流量被借道的那几十分钟:路由劫持如何发生,普通人查什么 图 1
流量被借道的那几十分钟:路由劫持如何发生,普通人查什么 · 图 1

某平台发布安全公告,提醒用户”近期检测到针对相关IP前缀的路由劫持活动,请在官方渠道核验访问路径”。大多数人读到这里只会得到一个模糊印象:我的网好像被人动了手脚,但又不知道从哪查起。路由劫持是所有”基础设施层”风险里最少被普通用户理解的一种,因为它发生在你的设备、网站和证书都完好无缺的前提下——问题出在互联网为它们选路的那套系统上。本文把这件事讲清楚:它为什么能发生、发生时你的通信经历了什么、公告前后普通人该做什么和不该做什么。只谈防御,不构成投资建议。

先补一层机制。互联网不是一张统一调度图,而是几万个自治网络(运营商、云厂商、大型机构)拼成的协作网,彼此之间靠BGP协议互相宣告”我这台出口能到某些地址段”。这套协议的出身很早:它默认同伴是善意的,对”谁在宣告什么”几乎没有防伪——这是它和DNSSEC、TLS在信任模型上的根本差别。路由劫持就是有人对这个默认信任的滥用:宣告”到我这里也能到某地址段”,而且路径看起来更近,途经它的流量就真的被引了过去。劫持者要的通常有两种:要么监听和改写这段流量(中间人位置),要么把流量引走做黑洞或镜像。对你的直接影响取决于目标站点是否启用了端到端加密:HTTPS会话在纯监听位置上难以被读懂内容,但如果劫持目标是DNS解析环节,你拿到的域名地址可能整个是伪造的——这与官网被仿冒是不同层的攻击,殊途同归都能把人送进钓鱼站。

行业对它的修正叫RPKI(资源公钥基础设施):地址段持有者用可验证的签名宣告”我有权路由这些前缀”,校验方据此过滤明显的非法宣告,RFC 6483描述了这套校验思路。现实是渐进的:签发覆盖率在涨,但不是每个网络都开启严格校验,因此”已被RPKI收紧”不等于”劫持绝迹”,更不等于你的运营商在每一跳都做了过滤。这也是为什么针对IP前缀的攻击至今仍然间歇出现在公告里。

落到普通用户,公告前后的动作清单其实很短。公告出现时:第一,把”在此期间暂停大额与敏感操作”当作默认姿态——不是因为必然被监听,而是劫持窗口内你无法从本机证伪自己的路径,风险收益比决定了等一等永远不亏;第二,重要操作优先走官方App内已建立的连接,而不是临时从搜索引擎或邮件链接进入网页端;第三,保留公告原文与时间,之后回想窗口内是否出现过”网页提示证书异常""页面元素加载奇怪""登录被无端注销”这类信号,有的话记进时间线,事后核验用。公告结束后的自查同样简单:留意这期间是否出现过可疑的密码重置提醒、异常登录提醒或奇怪的授权请求,路由类事件最阴险的用法是为撞库和会话劫持创造时间窗,痕迹往往晚于事件本身几天才浮现。

两个常见的过度反应也要点名。其一,事件期间满世界换DNS、乱装各类加速类工具:这些软件本身鱼龙混杂,借恐慌传播的恶意工具是历年安全事件的固定伴生现象——为防”流量被借道”而装上一个拥有网卡权限的陌生客户端,是把风险从几十分钟换成了常驻。其二,“HTTPS都开着所以什么都没发生过”的侥幸:证书有效防不了你在DNS层被指到假地址后再被骗到一个”用真证书加密的假站点”上,这条链路的最后一环仍然是输入凭据前的那一眼域名核验。基础设施层的信任修不好不靠个人,但”窗口期不动大钱、异常信号留时间线、渠道回到官方”这三条,每个人今天就能执行。

流量被借道的那几十分钟:路由劫持如何发生,普通人查什么 图 2
流量被借道的那几十分钟:路由劫持如何发生,普通人查什么 · 图 2