TLP:AMBER 防御用途 / 情报分析 REPORT ID · TI-2026-0909-BGP-DNS-001
● ACTIVE THREAT INTELLIGENCE ANALYSIS

浏览器跳转背后

BGP 路由劫持 × DNS 应答在途篡改
On-path interception against China Mobile return traffic
AS402425QOREXA LABS LLC112.121.184.0/23 519,214 域名新加坡 IXP中国移动互联网
事件窗口
2026-07-01 → 08-28(贯穿 59 天)
原始素材
NISL 实验室《浏览器跳转背后》
发布
2026-08-31 14:30
分析采集
2026-09-09 10:46 (UTC+8)
分析员
lxghost
富化源
安恒威胁情报 DBApp TI
整体置信度
中高 HIGH-MEDIUM 技术链路与 IOC 证据充分;攻击者归属与意图判定受限于公开数据,保持假设级表述。
01
Executive Summary

摘要与关键判断

2026 年 7 月,云南、贵州、四川等地中国移动宽带用户连上 Wi-Fi 后浏览器自动弹出并跳转赌博网站。表象是终端中毒,实质是一次网络路径层攻击:攻击者控制的 AS402425 通过异常 BGP 路由宣告,把境外返回中国移动的流量牵引至自身网络,再在途篡改穿越其中的 DNS 应答,向用户回注 112.121.184.0/23 网段的伪造地址。

事件期间至少 519,214 个二级域名 出现异常解析,覆盖商业网站、软件更新、证书状态查询、CDN 调度、反垃圾邮件与自动发现域名,且包含政府域名(铜仁市人民政府),未呈现明确目标选择性。单域名异常响应占比多低于 2%,配合前缀、地区、时段轮换,构成可长期潜伏的「低占比投毒」模式。

运营商封堵赌博站 IP 后用户侧现象被快速抑制,但公开路由数据未见国际方面对 AS402425 采取实质处置,异常路径与 DNS 劫持能力仍然存在,风险未根治,8 月已两次复现。

本页为基于上述公开报告的分析整理与二次呈现,不代表原文作者立场;事实 / 推断 / 缺口已分别标注。

J-001
双层攻击架构
BGP 劫持负责「把流量引到身边」,DNS 应答篡改负责「就地改写结果」,两者互为前提、缺一不可。攻击面在网络路径,不在终端。
J-002
在途拦截,非终端感染
受害域名与合法服务在情报平台上至今判为「安全」。这解释了为什么杀毒 / EDR / 域名信誉库对整条链路完全无感。
J-003
精准利用 Windows 连接性探测
www.msftconnecttest.com(NCSI)应答被污染后,系统按「需登录的认证网络」处理并自动弹浏览器,构成整条用户可见链路的触发器。
J-004
无差别污染
劫持范围跨省份、跨前缀、跨服务类别,并波及 .me 顶级域权威服务器。攻击者是「改写一切穿越的应答」,而非按名单点杀。
J-005
低占比 + 轮换的隐蔽性
同一域名大多数查询正常、少数被劫持,随机抽检极易得出「没问题」的结论,显著延长被发现周期。
J-006
症状可控 ≠ 能力消除
封堵落地站 IP 只压制了用户可见症状;AS402425 的异常邻接与篡改能力未处置,8 月两次复现即为直接证据。复发风险高。
02
Attack Chain

攻击链 · 路径层拦截原理

FIG.2-1 正常链路 与 劫持链路对比
BASELINE · 正常链路 应答透明回传 中国移动互联网AS9808 / AS56040 中国出口边界PE / RR 境外目标服务权威 DNS / CDN 回程流量Return Path 运营商骨干网 透明转发no modification 权威 / 正确 DNS 应答 → 用户解析结果可信 HIJACKED · 劫持链路 同一批流量被牵引至攻击者侧并就地改写 中国移动互联网发起解析 中国出口边界查询发往境外 境外目标服务正常应答被发出 ★ 攻击者 AS402425在途截获应答报文QOREXA LABS LLC 伪造 DNS 应答112.121.184.0/23 用户收到错误解析结果访问攻击者指定站点 ▲ 关键异常邻接 异常 BGP 宣告使回程流量途经 AS402425 | 新加坡 IXP 提供接入与转发位置 | 客户集合内出现 AS9808 / AS56040 / AS56041 / AS56046 注:中国→境外的去程流量路径正常,劫持发生在境外→中国的回程,因此境内出口侧监控难以察觉。
FIG.2-2 用户可见现象的产生机制(NCSI 触发链)
终端接入中国移动 Wi-Fi云南 / 贵州 / 四川等STEP 1 Windows 自动连通性探测msftconnecttest.comSTEP 2 · NCSI DNS 查询出境应答在回程被截获STEP 3 应答被污染返回 112.121.184.0/23STEP 4 系统判定「需登录认证」Captive Portal 逻辑STEP 5 自动打开浏览器 → 赌博站伪登录页 / 用户感知「中毒」STEP 6 · 影响 ANALYST NOTE ▸ 整条链路中用户终端无恶意程序、路由器未被入侵,劫持全部发生在路径层。 杀毒软件、EDR、路由器固件核查、域名信誉黑名单均不具备对该链路的检测与阻断能力 —— 这也与 51.9 万被污染域名在情报平台仍显示「安全」的观测一致。

能力构成要件

① 路由宣告权
控制 AS402425,可发出更具体或更被接受的异常路由,牵引回程流量。
② 关键互联位置
接入新加坡互联网交换基础设施,具备承接中国方向回程流量的转发条件。
③ 在途改写能力
可识别穿越流量中的 DNS 应答并按需伪造,属深度包检测 + 主动注入。
④ 落地资产
集中使用 112.121.184.0/23 回注,后置赌博站承接跳转,形成变现闭环。
03
Timeline 2026-07-01 → 08-28

攻击时间线

FIG.3-1 异常强度与受影响前缀数(逐日 · 依原文描述推定)
曲线为分析员依据原文阶段描述构建的相对指数(0–100,非绝对计数);柱形为处于异常路由活动中的中国移动前缀数量,8/18–19 按原文「粤苏浙移动 23 个前缀」取值,与前期 /16 级前缀计数口径不同。
07-01 → 07-07
准备 / 测试
路由能力测试与基础设施准备
AS402425 自身路由出现大规模异常宣告,但暂未涉及中国移动网络前缀。原文以「推测」表述该阶段目的。
INTENSITY 18-26/100 | CONFIDENCE LOW · 意图为推断
07-10
首次试探
首次试探中国移动前缀
广东移动前缀 120.197.0.0/16 出现异常路由活动 —— 公开数据中首次观测到国内运营商网络发生异常。
INTENSITY 32/100 | CONFIDENCE HIGH
07-16 → 07-24
正式攻击
BGP 异常 + DNS 劫持进入持续阶段
120.197.0.0/16 持续异常路由,大量域名解析开始返回异常 IP。07-18、07-21 两次大规模域名劫持,携带异常数据的 DNS 应答显著增多。07-21 前后,云贵川等地用户集中反馈浏览器自动跳转。
INTENSITY 60→88/100 | CONFIDENCE HIGH
07-25 → 07-31
全面扩大
劫持范围横向扩展 · 07-29 达到峰值
不再局限于最初前缀,扩展至 120.196.0.0/16112.53.4.0/23;三个前缀异常路由活动均在 07-29 达峰。攻击在不同前缀与地区之间轮换出现
INTENSITY 95→100/100 | CONFIDENCE HIGH
08-01 → 08-06
暂停 / 压制
攻击暂停,症状被抑制
路由与 DNS 异常逐步减少,08-04 集中攻击基本停止,08-06 公开路由快照不再见异常路径。同期运营商封堵已暴露的赌博网站 IP。
INTENSITY 30→3/100 | CONFIDENCE HIGH
08-18 → 08-19
复现 · 扩散
路由异常与域名劫持再次出现
公开路由数据再次捕获含 AS402425 的路径,涉及广东、浙江、江苏移动共 23 个前缀。08-19 凌晨,广州移动访问 .me 顶级域权威服务器 199.253.60.1 出现稳定异常,多个顶级域解析同时受影响 —— 劫持面由末端域名上移至顶级域基础设施。
INTENSITY 72/100 | CONFIDENCE HIGH
08-27 → 08-28
短时试探
路径短时扩散后迅速恢复
广东移动前缀 183.235.39.0/24 再次出现 AS402425 相关路径,但约 1–2 分钟内恢复 —— 具备快速宣告、快速回收的操作习惯,可能是规避监测与取证。
INTENSITY 22/100 | CONFIDENCE HIGH
09-09
本次富化
当前状态:症状可控,能力未消
安恒威胁情报平台对报告 IOC 的当前判定:受害域名全部为「安全 / 高置信」,回注网段 IP 112.121.184.1unknown,无 APT / 家族关联 —— 印证「基础设施被动牵连、非自有恶意资产」的定性。
04
Victim Targets & Indicators

被劫持目标与指标清单

FIG.4-1 抽样域名的劫持持续时长(天)
数据取自原文表 1 所列时段,为公开样本而非全量;wifi.com 与 wkanx.com 同属 Wi-Fi 万能钥匙体系,同时段受影响可视为同一目标的两次解析。
ID类型角色受劫持 / 观测时段安恒 TI 当前判定置信
I-001自治系统AS402425攻击主体 · 路由劫持与应答篡改的执行位置;注册主体 QOREXA LABS LLC,2026-04-17 注册07-01 → 08-28
I-002ASN 集合AS9808 AS56040 AS56041 AS56046被异常纳入其 BGP 客户集合的中国移动骨干 / 省级 AS,是回程被牵引的关键条件攻击期间
I-003互联位置新加坡 IXPAS402425 的公开互联接入点,提供承接中国方向回程流量的拓扑位置攻击期间
I-004IPv4 网段112.121.184.0/23异常 DNS 应答中的回注地址,高度集中于该段07-16 → 07-31unknown / Normal
I-005IPv4199.253.60.1.me 顶级域权威服务器,为受害方,非攻击资产;08-19 广州移动至该地址路径稳定异常08-19 凌晨safe / high
I-006IPv4 前缀120.197.0.0/16受害前缀 · 广东移动,首个被试探的国内运营商前缀07-10 → 07-31
I-007IPv4 前缀120.196.0.0/16受害前缀 · 广东移动,07-25 起纳入07-25 → 07-31
I-008IPv4 前缀112.53.4.0/23受害前缀 · 07-25 起纳入07-25 → 07-31
I-009IPv4 前缀183.235.39.0/24受害前缀 · 广东移动,08-27 短时出现后 1–2 分钟恢复08-27 → 08-28
I-010受害域名www.msftconnecttest.comWindows 网络连通性探测(NCSI),劫持触发器;其应答污染直接导致浏览器自动弹出连网时触发safe / high
I-011受害域名wifi.comWi-Fi 万能钥匙 · 商业07-25 → 07-26safe / high
I-012受害域名wkanx.comWi-Fi 万能钥匙 · 商业07-25 → 07-26safe / high
I-013受害域名tingyun.com听云 · APM 监控,其被劫持可能进一步影响可观测性07-25 → 07-26safe / high
I-014受害域名ppsimg.com爱奇艺(原 PPS)· 静态资源 / 内容分发07-18 → 07-27safe / high
I-015受害域名avlyun.com安天科技 · 安全厂商云,安全产品更新 / 查询链路被牵连,需评估其下游影响07-18 → 07-27safe / high
I-016受害域名tongren.gov.cn铜仁市人民政府 · 政府,唯一被点名的政务目标样本07-25 → 07-26safe / high
I-017聚合指标≥519,214 个二级域名事件期间出现异常解析的域名总量,主要影响依赖跨境解析的网站07-16 → 08-04
安恒判定采集于 2026-09-09 10:46(UTC+8),单批量检测接口。「受害域名 / 权威服务器」不应被作为封禁对象;本表中具有处置价值的指标为 I-001、I-004 及 I-006~I-009 的邻接与路径基线。

受影响服务类别

普通网站软件更新通道证书状态查询(OCSP/CRL)CDN 调度反垃圾邮件黑名单自动发现域名政府门户 .gov.cn顶级域权威服务器
类别跨度极大且包含安全厂商与政务站点,符合「无差别改写穿越应答」的行为画像,也意味着软件更新与证书查询链路的潜在二次风险需要独立评估(原文未提供此类证据)。
05
Scale & Enrichment

影响规模与情报富化

异常解析二级域名
原文统计下限;主要为依赖跨境解析的网站
单域名异常响应占比
<2%多数域名
100% 刻度。绝大多数查询结果正常、极少数在特定地区与时段被劫持 —— 使随机抽检、单点比对与人工复核大概率失效,是该攻击可长期潜伏的核心原因。
低慢投毒前缀轮换地区轮换短时回收
攻击持续与强度指标
59
天 攻击链跨度
07-01 → 08-28
4
次 已观测攻击波次
试探 / 扩大 / 复现 / 试探
23
个前缀 单次复现波及
粤 / 浙 / 苏移动 8/18-19
~3
个月 AS 注册到发动
2026-04-17 注册
ENRICHMENT 安恒威胁情报(DBAppSec TI)被动富化结果 2026-09-09 10:46 UTC+8 · compromise-detection ×1 + ip-threat-intel ×1
受害域名 7 个
safe · confidence high
wifi.com / wkanx.com / tingyun.com / ppsimg.com / avlyun.com / tongren.gov.cn / msftconnecttest.com 当前全部判定安全,无 APT 与恶意家族关联。
回注网段 IP
unknown · Normal
112.121.184.1 当前无恶意判定;地理位置记录为美国加州洛杉矶、ASN 963(-Reserved AS-, ZZ)。该归属与原文「经由新加坡互联、劫持中国移动回程」的描述不一致,反映该块地址的路由宣告与注册归属分离,正是可被劫持利用的特征。当前判定不代表历史无恶意,仅为采集时点状态。
顶级域权威 IP
safe · confidence high
199.253.60.1 为 .me 权威服务器,属正常基础设施,应明确标注为受害资产,切勿加入拦截列表造成二次故障。
分析含义 So what ▸ 全部目标与受害基础设施在信誉维度均「干净」,说明本次事件不会在任何以资产信誉为前提的检测体系中留下痕迹。检测必须转向路径与解析结果一致性维度:合法邻接关系基线、多点递归比对、DNSSEC / 加密解析。这也直接支撑 J-002 与 06 节的防御建议。
06
Behavior Mapping

ATT&CK 技术映射

技术 ID名称本次事件中的对应行为证据置信
T1557.002中间人攻击 · 跨连接嗅探与操纵
Evil Twin / on-path manipulation
位于回程路径上,识别并篡改穿越的 DNS 应答报文,属网络在途操纵(非 Wi-Fi Evil Twin)E-004
T1632防御规避(sub-technique 不适用)异常响应占比 <2%、前缀与地区轮换、短时宣告后回收,客观上规避了基于占比与阈值的检测E-006 E-009
T1583.005获取基础设施 · 自治系统新注册 AS402425 并接入新加坡 IXP,构建可承接回程流量的位置优势E-002
T1584.005劫持 / 污染 DNS 解析结果519,214 个二级域名返回异常地址,最终由 112.121.184.0/23 承接E-005 E-007
T1566 类比用户侧投递效果(非钓鱼)借 NCSI 逻辑使浏览器自动打开攻击者页面,用户无需任何交互即暴露于诱导内容E-008
ATT&CK 以主机与用户侧行为为主要覆盖对象,本次为网络层 / 路径层攻击,多数终端技术 ID 并不适用,以上映射仅作行为类比;其中 T1557.002 与 T1583.005 的适用性存在口径争议,已降级为中置信。未映射任何持久化、横向移动、数据外泄类技术,因无相应证据。
07
Alternative Hypotheses

竞争性假设与归属边界

H-001RANK 1
商业灰产:路由劫持 → 流量变现
支持 落地目标为赌博站;运营商封堵赌博 IP 即见效;回注网段集中、无差别覆盖,符合规模化导流而非精准采集;无外泄证据。
反证 / 缺口 未取证到变现链路(落地站与资金方);能力投入(AS + IXP + DPI 注入)与赌博导流的收益规模是否匹配,尚不确定。
H-002RANK 2
监视能力前置部署:跳转仅为掩护
支持 具备在途 DPI 与注入能力者同样可以静默采集;波及安全厂商(avlyun.com)、政府域名与顶级域权威,具有情报价值。
反证 / 缺口 无任何外泄、采集或后续定向利用的证据;赌博跳转本身极易被发现,与静默采集的收益逻辑相悖。需以流量留存与后续定向攻击数据作为判别依据。
H-003RANK 3
路由泄露 + 第三方 opportunistic 滥用
支持 7 月上旬自身大规模异常宣告,形态与误配置 / 泄露相似;08-27 的 1–2 分钟抖动符合自动化路由行为。
反证 / 缺口 精准针对中国回程、回注 IP 集中于单一 /23、07-18 与 07-21 两次集中放量、8 月按省份定向复现,均指向有意操纵而非被动泄露。
归属边界声明
现有证据可支撑至「一个以 AS402425 为依托、具备路由操纵与在途注入能力、以赌博导流为可见变现方式的有组织行为体」这一层级。进一步归属到具体运营方、个人或国家行为体,在公开材料中不具备充分依据:注册主体 QOREXA LABS LLC 与真实操作者之间的关系、其客户集合的形成方式、回注段与落地站的控制关系均未取证。历史上同类事件(2018 年 BitCanal / AS3266)经由国际社区公开举证推动上游集体断连而得到处置,本次未走国际渠道,是能力未被消除的直接原因。
08
Evidence Discipline

证据矩阵 · 事实 / 推断 / 缺口

ID性质内容来源置信
E-001事实云贵川等地中国移动宽带用户连 Wi-Fi 后浏览器自动跳转赌博网站S-001
E-002事实AS402425 注册主体 QOREXA LABS LLC,2026-04-17 注册;接入新加坡 IXP;正常仅宣告一个 /24S-001
E-003事实攻击期间 AS402425 的 BGP 客户集合包含 AS56040 / AS56041 / AS56046 / AS9808S-001 公开路由
E-004事实120.197.0.0/16、120.196.0.0/16、112.53.4.0/23 异常路由活动于 07-29 达峰S-001 BGP
E-005事实异常 DNS 应答地址高度集中于 112.121.184.0/23S-001 DNS 日志
E-006事实至少 519,214 个二级域名异常解析;抽样单域名异常响应占比多数低于 2%S-001 DNS 日志
E-007事实08-18/19 再次捕获含 AS402425 路径,涉及粤浙苏移动 23 个前缀;广州移动至 199.253.60.1 稳定异常S-001
E-008事实Windows 接入网络时自动访问 www.msftconnecttest.com 做连通性检测(公开系统行为)S-001 / 通用
E-009事实运营商封堵赌博站 IP 后用户侧现象快速抑制;国际公开数据未见对 AS402425 的实质处置S-001
E-010推断07-01→07 阶段的异常宣告是攻击者在做路由能力测试与基础设施准备原文标注「推测」
E-011推断攻击者未区分域名类别,几乎无差别篡改所有穿越的 DNS 应答由 E-006 类别分布推得
E-012分析员回注段注册归属(ASN963 / 洛杉矶)与实际承接路径(新加坡 IXP)分离,提示该地址块存在路由与注册解耦,具备被劫持利用的结构性条件S-002 富化
E-013分析员受害域名在信誉维度全部干净 ⇒ 信誉类检测体系对本次事件天然失效,检测须转向路径与解析一致性S-002 + E-005
G-001缺口赌博落地站清单、跳转链路与变现归属未知,无法在 H-001 / H-002 间作出判别
G-002缺口AS402425 与被纳入其客户集合的移动省级 AS 之间,是否存在商业 / 代理协议及其形成路径不明
G-003缺口112.121.184.0/23 的控制方与当前状态未确认;9/1 后是否有新一轮宣告未覆盖
G-004缺口519,214 个域名的完整清单未公开,本分析仅能覆盖原文抽样的 6 个;被劫持软件更新 / 证书查询链路的二次影响未评估
G-005缺口非 Windows 终端(macOS / iOS / Android 的连通性探测机制)是否出现同类跳转现象,原文未观测,覆盖面可能被低估
09
Risk & Now what

剩余风险与处置建议

风险矩阵

风险可能性影响暴露面 / 受影响群体置信
AS402425 具备再次劫持的即时能力中高依赖跨境解析的全部中国移动用户;异常邻接未见处置,8 月已两次复现
更大规模域名受污染而未曝光公开样本仅 6 个,异常域名总量 51.9 万
软件更新 / 证书查询链路被劫持引发的二次影响低-中更新通道与 OCSP/CRL 查询被污染的理论后果为供应链与信任链风险;本事件未观测到此类证据
政务与安全厂商域名被牵连带来的公信力影响tongren.gov.cn、avlyun.com;用户误判为「中毒 / 站点被黑」造成额外处置成本
攻击方法被复制到新的 ASN(TTP 扩散)「新注册 AS + IXP 接入 + 回程劫持」门槛低、隐蔽性强、变现路径清晰
TIER 1 · 24 小时内
  1. 以多点异地递归(含境外观测点)比对关键业务域名解析结果,检出与本地递归不一致的应答。
  2. 对出口回程路径做 RPKI ROA 与邻接关系核查,重点检查是否出现经由 AS402425 或新加坡 IXP 的非预期 hop。
  3. 112.121.184.0/23 的解析结果纳入本地监控与告警(作为回注特征,非通用黑名单)。
  4. 核查近两月内经由该省递归下载的更新包 / 配置,保留哈希与时间线以备回溯。
  5. 向用户与服务台发布统一说明:该现象不是终端中毒,避免误格式化与无效报障。
TIER 2 · 30–90 天(企业 / 用户)
  1. 关键业务域名启用 DNSSEC 校验,并将递归解析切换 / 备份至受控 DoH / DoT 通道,降低明文 UDP/53 应答被在途篡改的窗口。
  2. 更新与制品分发强制签名校验 + 哈希固定(pinning / checksum 比对),使解析污染无法转化为代码注入。
  3. 建立解析结果基线:对高频域名按地区、运营商、时段留存解析指纹,偏离即告警。
  4. 终端加固:限制非必要的连通性探测跳转策略、浏览器对未知门户页的自动打开与证书告警不豁免。
  5. 把「解析结果异常」纳入 IR 剧本触发条件,而非仅看终端告警。
TIER 3 · 结构性(原文建议 + 分析员)
  1. 建设域间路由异常常态化监测,建立我国主要 AS 的合法邻接关系基线,对无业务依据的新增邻接自动告警。
  2. 面向境外路由劫持建立协同处置与国际申诉机制:明确牵头单位,打通上游运营商、IXP 与 RIR 的申诉渠道 —— 本次事件未进入国际社区视野,是能力未被消除的直接原因。
  3. 支持主要运营商加入并实质履行 MANRS 等国际路由安全倡议,在提升自身路由过滤水平的同时换取协同处置能力。
  4. 分析员补充:推动 RPKI 覆盖率与 ROV 部署评估,对「注册归属与实际宣告分离」的地址块建立常态化跟踪。

采集优先项

ID需求方法优先级会改变判断的触发条件
IR-1AS402425 实时与历史 BGP 宣告、邻接关系变化公开路由快照 / Route Servers / RPKI 数据(被动)P1出现新邻接或新前缀 ⇒ 判定为活跃且已扩展目标
IR-2112.121.184.0/23 的当前控制方与用途WHOIS / BGP 归属 / 解析被动观测P1该段复用于新落地内容 ⇒ 同一主体持续运营
IR-3赌博落地站清单与跳转链路、承接方合法渠道取证与流量留存分析P1变现链路可追溯 ⇒ H-001 升为高置信、H-002 降权
IR-4519,214 异常域名的完整清单与类别分布与 NISL / 运营商协作获取P2出现明显目标选择性 ⇒ 修正「无差别污染」判断
IR-5非 Windows 终端与移动 App 侧的同类现象用户反馈聚类 / 跨平台探测机制比对P2跨平台普遍出现 ⇒ 影响面显著大于当前估计
IR-6国际社区对 AS402425 的处置进展MANRS / RIR / 运营商公告跟踪P3被上游集体断连 ⇒ 剩余风险等级下调
10
Sources

信息来源

ID来源内容类型时间
S-001NISL 实验室(微信公众号)
《浏览器跳转背后》
事件原始分析报告:时间线、BGP/DNS 技术分析、受影响域名统计与处置建议;文案 孙俊哲 / 刘世明 / 陆超逸主要来源2026-08-31 14:30
S-002安恒威胁情报 DBAppSec TI
ti.dbappsecurity.com.cn
compromise-detection 批量判定 9 项指标;ip-threat-intel 深度查询 112.121.184.1 的地理与 ASN 归属被动富化2026-09-09 10:46 +08
S-003MITRE ATT&CK(分析员映射)对已观测网络层行为的战术技术类比,映射争议已在 06 节标注参考框架2026-09-09
采集局限:本次分析以单一公开报告为主要依据(来源独立性有限),未接入实时 BGP / DNS 观测系统;图 3-1 的强度曲线为推定指数。历史类比 2018 年 BitCanal / AS3266 事件引自原文,未经独立核验。
RED QUEEN ANALYSIS SO WHAT ▸ 检测要从「资产信誉」转向「路径一致性」 NOW WHAT ▸ 基线 + 加密解析 + 国际申诉