開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


Pharming 是破壞地址解析等網絡機制,把本來要前往合法服務的用戶引向假網站的攻擊。NIST 的定義著重於重定向:即使輸入正確網址,瀏覽器仍可能前往攻擊者控制的目的地。這與誘使你點擊相似域名的網絡釣魚有別,但兩者可以配合使用。[1]
網站外觀不能獨力證明安全。瀏覽器連上哪個主機、是否出現憑證警告,以及問題涉及哪些裝置與網絡,才有助於找出原因。本文分開說明終端、路由器及 DNS 的邊界,不把一次異常跳轉直接當成攻擊證據。
關鍵要點
- 輸入正確網址,仍不足以排除地址解析遭篡改。
- hosts、路由器及上游 DNS 是不同調查位置,不能共用一套修復結論。
- 加密 DNS 保護特定解析連線,並不保證解析答案可靠。[2]
- 切勿繞過憑證警告,或按可疑網頁要求安裝根憑證。
- 若已提交密碼或付款資料,先在可信環境保護帳戶,再修復異常網絡。
網絡釣魚通常使你接受錯誤入口,例如電郵內的仿冒域名。Pharming 則可以從正確入口開始,經被改動的解析或裝置設定前往另一個目的地。地址列、憑證與頁面要求必須一起核實;任何單一外觀線索都不夠。
兩種手法並非互斥。釣魚電郵可能引導安裝惡意軟件,軟件再更改瀏覽路徑;被入侵的路由器也可能令假網站持續出現。分類描述的是機制,不代表一宗事件只能使用一種手法。
看到陌生付款要求、反覆登入或異常憑證時,先停止提交敏感資料。熟悉的設計、標誌或鎖形圖示不能單獨證明服務可信。裝置、帳戶與網絡應如何分工保護,可參考數碼私隱指南。
系統可能在查詢外部 DNS 前先使用本機 hosts 設定。若惡意軟件改動了它,換外部解析器未必有用。代理設定、受控瀏覽器設定與其它軟件也可能影響目的地,但並非所有擴充功能造成的跳轉都是 DNS 攻擊。
只有一部裝置異常時,應優先檢查該裝置的設定及軟件。這是縮小範圍的線索,並非完整診斷。不要按陌生頁面的指示下載修復工具或關閉安全功能。
路由器可能向裝置提供 DNS 解析器地址。管理憑證或設定遭改動後,多部裝置可能一起使用錯誤的解析器。可是快取污染或上游解析問題不一定發生在自己的路由器,不能只因多部裝置異常便宣稱路由器已被控制。
以廠商或網絡管理方的可信文件核對設定。共用網絡的用戶不應擅自重設路由器或更改所有人的配置;先確認負責人,再檢查管理入口、更新與解析器資料。
傳統未加密 DNS 的部分網絡路徑可能遭觀察或干擾。DNS over HTTPS 把客戶端與解析器之間的查詢放入 HTTPS 連線,RFC 8484 說明了這種傳輸方法。[2] 它不保證所有應用程式都採用該方式,也不保證解析器給出的答案真實。
圖中各層是調查位置,並非一次攻擊必須依序經過的步驟。一種保護措施不會自動修復其它層的問題。傳輸保護的細節可參考加密 DNS 流量指南。
定位干擾時,可比較DNS 劫持與投毒的控制點。術語可能重疊,單憑重新導向不能判斷哪一層遭改動。
網絡登入頁、快取及正常服務配置錯誤亦可能導致異常。先記錄受影響範圍與條件,再採取安全檢查,不要把每次網頁載入失敗都歸咎於 Pharming。
| 觀察到的症狀 | 可能涉及的層級 | 安全核驗動作 |
|---|---|---|
| 同一裝置在多個網絡都被重新導向 | 終端、瀏覽器或本機設定 | 檢查裝置及瀏覽器支援的設定 |
| 多部裝置只在同一網絡異常 | 路由器或網絡解析路徑 | 請網絡管理方核對獲准設定 |
| 熟悉的網址出現憑證警告 | TLS 身份驗證失敗 | 停止操作,從獨立渠道核驗 |
| 重設後異常 DNS 或代理設定再次出現 | 持續設定或入侵 | 升級裝置或路由器調查 |
| 只有一個瀏覽器異常 | 擴充功能、瀏覽器設定檔或瀏覽器 DNS 設定 | 獨立檢查該瀏覽器 |
保留時間、網址及截圖,但別讓截圖包含密碼、復原碼或完整付款資料。比較環境有助於找出位置,卻不能把「換網後正常」當成修復完成。若線索指向路由器,可閱讀路由器被入侵的跡象。
HTTPS 核實會檢查目標主機名稱與信任鏈。把 DNS 指向另一部伺服器,不會自動令攻擊者取得合法域名的有效憑證。因此正確域名下的警告可能是重要阻斷訊號,但仍須調查實際原因。
不要略過警告繼續登入,也不要安裝異常頁面提供的根憑證。組織管理的裝置有時會使用獲批准的信任設定,這應由經核實的管理員解釋,而不是由跳轉頁面自行證明。
沒有警告也不等於安全。仿冒者可以替自己的相似域名取得正常憑證;終端信任設定遭破壞也可能改變核實結果。時鐘錯誤與正常服務配置問題同樣會觸發警告。應獨立核實,不能憑猜測繼續提交秘密。
更新裝置、瀏覽器和路由器,保護路由器管理憑證,採用可信軟件及解析器,分別針對不同位置。加密 DNS 覆蓋哪些查詢,取決於系統、瀏覽器與應用程式設定;瀏覽器開啟選項不代表整部裝置都受保護。
AethoVPN 已記錄的能力包括全域模式下的應用程式流量加密,這屬於傳輸路徑保護;不能因此稱它可以修復 hosts、惡意軟件或被入侵的路由器,也不能推定它提供加密 DNS。DNS 是否經過受保護路徑,要以實際設定為準。相關分工可參考VPN 能否保護你免受黑客攻擊。
已知網址能減少誤入相似域名的機會,但不會單獨消除 Pharming。獨立密碼與更強的認證可以減少憑據被濫用的後果,不能修復錯誤路由。若洩露的是重用密碼,也要留意撞庫攻擊的後續風險。
停止登入、付款及安裝操作,記錄時間、原本域名、實際地址、裝置與網絡。不要為調查而重複提交真實密碼,也不要把包含秘密的紀錄放到公開討論區。
如果已提交憑據,從可信裝置及獨立官方入口更改暴露的密碼,檢查登入工作階段、復原方式與帳戶設定。其它帳戶若重用同一密碼,也要更換。涉及付款資料時,透過獨立核實的官方渠道聯絡金融服務方,不要使用假網站提供的電話。
按證據指向的位置修復。換 DNS 後暫時可瀏覽,不足以證明終端或路由器安全;重設瀏覽器亦不能排除上游問題。保留觀察資料,由可信支援方綜合判斷,避免一連串隨機變更令問題暫時消失卻未解決。
復原後,要核對準確的主機名稱、正常的憑證驗證、預期的 DNS 或代理設定,以及有否未能解釋的帳戶變更。如無法確認這些條件,應透過可信支援渠道升級調查,不能只因一個頁面成功載入就宣布問題解決。
有可能。地址正確,裝置設定或 DNS 基礎設施仍可提供錯誤路徑。繼續核實伺服器身份,瀏覽器警告驗證失敗時停止輸入;拼寫正確並非唯一保護。
不是。網絡登入頁、合法網站搬遷及瀏覽器設定都可能產生跳轉。先調查目的地和受影響位置,未核實頁面不提交敏感資料,不能只憑一次跳轉判定攻擊。
HTTPS 增加伺服器身份驗證,可阻斷只控制 DNS 答案的攻擊者,但不會把不相關域名變成合法服務,也不能修復信任設定已受損的終端。憑證與準確主機名應一起核實。
不能移除本機 hosts 替換。檢查受影響裝置,按可信指引復原,不要假定所有錯誤目的地都源於外部 DNS。換解析器後暫時正常,不代表修復完成。
不保證。它保護與選定解析器的通訊,減少部分路徑干擾;不能保證解析器可靠,也不能阻止惡意軟件在查詢前改變導航。傳輸、解析器及終端信任有不同責任。
不要略過警告輸入憑據或付款。獨立核實服務及受管理網絡要求,只有經核實且獲授權的管理員才應批准組織信任設定。異常網頁本身不是授權證明。
在可信環境透過官方渠道復原帳戶,更換暴露秘密、撤銷陌生工作階段,並檢查復原方法。再分別修復曾重定向的裝置或網絡;更改密碼不證明瀏覽路徑安全。
不能移除惡意軟件或還原被改動的 hosts。VPN 可按設定保護部分網絡路徑,但重新使用敏感服務前仍須診斷及修復受影響位置,不能把連線成功當成修復證據。
Sources checked 2026 年 10 月 5 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。