1913 字
10 分钟
2026-07-24
大面积DNS劫持正在发生:你的Windows突然弹出赌博网站,不是中毒了
加载中...
加载中...

事情是这样的#

昨天(7月23日)在群里摸鱼,看到有群友说电脑突然弹出了赌博网站,还以为是中毒了。我一开始没太在意,结果刷了下社交媒体,发现好多人都在说同样的事:

“今天玩游戏时,右下角突然弹出通知窗口,告诉我网络断开了,点了通知之后居然打开了一个赌博网站”1

“今天下午正在搞开发,突然发现wifi变成网络受限跳转到非法网站,还以为是下载什么木马病毒,排查一遍发现是dns劫持,路由出现问题。”2

“主播是Windows电脑今天下午突然没网点进去就这样,一直跳转博彩小网站给我下载奇怪的apk,然后我发现大家都这样”3

从反馈来看,四川、重庆、湖北、上海、北京 等多地用户都报告了完全相同的现象,而且不是一天两天了,到今天仍然有人遇到。

这不是个例,也不是你电脑中毒了——这是一起大规模DNS劫持事件

我自己这边倒是没法复现,可能跟地区、运营商都有关系,但光看社交平台上的反馈量,这事绝对不小。

攻击原理:Windows的”网络检测”被利用了#

很多人以为DNS劫持就是打开网页时被跳转,但这次的手法要”高级”得多——攻击者利用了 Windows 的网络状态检测机制

Windows 是怎么判断你有没有网的?它通过 NCSI(Network Connectivity Status Indicator)机制,定期向 www.msftconnecttest.com 发送 HTTP 请求(注意是 HTTP,不是 HTTPS)。逻辑是这样的:

  • 能正常拿到微软预期的响应内容 → 网络连通,图标正常
  • 请求被重定向到其他页面 → 认为当前网络是需要登录认证的公共 Wi-Fi 热点,自动弹出浏览器打开重定向地址
  • 完全无法访问 → 显示”无Internet”的小地球图标

攻击者利用的就是第二种情况。他们劫持 DNS,把 msftconnecttest.com 解析到自己的服务器,然后返回一个 HTTP 重定向(302)到赌博网站。Windows 收到重定向,以为这是机场、酒店那种需要登录的 Wi-Fi 热点,就乖乖打开浏览器跳过去了。

关键就在这里——这个请求是明文的 HTTP,没有 TLS 加密。如果用的是 HTTPS,至少还有证书验证这一关,攻击者就算劫持了 DNS 也伪造不了合法证书。但 HTTP 连这层保护都没有,响应内容攻击者想怎么改就怎么改。

攻击流程其实很简单:

  1. 用户正常上网,Windows 后台定期向 www.msftconnecttest.com 发送 NCSI 探测请求
  2. 攻击者在 DNS 层面做了劫持,把这个域名解析到了自己的服务器
  3. 攻击者的服务器收到请求后,返回一个 HTTP 302 重定向,指向赌博网站
  4. Windows 收到重定向,误判为需要登录的热点认证页面,自动调用默认浏览器打开
  5. 浏览器打开的就是赌博网站,甚至自动下载 APK 安装包

整个过程你什么都没做,Windows 只是在后台发了一个网络探测请求,就被带到了赌博网站。

有用户观察到了这个跳转链路:

“再点一次右下角通知,注意URL窗口,先是访问 www.msftconnecttest.com/redirect,然后跳转”

这印证了攻击确实发生在 DNS 层面——msftconnecttest.com 这个微软官方的网络检测域名,被解析到了攻击者的服务器上。

问题出在哪?#

从目前收集到的反馈来看,不同运营商、不同地区的用户都有中招的。有用户提到切换网络后就恢复正常了,说明问题大概率出在 运营商层面的DNS解析环节——可能是DNS服务器被篡改,也可能是在骨干网层面做了劫持。

具体原因目前还没有官方说明,大半夜的客服也联系不上。

怎么判断自己是不是被劫持了?#

如果你遇到以下情况,大概率是中招了:

  • 网络突然断开,右下角弹出”需要操作”或”没有Internet”的通知
  • 点击通知后浏览器打开赌博、色情或不明网站
  • 浏览器自动下载奇怪的 APK 或 EXE 文件
  • 切换网络(比如从移动切到电信)后恢复正常

解决方案:改DNS + 启用DoH#

既然问题出在DNS上,解决方案也很直接——换掉运营商默认的DNS,并启用DNS加密(DoH)

第一步:检查本地 hosts 文件(大概率没问题)#

先排除本地被篡改的可能。打开 C:\Windows\System32\drivers\etc\hosts,看看有没有类似这样的条目:

1xx.xx.xx.xx www.msftconnecttest.com

如果有,删掉那一行保存即可。不过这次事件大概率不是 hosts 的问题,而是运营商层面的劫持。

第二步:修改DNS并启用DoH(推荐做法)#

Windows 11 已经原生支持 DoH(DNS over HTTPS),开启后 DNS 查询走加密通道,运营商和中间设备就劫持不了了。

图形界面操作步骤:

  1. 设置 → 网络和 Internet → WLAN(有线就选”以太网”)→ 点击你当前连接的网络属性
  2. 找到 “DNS 服务器分配” → 点击 “编辑”
  3. 把”自动(DHCP)“改为 “手动”,打开 IPv4 开关
  4. 填入以下DNS地址(以阿里DNS为例):
    • 首选 DNS:223.5.5.5
    • 备用 DNS:223.6.6.6
  5. 关键一步——每个 DNS 输入框下方有”首选 DNS 加密 / 备用 DNS 加密”下拉框,选 “仅加密(通过 HTTPS 的 DNS)”
  6. 点击”保存”

223.5.5.5119.29.29.29 都在 Windows 内置 DoH 支持名单里,可以直接开加密。

国内主流公共DNS(均支持DoH):

服务商IPv4DoH 地址
阿里 DNS223.5.5.5 / 223.6.6.6https://dns.alidns.com/dns-query
腾讯 DNSPod119.29.29.29 / 1.12.12.12https://doh.pub/dns-query

第三步:刷新DNS缓存#

改完之后,在 PowerShell 里跑一下:

Terminal window
ipconfig /flushdns

如果网络图标还是小地球,刷新一下就好了。

写在最后#

这次事件有几个值得注意的点:

第一,影响范围很广。从四川和重庆、云南到上海到北京,从7月22日持续到现在,这不是小规模的测试性攻击,而是一次有组织的大规模劫持。

第二,手法很刁钻。利用 Windows 的网络检测机制做跳板,让用户自己”主动”打开赌博网站,比传统的网页跳转更难防范,也更容易让用户误以为是自己的电脑出了问题。

第三,运营商层面的事,用户能做的有限。改 DNS 开 DoH 能保护自己的设备,但如果你用的是运营商下发的路由器,路由器本身的 DNS 也可能被劫持——这种情况下连手机、智能电视等设备也会受影响。建议在路由器管理后台也把 DNS 改掉。

最后,如果你也遇到了同样的情况,别慌,不是你电脑中毒了。改DNS、开DoH,两步搞定。

网络安全就是这样——你永远不知道下一次出问题的是哪个环节。但至少,把能控制的先控制住。

Footnotes#

  1. WIFI断开,点击跳到赌博网站? - 小红书

  2. 重庆发现移动网络出现dns劫持问题 - 小红书

  3. 到底是咋了被挟持了一直跳转博彩网站 - 小红书

大面积DNS劫持正在发生:你的Windows突然弹出赌博网站,不是中毒了
https://www.zhuqiy.com/posts/dns-hijacking-july-2026/
作者
ZHUQIY
发布于
2026-07-24
许可协议
CC BY-NC-SA 4.0