甚麼是 Pharming?DNS 重定向如何引你進入假網站

甚麼是 Pharming?DNS 重定向如何引你進入假網站

Natalie Moore
2026年10月5日· 更新於 2026年10月6日· 8 分鐘讀完

Pharming 是破壞地址解析等網絡機制,把本來要前往合法服務的用戶引向假網站的攻擊。NIST 的定義著重於重定向:即使輸入正確網址,瀏覽器仍可能前往攻擊者控制的目的地。這與誘使你點擊相似域名的網絡釣魚有別,但兩者可以配合使用。[1]

網站外觀不能獨力證明安全。瀏覽器連上哪個主機、是否出現憑證警告,以及問題涉及哪些裝置與網絡,才有助於找出原因。本文分開說明終端、路由器及 DNS 的邊界,不把一次異常跳轉直接當成攻擊證據。

關鍵要點

  • 輸入正確網址,仍不足以排除地址解析遭篡改。
  • hosts、路由器及上游 DNS 是不同調查位置,不能共用一套修復結論。
  • 加密 DNS 保護特定解析連線,並不保證解析答案可靠。[2]
  • 切勿繞過憑證警告,或按可疑網頁要求安裝根憑證。
  • 若已提交密碼或付款資料,先在可信環境保護帳戶,再修復異常網絡。

Pharming 攻擊與網絡釣魚有何分別?

網絡釣魚通常使你接受錯誤入口,例如電郵內的仿冒域名。Pharming 則可以從正確入口開始,經被改動的解析或裝置設定前往另一個目的地。地址列、憑證與頁面要求必須一起核實;任何單一外觀線索都不夠。

兩種手法並非互斥。釣魚電郵可能引導安裝惡意軟件,軟件再更改瀏覽路徑;被入侵的路由器也可能令假網站持續出現。分類描述的是機制,不代表一宗事件只能使用一種手法。

看到陌生付款要求、反覆登入或異常憑證時,先停止提交敏感資料。熟悉的設計、標誌或鎖形圖示不能單獨證明服務可信。裝置、帳戶與網絡應如何分工保護,可參考數碼私隱指南。

DNS Pharming 與本機重定向可在哪一層發生?

為何要檢查裝置上的 hosts 與軟件?

系統可能在查詢外部 DNS 前先使用本機 hosts 設定。若惡意軟件改動了它,換外部解析器未必有用。代理設定、受控瀏覽器設定與其它軟件也可能影響目的地,但並非所有擴充功能造成的跳轉都是 DNS 攻擊。

只有一部裝置異常時,應優先檢查該裝置的設定及軟件。這是縮小範圍的線索,並非完整診斷。不要按陌生頁面的指示下載修復工具或關閉安全功能。

路由器與解析器設定如何影響瀏覽?

路由器可能向裝置提供 DNS 解析器地址。管理憑證或設定遭改動後,多部裝置可能一起使用錯誤的解析器。可是快取污染或上游解析問題不一定發生在自己的路由器,不能只因多部裝置異常便宣稱路由器已被控制。

以廠商或網絡管理方的可信文件核對設定。共用網絡的用戶不應擅自重設路由器或更改所有人的配置;先確認負責人,再檢查管理入口、更新與解析器資料。

未加密網絡路徑有何風險?

傳統未加密 DNS 的部分網絡路徑可能遭觀察或干擾。DNS over HTTPS 把客戶端與解析器之間的查詢放入 HTTPS 連線,RFC 8484 說明了這種傳輸方法。[2] 它不保證所有應用程式都採用該方式,也不保證解析器給出的答案真實。

圖中各層是調查位置,並非一次攻擊必須依序經過的步驟。一種保護措施不會自動修復其它層的問題。傳輸保護的細節可參考加密 DNS 流量指南。

定位干擾時,可比較DNS 劫持與投毒的控制點。術語可能重疊,單憑重新導向不能判斷哪一層遭改動。

哪些異常值得進一步核實?

網絡登入頁、快取及正常服務配置錯誤亦可能導致異常。先記錄受影響範圍與條件,再採取安全檢查,不要把每次網頁載入失敗都歸咎於 Pharming。

觀察到的症狀可能涉及的層級安全核驗動作
同一裝置在多個網絡都被重新導向終端、瀏覽器或本機設定檢查裝置及瀏覽器支援的設定
多部裝置只在同一網絡異常路由器或網絡解析路徑請網絡管理方核對獲准設定
熟悉的網址出現憑證警告TLS 身份驗證失敗停止操作,從獨立渠道核驗
重設後異常 DNS 或代理設定再次出現持續設定或入侵升級裝置或路由器調查
只有一個瀏覽器異常擴充功能、瀏覽器設定檔或瀏覽器 DNS 設定獨立檢查該瀏覽器

保留時間、網址及截圖,但別讓截圖包含密碼、復原碼或完整付款資料。比較環境有助於找出位置,卻不能把「換網後正常」當成修復完成。若線索指向路由器,可閱讀路由器被入侵的跡象。

為何不應略過憑證警告?

HTTPS 核實會檢查目標主機名稱與信任鏈。把 DNS 指向另一部伺服器,不會自動令攻擊者取得合法域名的有效憑證。因此正確域名下的警告可能是重要阻斷訊號,但仍須調查實際原因。

不要略過警告繼續登入,也不要安裝異常頁面提供的根憑證。組織管理的裝置有時會使用獲批准的信任設定,這應由經核實的管理員解釋,而不是由跳轉頁面自行證明。

沒有警告也不等於安全。仿冒者可以替自己的相似域名取得正常憑證;終端信任設定遭破壞也可能改變核實結果。時鐘錯誤與正常服務配置問題同樣會觸發警告。應獨立核實,不能憑猜測繼續提交秘密。

Pharming 防護的實際範圍是甚麼?

更新裝置、瀏覽器和路由器,保護路由器管理憑證,採用可信軟件及解析器,分別針對不同位置。加密 DNS 覆蓋哪些查詢,取決於系統、瀏覽器與應用程式設定;瀏覽器開啟選項不代表整部裝置都受保護。

AethoVPN 已記錄的能力包括全域模式下的應用程式流量加密,這屬於傳輸路徑保護;不能因此稱它可以修復 hosts、惡意軟件或被入侵的路由器,也不能推定它提供加密 DNS。DNS 是否經過受保護路徑,要以實際設定為準。相關分工可參考VPN 能否保護你免受黑客攻擊。

已知網址能減少誤入相似域名的機會,但不會單獨消除 Pharming。獨立密碼與更強的認證可以減少憑據被濫用的後果,不能修復錯誤路由。若洩露的是重用密碼,也要留意撞庫攻擊的後續風險。

遇到可疑重定向後如何處理?

停止登入、付款及安裝操作,記錄時間、原本域名、實際地址、裝置與網絡。不要為調查而重複提交真實密碼,也不要把包含秘密的紀錄放到公開討論區。

如果已提交憑據,從可信裝置及獨立官方入口更改暴露的密碼,檢查登入工作階段、復原方式與帳戶設定。其它帳戶若重用同一密碼,也要更換。涉及付款資料時,透過獨立核實的官方渠道聯絡金融服務方,不要使用假網站提供的電話。

按證據指向的位置修復。換 DNS 後暫時可瀏覽,不足以證明終端或路由器安全;重設瀏覽器亦不能排除上游問題。保留觀察資料,由可信支援方綜合判斷,避免一連串隨機變更令問題暫時消失卻未解決。

復原後,要核對準確的主機名稱、正常的憑證驗證、預期的 DNS 或代理設定,以及有否未能解釋的帳戶變更。如無法確認這些條件,應透過可信支援渠道升級調查,不能只因一個頁面成功載入就宣布問題解決。

總結

  • Pharming 針對瀏覽路徑,正確網址並非唯一安全證明。
  • 先分辨終端、路由器及解析層,再選擇修復措施。
  • 憑證警告應阻斷敏感操作;加密 DNS 有傳輸範圍限制。
  • 帳戶憑據或付款資料洩露後,帳戶復原與網絡修復要分開處理。

常見問題

輸入正確網址仍會遇到 Pharming 嗎?

有可能。地址正確,裝置設定或 DNS 基礎設施仍可提供錯誤路徑。繼續核實伺服器身份,瀏覽器警告驗證失敗時停止輸入;拼寫正確並非唯一保護。

所有重定向都是 Pharming 嗎?

不是。網絡登入頁、合法網站搬遷及瀏覽器設定都可能產生跳轉。先調查目的地和受影響位置,未核實頁面不提交敏感資料,不能只憑一次跳轉判定攻擊。

HTTPS 能完全阻止 Pharming 嗎?

HTTPS 增加伺服器身份驗證,可阻斷只控制 DNS 答案的攻擊者,但不會把不相關域名變成合法服務,也不能修復信任設定已受損的終端。憑證與準確主機名應一起核實。

更換 DNS 可修復被改動的 hosts 嗎?

不能移除本機 hosts 替換。檢查受影響裝置,按可信指引復原,不要假定所有錯誤目的地都源於外部 DNS。換解析器後暫時正常,不代表修復完成。

加密 DNS 保證答案正確嗎?

不保證。它保護與選定解析器的通訊,減少部分路徑干擾;不能保證解析器可靠,也不能阻止惡意軟件在查詢前改變導航。傳輸、解析器及終端信任有不同責任。

是否應略過憑證警告?

不要略過警告輸入憑據或付款。獨立核實服務及受管理網絡要求,只有經核實且獲授權的管理員才應批准組織信任設定。異常網頁本身不是授權證明。

已輸入密碼後應如何處理?

在可信環境透過官方渠道復原帳戶,更換暴露秘密、撤銷陌生工作階段,並檢查復原方法。再分別修復曾重定向的裝置或網絡;更改密碼不證明瀏覽路徑安全。

VPN 可修復 Pharming 感染嗎?

不能移除惡意軟件或還原被改動的 hosts。VPN 可按設定保護部分網絡路徑,但重新使用敏感服務前仍須診斷及修復受影響位置,不能把連線成功當成修復證據。

來源

Sources checked 2026 年 10 月 5 日。

  1. NIST CSRC — Pharming — https://csrc.nist.gov/glossary/term/pharming
  2. IETF — RFC 8484: DNS Queries over HTTPS — https://www.rfc-editor.org/rfc/rfc8484.html

延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

甚麼是 Pharming?DNS 重定向如何引你進入假網站 | AethoVPN