中国西南地区疑似发生DNS劫持

来源 1 : https://x.com/chaozuoye/status/2079945583629160711

草台班子,移动网络西南大区疑似出现大规模 DNS 劫持

不少用户连上网络后,会自动跳转到垃圾广告页面,而且无法正常关闭

内部邮件统一话术安抚用户、撇清责任

目前流传较广的一种说法是:

部分路由设备使用默认密码,被攻击者扫描公网 IP 后暴力破解 Web 管理后台

随后篡改 DNS,将用户访问请求解析到恶意 IP

再通过 HTTP 页面注入跳转代码,把用户强制带到广告页面,甚至诱导下载恶意程序

世界真是个巨大的草台班子


来源2 : https://x.com/LuochancyOWO/status/2080323033584300418

福建厦门电信受灾
我还是企业路由拨号上网+OpenWRT下联(开了DNS转发,下联由OpenWRT负责DNS因为涉及DN42)

我还不是直接猫上网
用的alidns与cf dns
这不像是被劫持用户侧设备而是直接业务机房被搞了然后直接劫持的DNS端口

来源3 : https://x.com/HalfuTeamo/status/2080615029821653329

阿里 DNS 是被攻击了吗?把我的域名解析到了一个陌生 IP,跳转赌博网站。
我的 DNS 解析服务商是 cloudflare,这可怎么搞?
本地电信 DNS,腾讯等其他 DNS 都解析正常。

来源 4 : https://www.v2ex.com/t/1229390

陕西电信的 DNS 今天在干什么?劫持我的域名到国外 IP

自用的 win 域名,国外购买,托管在 cloudflare ,只解析到家宽(非陕西省),已经用了 7 ,8 年都没问题,今天 ip 总是乱跳,用 itdog 从全球 ping 了一下,发现只有陕西电信才会解析到这几个 IP ,陕西电信今天在搞什么鬼?

来源5 : https://x.com/ganwen_nl/status/2080765469150052586

现在国内的DNS污染已经很离谱了,不光是来自政府的GFW的污染,甚至黑产都会利用DNS污染攻击普通人。 今天在一个国内VPN商家目前在使用的一个支付清算提供商群里,里面有接近200个VPN同仁,大部分都受到了非政府行为的dns污染,指向银河娱乐城。! 官网和节点域名受污染。 当然,这可能也并不是银河娱乐城干的事,栽赃嫁祸也可能。 或者因为返点,运营商的维护人员,甚至GFW的维护人员,啥也干得出来。

个人点评:

首先有人提出

阿里 DNS 是被攻击了吗?把我的域名解析到了一个陌生 IP,跳转赌博网站。

itdog 试一下指定 dns 为 223.5.5.5 ,会发现更严重,目前发现内蒙古河北辽宁山东天津北京陕西均有劫持

还真是的,用运营商的 DNS 解析,顶多有老旧的信息;用 223.5.5.5 直接给我解析到加利福尼亚了,嘉兴移动.测试了几个 DNS ,只有阿里的有问题

阿里、腾讯的公共 DNS ,上游也会用到运营商的递归

用户  ----- >     类GFW              ----> alidns 
 <----------
|时间差|  <----------------------------

也就是说阿里的DNS 已经不可靠了,有可能不是来自类GFW 设备的DNS抢答,而是

用户 <----- > alidns <-----> 运营商dns (已污染)

阿里DNS已经被污染。

要是当时有人在本地指定cloudlfare 或8.8.8.8 解析一下就好了,就能确定有没有类GFW的DNS抢答

如果有,那就有那么几种可能
1 就是GFW抽风
2 有人植入了类GFW设备
3 好消息!GFW设备被黑产拿下,是的,这是一个好消息,因为这就代表GFW可以被拿下

但是

itdog 试一下指定 dns 为 223.5.5.5 ,会发现更严重,目前发现内蒙古河北辽宁山东天津北京陕西均有劫持

这句话表明,即便用户使用运营商的dns 也会返回被污染的结果,说明这次污染不仅仅影响到了 阿里的上游DNS,也影响到了用户侧的运营商dns,分析一圈

部分路由设备使用默认密码,被攻击者扫描公网 IP 后暴力破解 Web 管理后台

随后篡改 DNS,将用户访问请求解析到恶意 IP

用户 <---> 运营商DNS <---> 嗨客服务器

这个可能性最大