据用户反馈,2026 年 7 月,云南、贵州、四川等地的一些中国移动宽带用户在连接 Wi‑Fi 后,浏览器突然自动打开并跳转到了赌博网站。看上去像是中了病毒,但真正的异常却发生在互联网路由和域名解析链路上。

“电脑刚连上Wi‑Fi,浏览器便自动弹出,随后跳转到了陌生的赌博网站。”很多人首先怀疑自己的路由器被入侵,或者电脑被安装了恶意软件。但后续调查显示,这并不是一次普通的终端感染,而涉及到更加高级和隐蔽的攻击手段。

技术分析表明,本次事件的成因同时涉及互联网的BGP路由和DNS解析。部分由境外返回国内的域名解析流量因为异常出现的BGP路由宣告,被劫持至攻击者所在的网络;攻击者利用这个机会将途中的DNS应答进行了篡改,最终导致用户收到错误的DNS应答并访问错误的网站。

团队对本次事件进行深入跟踪发现,从7月上旬攻击者开始筹划进行路由劫持,到7月中下旬集中对域名解析流量发起攻击,再到8月份攻击反复,整个攻击时间链贯穿近两个月。在此期间,我们追踪发现超过50万域名出现了解析异常,涉及普通网站、软件更新、证书状态查询、内容分发和反垃圾邮件等多种类型的网络服务,潜在的危害面积巨大。

攻击时间线复盘

我们利用BGP路由记录、DNS解析日志数据,对部分受到此次事件影响的用户反馈进行分析,得到如下完整的攻击过程。

7月1日至7日:路由准备和测试。这一阶段,攻击者控制的涉事自治系统(AS402425)自身的路由出现大规模异常宣告,但暂时未涉及中国移动网络前缀。这一阶段,推测攻击者在进行路由能力测试以及基础设施准备,尚未发起正式攻击。

7月10日:首次试探中国移动前缀。广东移动前缀 120.197.0.0/16 首次出现异常路由活动。这是公开数据中第一次看到国内运营商网络发生异常。

7月16日起:BGP异常与DNS劫持同时进入攻击持续阶段。路由层面,120.197.0.0/16 持续出现异常路由;域名层面,大量域名解析开始返回异常IP。7月18日和21日,攻击者发起了两次大规模的域名劫持攻击,携带异常数据的DNS应答显著增多。正是在7月21日前后,云贵川等地用户集中反馈浏览器自动跳转。

7月25日至31日:攻击全面扩大。7月25日至26日,路由劫持范围不再局限于最初的广东移动前缀,逐渐扩展到120.196.0.0/16和112.53.4.0/23。三个前缀的异常路由活动均在 7 月 29 日达到峰值。在这一阶段,攻击在不同网络前缀和地区之间轮换出现。

8 月 1 日至 6 日:攻击暂停。进入 8 月后,路由和 DNS 异常劫持现象逐渐减少。到 8 月 4 日,集中攻击活动基本停止;8 月 6 日的公开路由快照中也不再看到相关异常路径。

8 月 18 日至 19 日:路由异常及域名劫持再次出现。公开路由数据再次捕获到包含 AS402425 的路径,涉及广东、浙江、江苏移动共 23 个前缀。8 月 19 日凌晨,广州移动访问 .me 顶级域权威服务器地址 199.253.60.1 时出现稳定异常,多个顶级域解析同时受到影响。

8 月 27 日至 28 日:路径短时扩散后迅速恢复。广东移动前缀 183.235.39.0/24 再次出现 AS402425 相关路径,但在约一至两分钟后恢复。

攻击技术分析

技术分析表明,整条攻击链可以分成两个层面。

第一个层面是BGP路由劫持。异常路由数据中的关键对象是自治系统 AS402425。AS402425 的注册主体为 QOREXA LABS LLC,注册时间为 2026 年 4 月 17 日,距离事件发生只有约三个月。公开互联信息显示,它接入了新加坡的互联网交换基础设施,自身正常情况下仅宣告一个 /24 IPv4 前缀。但在攻击期间,AS402425维护的BGP客户集合却包含 AS56040、AS56041、AS56046、AS9808 等多个中国移动省级或骨干网自治系统编号。由于异常的路由宣告,从境外返回中国移动上述自治系统的流量,便可能途经攻击者所控制的AS402425。

第二个层面是 DNS 应答劫持。当返回国内的流量经过AS402425时,攻击者即有机会篡改其中的DNS应答报文。域名解析日志显示,异常DNS应答中的地址高度集中在 112.121.184.0/23 网段。

有多少域名遭到了劫持?

对事件期间解析日志的统计显示,至少有 519,214 个二级域名出现异常解析记录,主要影响需要依赖跨境域名解析的网站。抽样分析显示,对于单个域名而言,收到的异常响应比例整体较低,大多数低于2%;这导致同一个域名的大部分查询可能正常,少量查询却会在特定地区和时段被劫持,增强了攻击的隐蔽性。

从域名类别看,被劫持的域名包括普通网站、软件更新、证书状态查询、CDN 调度、反垃圾邮件黑名单和各种自动发现域名。这说明攻击者并未区分域名类别,而是几乎无差别地篡改了所有经过的DNS应答。

表1:部分目标域名及受劫持时段

二级域名

类别

劫持行为时段

wifi.com

(Wi‑Fi 万能钥匙)

商业

07‑25至07‑26

tingyun.com

(听云)

商业

07‑25至07‑26

ppsimg.com

(爱奇艺,原PPS)

商业

07‑18至07‑27

wkanx.com

(Wi‑Fi万能钥匙)

商业

07‑25至07‑26

avlyun.com

(安天科技)

商业

07‑18至07‑27

tongren.gov.cn

(铜仁市人民政府)

政府

07‑25至07‑26

为什么用户的浏览器会自己打开赌博网站?

这和Windows操作系统的网络连通性检查机制有关。Windows设备接入网络时,会自动访问 www.msftconnecttest.com,检测当前网络是否已经连通。正常情况下,这个过程在后台完成;但如果这个域名的DNS应答被攻击者篡改,系统会认为当前网络需要登录或认证,于是自动打开浏览器,用户便看到了赌博网站。

国内外怎样应对此类攻击事件?

在发现攻击事件后,运营商迅速封堵了已暴露的赌博网站 IP,用户侧恶意跳转现象得到快速抑制,事件得到有效控制。然而,经查询国际公开路由数据平台,未发现国际方面针对AS402425采取实质性处置措施,BGP 异常路径和 DNS 劫持能力仍然存在,因此风险并未得到根治。

这一状况表明,上述攻击事件未进入国际路由安全社区的视野。历史上同类事件通常经由受害方在国际运营商社区公开举证,推动上游运营商集体断连而得到处置(如2018年BitCanal/AS3266劫持事件)。本次事件尚未通过国际渠道进行举证和申诉,攻击者因而未承受来自国际互联网社区的约束。

针对本次事件的技术特点,我们提出如下建议:一是建设域间路由异常常态化监测能力,建立我国主要自治系统的合法邻接关系基线,对无业务依据的新增邻接关系自动告警;二是面向境外路由劫持事件建立协同处置与国际申诉机制,明确牵头单位,建立面向境外上游运营商、互联网交换中心及区域互联网注册管理机构(RIR)的申诉渠道;三是支持国内主要运营商加入并实质履行MANRS(路由安全相互协商规范)等国际倡议,在提升自身路由过滤水平的同时获取国际同行的协同处置支持。

文案:孙俊哲,刘世明,陆超逸

排版:周航

审核:刘保君,张一铭,张甲

声明:本文来自NISL实验室,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。