据用户反馈,2026 年 7 月,云南、贵州、四川等地的一些中国移动宽带用户在连接 Wi‑Fi 后,浏览器突然自动打开并跳转到了赌博网站。看上去像是中了病毒,但真正的异常却发生在互联网路由和域名解析链路上。
“电脑刚连上Wi‑Fi,浏览器便自动弹出,随后跳转到了陌生的赌博网站。”很多人首先怀疑自己的路由器被入侵,或者电脑被安装了恶意软件。但后续调查显示,这并不是一次普通的终端感染,而涉及到更加高级和隐蔽的攻击手段。
技术分析表明,本次事件的成因同时涉及互联网的BGP路由和DNS解析。部分由境外返回国内的域名解析流量因为异常出现的BGP路由宣告,被劫持至攻击者所在的网络;攻击者利用这个机会将途中的DNS应答进行了篡改,最终导致用户收到错误的DNS应答并访问错误的网站。
团队对本次事件进行深入跟踪发现,从7月上旬攻击者开始筹划进行路由劫持,到7月中下旬集中对域名解析流量发起攻击,再到8月份攻击反复,整个攻击时间链贯穿近两个月。在此期间,我们追踪发现超过50万域名出现了解析异常,涉及普通网站、软件更新、证书状态查询、内容分发和反垃圾邮件等多种类型的网络服务,潜在的危害面积巨大。
攻击时间线复盘
我们利用BGP路由记录、DNS解析日志数据,对部分受到此次事件影响的用户反馈进行分析,得到如下完整的攻击过程。
7月1日至7日:路由准备和测试。这一阶段,攻击者控制的涉事自治系统(AS402425)自身的路由出现大规模异常宣告,但暂时未涉及中国移动网络前缀。这一阶段,推测攻击者在进行路由能力测试以及基础设施准备,尚未发起正式攻击。
7月10日:首次试探中国移动前缀。广东移动前缀 120.197.0.0/16 首次出现异常路由活动。这是公开数据中第一次看到国内运营商网络发生异常。
7月16日起:BGP异常与DNS劫持同时进入攻击持续阶段。路由层面,120.197.0.0/16 持续出现异常路由;域名层面,大量域名解析开始返回异常IP。7月18日和21日,攻击者发起了两次大规模的域名劫持攻击,携带异常数据的DNS应答显著增多。正是在7月21日前后,云贵川等地用户集中反馈浏览器自动跳转。
7月25日至31日:攻击全面扩大。7月25日至26日,路由劫持范围不再局限于最初的广东移动前缀,逐渐扩展到120.196.0.0/16和112.53.4.0/23。三个前缀的异常路由活动均在 7 月 29 日达到峰值。在这一阶段,攻击在不同网络前缀和地区之间轮换出现。
8 月 1 日至 6 日:攻击暂停。进入 8 月后,路由和 DNS 异常劫持现象逐渐减少。到 8 月 4 日,集中攻击活动基本停止;8 月 6 日的公开路由快照中也不再看到相关异常路径。
8 月 18 日至 19 日:路由异常及域名劫持再次出现。公开路由数据再次捕获到包含 AS402425 的路径,涉及广东、浙江、江苏移动共 23 个前缀。8 月 19 日凌晨,广州移动访问 .me 顶级域权威服务器地址 199.253.60.1 时出现稳定异常,多个顶级域解析同时受到影响。
8 月 27 日至 28 日:路径短时扩散后迅速恢复。广东移动前缀 183.235.39.0/24 再次出现 AS402425 相关路径,但在约一至两分钟后恢复。
攻击技术分析
技术分析表明,整条攻击链可以分成两个层面。
第一个层面是BGP路由劫持。异常路由数据中的关键对象是自治系统 AS402425。AS402425 的注册主体为 QOREXA LABS LLC,注册时间为 2026 年 4 月 17 日,距离事件发生只有约三个月。公开互联信息显示,它接入了新加坡的互联网交换基础设施,自身正常情况下仅宣告一个 /24 IPv4 前缀。但在攻击期间,AS402425维护的BGP客户集合却包含 AS56040、AS56041、AS56046、AS9808 等多个中国移动省级或骨干网自治系统编号。由于异常的路由宣告,从境外返回中国移动上述自治系统的流量,便可能途经攻击者所控制的AS402425。
第二个层面是 DNS 应答劫持。当返回国内的流量经过AS402425时,攻击者即有机会篡改其中的DNS应答报文。域名解析日志显示,异常DNS应答中的地址高度集中在 112.121.184.0/23 网段。
有多少域名遭到了劫持?
对事件期间解析日志的统计显示,至少有 519,214 个二级域名出现异常解析记录,主要影响需要依赖跨境域名解析的网站。抽样分析显示,对于单个域名而言,收到的异常响应比例整体较低,大多数低于2%;这导致同一个域名的大部分查询可能正常,少量查询却会在特定地区和时段被劫持,增强了攻击的隐蔽性。
从域名类别看,被劫持的域名包括普通网站、软件更新、证书状态查询、CDN 调度、反垃圾邮件黑名单和各种自动发现域名。这说明攻击者并未区分域名类别,而是几乎无差别地篡改了所有经过的DNS应答。
表1:部分目标域名及受劫持时段
二级域名 | 类别 | 劫持行为时段 |
|---|---|---|
wifi.com (Wi‑Fi 万能钥匙) | 商业 | 07‑25至07‑26 |
tingyun.com (听云) | 商业 | 07‑25至07‑26 |
ppsimg.com (爱奇艺,原PPS) | 商业 | 07‑18至07‑27 |
wkanx.com (Wi‑Fi万能钥匙) | 商业 | 07‑25至07‑26 |
avlyun.com (安天科技) | 商业 | 07‑18至07‑27 |
tongren.gov.cn (铜仁市人民政府) | 政府 | 07‑25至07‑26 |
为什么用户的浏览器会自己打开赌博网站?
这和Windows操作系统的网络连通性检查机制有关。Windows设备接入网络时,会自动访问 www.msftconnecttest.com,检测当前网络是否已经连通。正常情况下,这个过程在后台完成;但如果这个域名的DNS应答被攻击者篡改,系统会认为当前网络需要登录或认证,于是自动打开浏览器,用户便看到了赌博网站。
国内外怎样应对此类攻击事件?
在发现攻击事件后,运营商迅速封堵了已暴露的赌博网站 IP,用户侧恶意跳转现象得到快速抑制,事件得到有效控制。然而,经查询国际公开路由数据平台,未发现国际方面针对AS402425采取实质性处置措施,BGP 异常路径和 DNS 劫持能力仍然存在,因此风险并未得到根治。
这一状况表明,上述攻击事件未进入国际路由安全社区的视野。历史上同类事件通常经由受害方在国际运营商社区公开举证,推动上游运营商集体断连而得到处置(如2018年BitCanal/AS3266劫持事件)。本次事件尚未通过国际渠道进行举证和申诉,攻击者因而未承受来自国际互联网社区的约束。
针对本次事件的技术特点,我们提出如下建议:一是建设域间路由异常常态化监测能力,建立我国主要自治系统的合法邻接关系基线,对无业务依据的新增邻接关系自动告警;二是面向境外路由劫持事件建立协同处置与国际申诉机制,明确牵头单位,建立面向境外上游运营商、互联网交换中心及区域互联网注册管理机构(RIR)的申诉渠道;三是支持国内主要运营商加入并实质履行MANRS(路由安全相互协商规范)等国际倡议,在提升自身路由过滤水平的同时获取国际同行的协同处置支持。
文案:孙俊哲,刘世明,陆超逸
排版:周航
审核:刘保君,张一铭,张甲
声明:本文来自NISL实验室,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。