域名劫持通常出现于哪些环节?摸清风险链路方能筑牢网络安全防线
域名劫持是威胁网络安全的常见风险,摸清其发作环节是筑牢防线的前提,它常出现在域名解析全链路的多个节点:一是用户端环节,恶意软件篡改本地DNS配置、路由器DNS被篡改,都会将用户导向虚假站点;二是域名注册与管理环节,攻击者通过撞库、钓鱼窃取域名管理账号,恶意篡改解析记录;三是中间解析环节,运营商LocalDNS被污染、递归解析服务器遭攻击,都可能导致解析结果被篡改,最终引发网站访问异常、用户信息泄露等风险。
在日常上网过程中,不少人都遇到过这类匪夷所思的状况:明明输入的是正规银行官网地址,跳出来的却是高仿的钓鱼页面;点的是常用视频网站的链接,加载完却满屏博彩、低俗广告;甚至公司内部办公系统的域名,会莫名跳转到恶意网站——这些乱象背后,大概率是遭遇了域名劫持,作为网络黑灰产最常用的攻击手段之一,域名劫持的核心逻辑是篡改域名解析的对应关系,把原本要指向正规服务器的用户流量,强行引流到攻击者控制的目标站点,很多人对域名劫持的认知只停留在“DNS出问题”的模糊印象里,实际上从用户输入域名到网页最终加载完成的整条链路中,有多个环节都可能成为攻击者的突破口,只有厘清域名劫持通常会出现在哪些环节,才能针对性布防,避开流量被篡改的陷阱。
第一类高风险环节:终端用户侧——离用户最近的“第一道缺口”
很多人以为域名劫持都是远端服务器的问题,实际上最靠近用户的终端环节,恰恰是很多小额分散型劫持的高发区,普通用户遇到的广告类、弹窗类劫持,大半出自这个环节。 首先是本地设备与路由器被入侵的场景,很多用户的家用路由器长期使用初始密码、常年不更新固件,攻击者很容易通过弱口令爆破、固件漏洞拿到路由器的管理权限,直接篡改路由器里配置的DNS服务器地址——把运营商默认的安全DNS,换成攻击者搭建的恶意DNS服务器,之后连接这台路由器的所有手机、电脑,查询域名时都会经过恶意DNS的“指鹿为马”,被跳转到劫持目标,还有不少用户在非正规渠道下载了盗版软件、破解插件,这些程序里常内置恶意代码,会悄悄修改电脑、手机本地的Hosts文件:Hosts文件是本地域名解析的“优先查询名单”,系统在请求外部DNS之前会先读取这个文件的映射关系,如果恶意程序把购物网站、支付网站的域名提前绑定到钓鱼服务器IP,用户根本没有走到公网解析环节就会被直接劫持。 其次是公共Wi-Fi等接入网络的场景,商场、餐馆、酒店里不需要密码就能连接的免费公共Wi-Fi,也是域名劫持的高发区,攻击者要么搭建和正规商家同名的“钓鱼Wi-Fi”,要么通过ARP攻击渗透进正规公共Wi-Fi的局域网,在网络传输过程中对用户的域名解析请求做旁路篡改,你输入什么域名,他都能在解析环节截胡,把流量导到广告页、钓鱼页,甚至在这个过程中截获你输入的账号密码。
第二类核心瞄准环节:域名解析全链路——域名服务本身的“核心风险带”
域名要完成“从名字到IP地址”的转换,需要经过从递归解析到权威解析的完整服务链路,这条链路是域名运行的核心,也是攻击者实施劫持的重点目标,大量大规模、精准定向的域名劫持都发生在这些环节。 第一个要警惕的是域名注册商与管理账号泄露环节,每个域名的解析规则最终由域名注册商解析系统里的权威配置决定,如果域名所有者的注册平台账号密码泄露、没有开启双因素认证,攻击者一旦登录账号,就能直接修改域名的NS记录、A记录,把整个域名直接指向自己控制的服务器,这种劫持影响范围最广,会导致全球范围内访问该域名的用户都被导去错误地址,此前就有不少电商平台、金融机构因为内部员工账号泄露,导致官网域名被劫持到博彩网站,造成了极其恶劣的影响,还有部分小型域名注册商自身安全能力不足,平台系统存在漏洞,攻击者不需要拿到用户账号,通过平台漏洞就能直接篡改域名解析记录,实现“无接触式劫持”。 第二个核心风险点是递归DNS服务器被攻击或“主动作恶”的环节,我们平时访问网站发起的域名解析请求,绝大多数时候是由运营商提供的本地递归DNS服务器完成查询的,如果这类DNS服务器遭到DDoS攻击导致缓存被污染,或者服务器本身存在安全漏洞被攻击者拿下权限,就会把缓存里的正规域名解析记录替换成恶意IP,所有用这个DNS的用户都会遭遇大规模劫持,这类事件往往会影响一个城市甚至一个省份的用户上网,甚至有个别不规范的小型运营商、第三方商业DNS服务方,会出于商业利益主动做劫持:用户查询正规电商、网站的域名时,故意在解析结果里插入带广告联盟参数的跳转地址,赚取广告流量分成,这种“主动式劫持”往往隐蔽性极强,用户只会觉得是网站自己弹广告,很难意识到是DNS服务出了问题。 除此之外,在递归DNS向权威DNS查询解析记录的传输过程中,如果采用传统的UDP明文传输协议,攻击者很容易通过“DNS投毒”的方式,在权威DNS的正常结果返回之前,先给递归DNS发一个伪造的恶意解析结果,递归DNS如果误信了这个假结果写入缓存,后续很长一段时间内的解析都会出错,这也是早年域名劫持最常见的技术手段之一。
第三类容易被忽略的环节:网络传输与落地环节——跨网传输里的“隐形伏击”
很多企业已经做好了域名注册管理、DNS服务器的安全防护,却还是遭遇了劫持,问题往往出在域名解析之后的网络传输和服务落地环节,这类劫持往往更隐蔽,也更容易被企业的安全团队漏防。 首先是跨运营商、跨地区的网络传输节点环节,国内不同运营商之间的网间互联节点、跨地区传输的骨干网节点,是流量最集中的位置,也是流量劫持的高发点,如果攻击者通过非法手段在骨干节点上做流量旁路监听,就能识别传输过程中的明文DNS请求、HTTP访问请求,直接在流量传输路径上篡改解析结果、插入302跳转,用户的请求还没到达目标服务器,就已经被在半路“拐走”,早年不少用户访问正规网站时跳转到运营商的流量充值页、合作广告页,基本都是这类节点层面的劫持。 其次是源站接入与CDN节点被入侵的环节,现在绝大多数网站为了提升访问速度,都会使用CDN加速服务,用户的解析请求会被就近指向CDN的边缘节点,如果CDN服务商的节点被攻击者入侵,或者网站配置CDN时遭遇账号泄露,攻击者就可以篡改CDN节点上的回源规则、响应内容,把访问请求指向钓鱼页面,甚至直接在正常页面里插入恶意代码,而如果网站源站服务器被攻破,攻击者还可以通过恶意代码篡改网页里的链接跳转逻辑,即使用户通过正确的IP访问到了服务器,点开具体链接时还是会被跳转到恶意站点,这种发生在服务端的劫持,用户端几乎没有感知,往往直到诈骗发生、投诉激增才会被发现。 很多人觉得域名劫持是“离自己很远的技术问题”,实际上从你连接网络、输入域名敲击回车的那一刻开始,整个访问链路上的每一个节点都存在被劫持的可能,对普通用户而言,不给路由器用弱密码、不连无安全保障的公共Wi-Fi、不下载来路不明的软件、手动设置加密的公共安全DNS,就能避开绝大多数终端侧的劫持风险;对企业和域名运营方而言,给域名注册账号开启高等级安全防护、部署DNSSEC防解析篡改、选择合规可靠的解析和CDN服务商、全程加密网络传输链路,才能把域名劫持的风险堵在链路之外,毕竟域名是互联网世界的“门牌号”,只有把门牌号指向的每一段路径都看牢,才能真正让用户到对的地方、上对的网。

