官网没改版,打开却是假的:路由器与 DNS 层劫持的识别 图 1
官网没改版,打开却是假的:路由器与 DNS 层劫持的识别 · 图 1

一个反直觉的现象

你输入了正确的域名,书签也没动过,浏览器地址栏甚至显示着锁标志,但页面就是假的——登录框换成了“连接钱包”,按钮措辞微妙地不对劲。这时候不要先怀疑自己记错了域名,还有一种可能:把域名翻译成 IP 地址的那一步被人动了手脚。这一步发生在域名解析(DNS)层面,位置在你的手机和网站服务器之间,通常涉及两台最容易被忽略的设备:你的路由器和某个解析器。

劫持发生在哪一环

浏览器访问网站前,先要把域名解析成 IP。这条解析链路会经过本机设置、路由器下发的解析器、运营商或第三方的递归解析服务。链路上任何一环被污染,都可能把某个特定域名(比如交易所官网)指到攻击者的服务器,而其他网站一切正常,让你更难察觉。常见入侵方式有两类:一是路由器本身沦陷——弱口令、多年不更新的固件、被远程开启的管理端口,攻击者改了路由器下发的解析器地址;二是电脑上的 hosts 文件或网络配置被恶意软件修改。木马能进电脑,也常常顺手改掉这一层。

识别:把“不同路径”当成对照实验

单台设备说真话很难,多条解析路径互相矛盾就能暴露问题。当你怀疑解析被污染时,做三个交叉核验:

  1. 同一网址,分别用手机流量(关闭 Wi-Fi)和家里 Wi-Fi 打开,比较页面内容和证书信息是否一致。
  2. 换一台你信任的设备、换一个网络环境(比如 Cellular 数据)再访问一次。
  3. 打开浏览器的证书查看功能,核对证书的颁发对象是否为该网站的运营主体,而不是只看有没有锁标志。

如果换到手机流量一切正常、只有家庭宽带打开是异常页面,问题大概率就在家里这条链路上。

家庭网络侧的自查清单

按顺序检查路由器:管理后台是否还是出厂密码;固件是否停留在好几个大版本之前;远程访问(WAN 侧管理)是否被开启;解析器设置里是否出现了你没填过的地址。路由器品牌和型号不同,入口名称各异,找不到路径就查该型号的官方手册,不要从搜索引擎广告位进“官网”。检查完改强密码、关远程管理、升级固件。电脑侧则检查 hosts 文件内容与杀毒记录,异常解析器配置一并清理。

加密与验证解析:能防什么,不能防什么

技术上存在两类改进。DNSSEC 为解析结果提供来源验证,让“被篡改的回答”更容易被客户端识破,但依赖各方部署。DNS over HTTPS(DoH,规范见 RFC 8484,2018 年发布)和 DNS over TLS(DoT,规范见 RFC 7858,2016 年发布)则把解析请求装进加密通道,减少链路上的窥探和中间设备干扰。需要说清边界:加密解析防的是路径上的偷看与篡改倾向,防不了你自己电脑里的恶意软件,也防不了你点进假链接;如果路由器已被深度控制,设置还可能被静默改回,所以固件更新和路由器的访问控制仍是基础。

落到操作纪律上

再多的技术层防御,都不如一条铁律:涉及资产的操作,永远不从任何邮件、群聊、搜索结果直达的入口进入官网,而是从你自己维护的入口——本地书签夹里核验过的收藏、或官方 App 内的链接——进入。解析层被污染的最终目的仍然是诱导你签名转账,把“入口”这个环节握在自己手里,这条攻击链就只剩昂贵而无用的前半段。

公共网络再加一道锁

把视角从家里扩展到外面:酒店、机场、咖啡馆的公共 Wi-Fi 是解析污染和流量劫持更集中的环境。操作纪律是——涉及资产的网络请求尽量走手机蜂窝数据而不是公共 Wi-Fi;确实需要在公共网络处理的,优先用官方 App 而非网页,因为 App 对证书与域名的绑定通常比浏览器更严格,被中间人替换的难度更高。有条件的话,为公司或家庭网络启用加密解析或 DNSSEC 验证的设备端策略,并在每次改动后重跑一遍上文的交叉核验,确认真的生效,而不是改完就忘。技术层的每道锁都有失效概率,真正的安全感来自让多层锁同时失效的代价高到没人愿意为你专门去付。