 和超過 33.2 萬個功能變數名稱。

(二)攻擊鏈分解

這裏要特別說明“橫向移動”概念。在傳統企業入侵裏,橫向移動指攻擊者在內網中從一臺主機擴展到另一臺主機;而在 Triad Nexus/FUNNULL 這類詐騙基礎設施事件中,公開證據並不支持“攻入受害企業內網並橫移”是主軸。它的“橫向擴張”更像是基礎設施橫移:同一套範本、同一批 CNAME 根域、同一類雲 IP、同一套支付與話術,在不同品牌、不同國家和不同頂級域之間快速複製。公開披露顯示其更偏向詐騙漏斗擴張而非傳統內網滲透。

(三)關鍵技術與作案要點

Triad Nexus/FUNNULL 的技術核心不是某個高複雜度漏洞,而是把“可快速複用的互聯網基礎設施”武器化。財政部指出,FUNNULL 會向合法雲服務商批量採購 IP,再轉售給詐騙團夥承載假站與惡意內容;同時使用 DGA 生成大量相似功能變數名稱,並提供網頁範本,幫助攻擊者快速仿冒受信品牌。這樣做的效果是:即使某個功能變數名稱或 IP 被封,詐騙頁面也能以極低成本換殼重生。

2026 年 4 月的 Silent Push 報告進一步說明,制裁後該網路採用了“基礎設施洗錢(infrastructure laundering)”思路:不再強依賴低信譽機房,而是通過帳號人頭、空殼前臺公司與多層 CNAME,將最終詐騙站點隱藏在看似正常的雲提供商與內容分發層之後。報告點名其仍把AS152194(CTG Server Limited)作為骨幹,同時借用Amazon、Cloudflare、Google、Microsoft等雲生態的地址與信譽。

第二個關鍵點是CNAME 鏈與功能變數名稱輪換。FBI 公開通告顯示,自 2025 年 1 月以來其識別了548 個唯一 CNAME,關聯332,000+唯一功能變數名稱;同一批站點會在相近時間窗口內從一個 IP 集體切換到另一個 IP。Silent Push 則觀察到,該網路從過去九個相對穩定的主 CNAME,演化為175+ 個隨機生成 CNAME,並給出典型鏈路:tripdsdvjea[.]com -> kanejwo[.]com -> iiauuw[.]com -> 最終 A 記錄。這種設計直接抬高了基於單功能變數名稱/單 IP 的封堵成本。

第三個關鍵點是品牌與行業範本化仿冒。Silent Push 表示其仿冒資產已經覆蓋銀行與金融科技、奢侈零售、物流和公共服務;不僅能仿冒銀行與投資平臺,還能投放郵政、支付、甚至公共服務頁面。財政部則補充,這些範本配合虛構關係、虛假收益曲線和持續“加倉”話術,服務於典型的虛擬貨幣投資詐騙,也就是所謂 pig butchering。換言之,技術隱蔽性與心理操控是同時設計的。

第四個關鍵點是反偵察與反執法。Silent Push 指出,該網路在制裁後對美國訪問者返回“451 Unavailable for Legal Reasons / The region has been denied”,明顯試圖減少美國執法與研究者直連觀察的機會;同時,它把前臺公司包裝成正常 CDN 或平臺服務,例如 cdnbl[.]com、CDN1[.]ai、Yunray[.]ai、CDN5[.]com 和 CTGCDN,並通過 Telegram 帳號 t[.]me/sara5433 與潛在客戶溝通。也就是說,它不只是“做假站”,而是在經營一整套詐騙基礎設施服務。

最後是資金流向與套現。公開報告顯示,Triad Nexus 相關站點支持 BTC、ETH、USDC、TRON、MATIC、TRC20 等多種資產;TRM 對同類加密詐騙網路的追蹤還指出,此類網路往往在48 小時內快速轉移被盜資產,顯著壓縮凍結與止損窗口。對受害者和調查方而言,這意味著“越早報、越早凍結、越早拉鏈上圖譜”,恢復概率越高。

(四)證據與關鍵 IOC

下表只列公開披露中的代表性 IOC/可檢索特徵,並非完整清單。完整 CNAME/功能變數名稱列表遠長於此;FBI FLASH 明確說明其公開 IOC 只是一部分。

類別

公開樣例

用途 / 說明

CNAME 根域

funnullcdn.com、funnull01.vip、funnullv23.com、fn01.vip、fn02.vip、fn03.vip、funnull301.com、funnull6.com、funnull.org

FUNNULL/Triad Nexus 功能變數名稱生成與解析鏈的關鍵根域;FBI 用於功能變數名稱與 CNAME 關聯分析

仿冒功能變數名稱樣例

coinbasepromxs.com、coinbase-shortterm.com、blackrockdejr.com、bakkt-crypto.com、aave-prooben.com、asx-royce.com

反映其針對加密、資管與金融品牌的拼寫變體/品牌仿冒策略

歷史/現行中轉 CNAME

funnull[.]org、funnull[.]vip、funnull6[.]com、funnull301[.]com、fn01[.]vip、fn02[.]vip、fn03[.]vip、fc686[.]xyz、dns888[.]xyz、kanejwo[.]com、attackcdn[.]com、cdn899[.]com

用於把客戶功能變數名稱掛接到“洗白”後的雲 IP;cdn899[.]com 還被用於假賭場/洗錢類站點

CNAME 鏈樣例

tripdsdvjea[.]com -> kanejwo[.]com -> iiauuw[.]com -> final A

典型多級鏈路,說明直接看單功能變數名稱不足以還原後端基礎設施

前臺/空殼公司樣例

cdnbl[.]com、CDN1[.]ai、Yunray[.]ai、CDN5[.]com、CTGCDN

制裁後“去 FUNNULL 化”的對外品牌殼,用於招攬或偽裝正常業務

人工運營接觸點

t[.]me/sara5433

前臺運營/溝通接觸點,說明其並非純自動化,而是帶有人工作業

基礎設施骨幹

AS152194 (CTG Server Limited)

Silent Push 認為其仍是骨幹承載;與多 ASN 池分段有關

被濫用雲生態

AS16509、AS13335、AS396982、AS8075

分別對應 Amazon、Cloudflare、Google、Microsoft 的雲生態,被用於提升“看起來可信”的程度

行為特徵

美國區域訪問返回 451 Unavailable for Legal Reasons / The region has been denied

反偵察、地理圍欄、規避美國執法與研究者觀察

規模特徵

548 unique CNAMEs;332,000+ unique domains

說明其不是零散釣魚,而是可工業化擴展的詐騙站群

原始示意圖和截圖可直接參考 Silent Push 報告中的 CNAME 鏈示意圖與前臺公司頁面,以及 FBI FLASH 中的 CNAME 與功能變數名稱 IOC 列表。由於本輪公開資料沒有可靠披露對應的樣本哈希或一一映射的後端 IP 全量表,本報告將 IOC 重點放在根域、偽裝域、解析鏈、雲 ASN 與運營接觸點這些更適合企業防守側立即落地攔截的對象上。

二、應對與處置建議

(一)企業側建議

短期應急措施:
首先要把防守對象從“單個功能變數名稱”升級成“功能變數名稱族 + CNAME 鏈 + 雲落點”。對本事件,單純封一個仿冒二級域遠遠不夠,應在 DNS、SWG、郵件安全、威脅情報平臺和品牌保護系統中同時納入funnullcdn.com、funnull01.vip、fn0x.vip、funnull301.com等根域,補充對隨機子域、相似拼寫品牌域和多級 CNAME 的解析與阻斷。對接入層應建立CNAME 鏈回溯與證書透明度(CT)監測,避免後端跳鏈逃逸。

第二,要立即強化支付與帳戶驗證流程。凡涉及收款帳戶、加密地址、客服回呼、投資邀請、KYC 更新、物流費用與罰單支付的請求,必須執行帶外核驗:不在原對話線程中驗證,不使用對方給出的鏈接或號碼,而是改走企業已登記的官方管道。Unit 42 在中東衝突相關詐騙功能變數名稱與金融詐騙觀察中也把“帶外驗證”列為戰術級首要建議。

第三,要把品牌仿冒與客戶保護納入應急。企業應快速完成三件事:一是對外發佈已知仿冒域、假客服管道和官方核驗入口;二是向註冊商、託管商、雲廠商發起並行下架請求;三是讓客服、法務、SOC、反欺詐團隊共用同一事件編號與證據倉,避免“安全團隊知道,客服卻不知道”的割裂。財政部和 FBI 對 FUNNULL 的處理本質上也是“技術阻斷 + 私營部門聯動下架”的組合。

第四,要做好取證保全。如果企業是品牌被仿冒的一方,請保留:仿冒站截圖、完整 URL、解析結果、CNAME 鏈、WHOIS/註冊記錄、CT 證書、與雲廠商/註冊商的下架通信、受害客戶投訴記錄、涉及資金的轉賬憑據。若內部員工點擊過仿冒頁面,還需要保存流覽器歷史、DNS 緩存、代理日誌、郵件頭、跳轉鏈和端點時間線。沒有完成這些保全前,不建議急於做“清理式刪除”,否則後續追責、報案與民事補救會變難。

長期防護策略:
長期來看,企業需要把“品牌濫用情報”做成常態能力,而不是臨時專案。最有效的組合通常包括:CT 證書監測、被動 DNS、HTML/Title/Favicon 相似性聚類、CNAME 鏈解析、投放平臺與搜索結果巡檢、社媒客服帳號冒用監測,以及針對加密支付場景的地址信譽和鏈上歸因。Triad Nexus/FUNNULL 正是靠模板複用和解析鏈擴散取勝,因此長期防守也必須以“相似性”和“鏈路”而不是“單點 IOC”為中心。

在身份安全層面,企業還應推廣抗釣魚認證。英國國家網路安全中心[42]明確指出,passkey 相比傳統憑證可顯著降低釣魚成功率;而微軟則建議在企業身份場景中盡可能限制不必要的設備碼流、集中身份數據並監控異常令牌使用。對企業而言,這意味著:面向員工用 passkey/FIDO2 替代易被釣取的密碼鏈路,面向管理側對 OAuth、設備碼、郵箱規則和 Graph API 訪問建立可觀測性。

(二)個人側建議

短期補救步驟:
如果你已經點擊了可疑投資、支付、物流、政府服務或品牌客服頁面,第一步不是“再和對方溝通”,而是立即停止交互,然後按資產類型處理:銀行卡/支付帳戶立刻聯繫銀行凍結;加密資產儘快把未被盜資產轉到全新地址,並檢查/撤銷錢包授權;Apple/郵箱/社交帳號則應從官方站點直接修改密碼,並撤銷未知會話或設備。對於 Apple 仿冒詐騙,Trend Micro 明確建議把可疑短信/郵件轉發到[email protected],並通過本國官方反詐入口報告。

如果你安裝過站外 APP 或在電話指導下共用過螢幕,處理優先順序要更高。菲律賓假 eGovPH 事件說明,詐騙者會把話術從郵箱切到電話,再切到 Google Meet,以“幫你處理身份問題”為名要求共用螢幕、點安裝、不要碰手機。這時應立即斷網、聯繫銀行、保留手機,不要先恢復出廠;如必須重置,也要先導出聊天、短信、下載目錄、已安裝應用列表和通話記錄。

長期個人防護:
個人用戶最重要的三條規則是:只從官方商店安裝 APP;只從自己手動輸入/收藏的官方地址登錄;任何人都不能索取驗證碼、助記詞、恢復短語。卡巴斯基在 FakeWallet 事件中展示的不是傳統“越獄木馬”,而是能進 App Store 的仿冒應用;這意味著“上架了就一定安全”的假設已經不夠。尤其對加密資產用戶,助記詞一旦洩露基本不可逆;相比事後追款,前期隔離高價值資產到硬體錢包更重要。

(三)檢測與溯源方法

對安全分析師而言,這類事件最值得投入的是三層溯源。
第一層是功能變數名稱與基礎設施層:從投訴 URL、頁面截圖或郵件頭反查功能變數名稱註冊時間、證書、同證書批次、同 HTML 標題、同 favicon、同 CNAME 根域,再進一步做多級解析,找出背後的共用中間域與雲落點。FBI 對 FUNNULL 的技術通告和 Silent Push 的鏈路示例都表明,詐騙基礎設施經常用“客戶域 → 中間 CNAME → 最終 A 記錄”的方式洗白。

第二層是資金層:如果涉及虛擬貨幣,優先抓取第一跳地址、授權記錄、交易哈希和時間戳。TRM 指出,同類詐騙網路經常在 48 小時內轉移資產,因此在報案前就準備好地址、TxID、金額、時間、所用鏈、所用交易所/錢包,對凍結極其關鍵。Operation Atlantic 之所以能在一周內凍結 1200 多萬美元,本質上就是把鏈上情報、受害者通知和法務凍結同步推進。

第三層是社工鏈路層:保存最初接觸點,包括短信、社交私信、電話錄音、假客服號碼、話術腳本、郵件原文、螢幕共用邀請、會議鏈接以及任何“官方檔”截圖。很多時候,真正能把多個詐騙站點聚成一個團夥的,並不是單個 IP,而是話術範本、投放文案、客服腳本、對賬表與運營節奏。Silent Push 報告中提到的 Telegram 觸點與前臺公司,就是這類“運營側 IOC”。

(四)法律合規與恢復注意事項

法律與報案:
企業如果發現自身品牌被用於詐騙,應同時走三條線:執法報案、註冊商/託管商處置、以及客戶通知。個人則應儘快向本地警方/反詐平臺報案;涉加密資產者還應同步向交易所、錢包提供商和鏈上舉報平臺提交材料。NCA、TRM 和 Chainalysis 在 Operation Atlantic 的經驗非常清楚:越早上報,越可能在資金離開兌換口之前凍結。

合規與盡調:
對金融機構、交易平臺、支付公司和大型品牌運營方,這類事件還意味著應把託管商/解析鏈/功能變數名稱情報/ sanctions screening納入第三方風險與反欺詐流程。財政部對 FUNNULL 的定性說明,基礎設施提供方本身也可能成為制裁與執法對象;因此只盯用戶是否被騙,而不盯自己生態裏是否持續出現可疑基礎設施,已經不夠。

恢復與取證:
如果確認是“只在網頁上被騙”而非設備植入,通常優先做帳戶與資金側止損,隨後保全流覽器工件即可;如果確認安裝過惡意 APP 或執行過可疑命令,則要把設備當作潛在證物,優先鏡像/導出,再考慮重置。對於加密錢包,恢復階段應包含:撤銷授權、遷移資產、重建新錢包、刷新所有關聯郵箱和交易所帳戶的密碼與 MFA、檢查流覽器擴展與通知許可權。對於移動端詐騙,還應核查是否存在輔助功能濫用、短信讀寫許可權和管理員許可權殘留。

参考

l Treasury Takes Action Against Major Cyber Scam Facilitator;https://home.treasury.gov/news/press-releases/sb0149

l Infrastructure Used to Manage Domains Related to Cryptocurrency Investment Fraud Scams between October 2023 and April 2025 ;https://www.fbi.gov/

l Post-Sanction Persistence: Triad Nexus' Operations Infrastructure Reborn as Threat Actor Distances Activity from FUNNULL CDN ;https://www.silentpush.com/blog/triad-nexus-funnull-2026/

l Threat Brief: Escalation of Cyber Risk Related to Iran (Updated April 17) ;https://unit42.paloaltonetworks.com/iranian-cyberattacks-2026/

l Passkeys are more secure than traditional ways to log in ;https://www.ncsc.gov.uk/blogs/passkeys-are-more-secure-than-traditional-ways-to-log-in

l Fraudsters targeting cryptocurrency stopped and $12 million frozen in NCA-led Operation Atlantic ;https://www.nationalcrimeagency.gov.uk/news/fraudsters-targeting-cryptocurrency-stopped-and-12-million-frozen-in-nca-led-operation-atlantic

l Satori Threat Intelligence Alert: Pushpaganda Manipulates Google Discovery Feeds with AI-Generated Content to Spread Malicious Notifications - HUMAN Security ;https://www.humansecurity.com/learn/resources/satori-threat-intelligence-alert-pushpaganda-manipulates-google-discovery-feeds-with-ai-generated-content-to-spread-malicious-notifications/


洞察報告來源: 全球網絡安全聯盟https://www.gcsa.org