2026 年 7 月,云南、贵州、四川等地中国移动宽带用户连上 Wi-Fi 后浏览器自动弹出并跳转赌博网站。表象是终端中毒,实质是一次网络路径层攻击:攻击者控制的 AS402425 通过异常 BGP 路由宣告,把境外返回中国移动的流量牵引至自身网络,再在途篡改穿越其中的 DNS 应答,向用户回注 112.121.184.0/23 网段的伪造地址。
事件期间至少 519,214 个二级域名 出现异常解析,覆盖商业网站、软件更新、证书状态查询、CDN 调度、反垃圾邮件与自动发现域名,且包含政府域名(铜仁市人民政府),未呈现明确目标选择性。单域名异常响应占比多低于 2%,配合前缀、地区、时段轮换,构成可长期潜伏的「低占比投毒」模式。
运营商封堵赌博站 IP 后用户侧现象被快速抑制,但公开路由数据未见国际方面对 AS402425 采取实质处置,异常路径与 DNS 劫持能力仍然存在,风险未根治,8 月已两次复现。
本页为基于上述公开报告的分析整理与二次呈现,不代表原文作者立场;事实 / 推断 / 缺口已分别标注。
| ID | 类型 | 值 | 角色 | 受劫持 / 观测时段 | 安恒 TI 当前判定 | 置信 |
|---|---|---|---|---|---|---|
| I-001 | 自治系统 | AS402425 | 攻击主体 · 路由劫持与应答篡改的执行位置;注册主体 QOREXA LABS LLC,2026-04-17 注册 | 07-01 → 08-28 | — | 高 |
| I-002 | ASN 集合 | AS9808 AS56040 AS56041 AS56046 | 被异常纳入其 BGP 客户集合的中国移动骨干 / 省级 AS,是回程被牵引的关键条件 | 攻击期间 | — | 高 |
| I-003 | 互联位置 | 新加坡 IXP | AS402425 的公开互联接入点,提供承接中国方向回程流量的拓扑位置 | 攻击期间 | — | 中 |
| I-004 | IPv4 网段 | 112.121.184.0/23 | 异常 DNS 应答中的回注地址,高度集中于该段 | 07-16 → 07-31 | unknown / Normal | 高 |
| I-005 | IPv4 | 199.253.60.1 | .me 顶级域权威服务器,为受害方,非攻击资产;08-19 广州移动至该地址路径稳定异常 | 08-19 凌晨 | safe / high | 高 |
| I-006 | IPv4 前缀 | 120.197.0.0/16 | 受害前缀 · 广东移动,首个被试探的国内运营商前缀 | 07-10 → 07-31 | — | 高 |
| I-007 | IPv4 前缀 | 120.196.0.0/16 | 受害前缀 · 广东移动,07-25 起纳入 | 07-25 → 07-31 | — | 高 |
| I-008 | IPv4 前缀 | 112.53.4.0/23 | 受害前缀 · 07-25 起纳入 | 07-25 → 07-31 | — | 高 |
| I-009 | IPv4 前缀 | 183.235.39.0/24 | 受害前缀 · 广东移动,08-27 短时出现后 1–2 分钟恢复 | 08-27 → 08-28 | — | 高 |
| I-010 | 受害域名 | www.msftconnecttest.com | Windows 网络连通性探测(NCSI),劫持触发器;其应答污染直接导致浏览器自动弹出 | 连网时触发 | safe / high | 高 |
| I-011 | 受害域名 | wifi.com | Wi-Fi 万能钥匙 · 商业 | 07-25 → 07-26 | safe / high | 高 |
| I-012 | 受害域名 | wkanx.com | Wi-Fi 万能钥匙 · 商业 | 07-25 → 07-26 | safe / high | 高 |
| I-013 | 受害域名 | tingyun.com | 听云 · APM 监控,其被劫持可能进一步影响可观测性 | 07-25 → 07-26 | safe / high | 高 |
| I-014 | 受害域名 | ppsimg.com | 爱奇艺(原 PPS)· 静态资源 / 内容分发 | 07-18 → 07-27 | safe / high | 高 |
| I-015 | 受害域名 | avlyun.com | 安天科技 · 安全厂商云,安全产品更新 / 查询链路被牵连,需评估其下游影响 | 07-18 → 07-27 | safe / high | 高 |
| I-016 | 受害域名 | tongren.gov.cn | 铜仁市人民政府 · 政府,唯一被点名的政务目标样本 | 07-25 → 07-26 | safe / high | 高 |
| I-017 | 聚合指标 | ≥519,214 个二级域名 | 事件期间出现异常解析的域名总量,主要影响依赖跨境解析的网站 | 07-16 → 08-04 | — | 高 |
| 技术 ID | 名称 | 本次事件中的对应行为 | 证据 | 置信 |
|---|---|---|---|---|
| T1557.002 | 中间人攻击 · 跨连接嗅探与操纵 Evil Twin / on-path manipulation | 位于回程路径上,识别并篡改穿越的 DNS 应答报文,属网络在途操纵(非 Wi-Fi Evil Twin) | E-004 | 高 |
| T1632 | 防御规避(sub-technique 不适用) | 异常响应占比 <2%、前缀与地区轮换、短时宣告后回收,客观上规避了基于占比与阈值的检测 | E-006 E-009 | 中 |
| T1583.005 | 获取基础设施 · 自治系统 | 新注册 AS402425 并接入新加坡 IXP,构建可承接回程流量的位置优势 | E-002 | 中 |
| T1584.005 | 劫持 / 污染 DNS 解析结果 | 519,214 个二级域名返回异常地址,最终由 112.121.184.0/23 承接 | E-005 E-007 | 高 |
| T1566 类比 | 用户侧投递效果(非钓鱼) | 借 NCSI 逻辑使浏览器自动打开攻击者页面,用户无需任何交互即暴露于诱导内容 | E-008 | 中 |
| ID | 性质 | 内容 | 来源 | 置信 |
|---|---|---|---|---|
| E-001 | 事实 | 云贵川等地中国移动宽带用户连 Wi-Fi 后浏览器自动跳转赌博网站 | S-001 | 高 |
| E-002 | 事实 | AS402425 注册主体 QOREXA LABS LLC,2026-04-17 注册;接入新加坡 IXP;正常仅宣告一个 /24 | S-001 | 高 |
| E-003 | 事实 | 攻击期间 AS402425 的 BGP 客户集合包含 AS56040 / AS56041 / AS56046 / AS9808 | S-001 公开路由 | 高 |
| E-004 | 事实 | 120.197.0.0/16、120.196.0.0/16、112.53.4.0/23 异常路由活动于 07-29 达峰 | S-001 BGP | 高 |
| E-005 | 事实 | 异常 DNS 应答地址高度集中于 112.121.184.0/23 | S-001 DNS 日志 | 高 |
| E-006 | 事实 | 至少 519,214 个二级域名异常解析;抽样单域名异常响应占比多数低于 2% | S-001 DNS 日志 | 高 |
| E-007 | 事实 | 08-18/19 再次捕获含 AS402425 路径,涉及粤浙苏移动 23 个前缀;广州移动至 199.253.60.1 稳定异常 | S-001 | 高 |
| E-008 | 事实 | Windows 接入网络时自动访问 www.msftconnecttest.com 做连通性检测(公开系统行为) | S-001 / 通用 | 高 |
| E-009 | 事实 | 运营商封堵赌博站 IP 后用户侧现象快速抑制;国际公开数据未见对 AS402425 的实质处置 | S-001 | 高 |
| E-010 | 推断 | 07-01→07 阶段的异常宣告是攻击者在做路由能力测试与基础设施准备 | 原文标注「推测」 | 低 |
| E-011 | 推断 | 攻击者未区分域名类别,几乎无差别篡改所有穿越的 DNS 应答 | 由 E-006 类别分布推得 | 中 |
| E-012 | 分析员 | 回注段注册归属(ASN963 / 洛杉矶)与实际承接路径(新加坡 IXP)分离,提示该地址块存在路由与注册解耦,具备被劫持利用的结构性条件 | S-002 富化 | 中 |
| E-013 | 分析员 | 受害域名在信誉维度全部干净 ⇒ 信誉类检测体系对本次事件天然失效,检测须转向路径与解析一致性 | S-002 + E-005 | 高 |
| G-001 | 缺口 | 赌博落地站清单、跳转链路与变现归属未知,无法在 H-001 / H-002 间作出判别 | — | — |
| G-002 | 缺口 | AS402425 与被纳入其客户集合的移动省级 AS 之间,是否存在商业 / 代理协议及其形成路径不明 | — | — |
| G-003 | 缺口 | 112.121.184.0/23 的控制方与当前状态未确认;9/1 后是否有新一轮宣告未覆盖 | — | — |
| G-004 | 缺口 | 519,214 个域名的完整清单未公开,本分析仅能覆盖原文抽样的 6 个;被劫持软件更新 / 证书查询链路的二次影响未评估 | — | — |
| G-005 | 缺口 | 非 Windows 终端(macOS / iOS / Android 的连通性探测机制)是否出现同类跳转现象,原文未观测,覆盖面可能被低估 | — | — |
| 风险 | 可能性 | 影响 | 暴露面 / 受影响群体 | 置信 |
|---|---|---|---|---|
| AS402425 具备再次劫持的即时能力 | 高 | 中高 | 依赖跨境解析的全部中国移动用户;异常邻接未见处置,8 月已两次复现 | 高 |
| 更大规模域名受污染而未曝光 | 中 | 中 | 公开样本仅 6 个,异常域名总量 51.9 万 | 中 |
| 软件更新 / 证书查询链路被劫持引发的二次影响 | 低-中 | 高 | 更新通道与 OCSP/CRL 查询被污染的理论后果为供应链与信任链风险;本事件未观测到此类证据 | 低 |
| 政务与安全厂商域名被牵连带来的公信力影响 | 中 | 中 | tongren.gov.cn、avlyun.com;用户误判为「中毒 / 站点被黑」造成额外处置成本 | 高 |
| 攻击方法被复制到新的 ASN(TTP 扩散) | 中 | 高 | 「新注册 AS + IXP 接入 + 回程劫持」门槛低、隐蔽性强、变现路径清晰 | 中 |
| ID | 需求 | 方法 | 优先级 | 会改变判断的触发条件 |
|---|---|---|---|---|
| IR-1 | AS402425 实时与历史 BGP 宣告、邻接关系变化 | 公开路由快照 / Route Servers / RPKI 数据(被动) | P1 | 出现新邻接或新前缀 ⇒ 判定为活跃且已扩展目标 |
| IR-2 | 112.121.184.0/23 的当前控制方与用途 | WHOIS / BGP 归属 / 解析被动观测 | P1 | 该段复用于新落地内容 ⇒ 同一主体持续运营 |
| IR-3 | 赌博落地站清单与跳转链路、承接方 | 合法渠道取证与流量留存分析 | P1 | 变现链路可追溯 ⇒ H-001 升为高置信、H-002 降权 |
| IR-4 | 519,214 异常域名的完整清单与类别分布 | 与 NISL / 运营商协作获取 | P2 | 出现明显目标选择性 ⇒ 修正「无差别污染」判断 |
| IR-5 | 非 Windows 终端与移动 App 侧的同类现象 | 用户反馈聚类 / 跨平台探测机制比对 | P2 | 跨平台普遍出现 ⇒ 影响面显著大于当前估计 |
| IR-6 | 国际社区对 AS402425 的处置进展 | MANRS / RIR / 运营商公告跟踪 | P3 | 被上游集体断连 ⇒ 剩余风险等级下调 |
| ID | 来源 | 内容 | 类型 | 时间 |
|---|---|---|---|---|
| S-001 | NISL 实验室(微信公众号) 《浏览器跳转背后》 | 事件原始分析报告:时间线、BGP/DNS 技术分析、受影响域名统计与处置建议;文案 孙俊哲 / 刘世明 / 陆超逸 | 主要来源 | 2026-08-31 14:30 |
| S-002 | 安恒威胁情报 DBAppSec TI ti.dbappsecurity.com.cn | compromise-detection 批量判定 9 项指标;ip-threat-intel 深度查询 112.121.184.1 的地理与 ASN 归属 | 被动富化 | 2026-09-09 10:46 +08 |
| S-003 | MITRE ATT&CK(分析员映射) | 对已观测网络层行为的战术技术类比,映射争议已在 06 节标注 | 参考框架 | 2026-09-09 |