你以为在找91网页版:其实在被引到浏览器劫持,最狠的是这招

你在搜索框里敲下“91网页版”,结果点开第一个看似正常的链接,却被跳来跳去、打开了奇怪页面、不断弹窗,甚至浏览器首页和搜索引擎被篡改。很多人以为只是“网不好”或“广告太多”,但真相往往是:浏览器被劫持了。更糟的是,攻击者有一种非常隐蔽且难以根除的做法——把恶意代码和浏览器的持久化机制绑在一起,让劫持“死灰复燃”。
什么是浏览器劫持?
- 浏览器劫持指的是篡改浏览器行为(如首页、默认搜索引擎、新标签页或重定向规则),让用户访问攻击者控制的页面或广告,从而窃取流量、推送诈骗、植入恶意程序或诱导安装软件。
- 劫持方式多样:伪造搜索结果、恶意广告(malvertising)、劫持DNS、篡改hosts文件、偷偷安装浏览器扩展或利用Service Worker等浏览器特性。
常见的几种劫持手段(快速识别)
- 伪搜索结果/SEO投毒:恶意站点通过SEO或付费广告排在搜索结果前列,点开就被引导。
- 恶意广告(Malvertising):合法网站上的广告位被替换或注入恶意代码,点击或甚至仅加载广告就会跳转。
- 浏览器扩展被恶意改造或伪装:安装的扩展偷偷注入脚本或把自己的权限扩大。
- hosts文件/DNS劫持:本地hosts文件或路由器/ISP的DNS被篡改,访问正常域名却指向攻击方服务器。
- Service Worker / Web Worker 持久化:利用浏览器的离线缓存与拦截机制在后台持续拦截网络请求并重定向。
最狠的一招:恶意扩展 + Service Worker 持久化 + DNS/hosts 配合 为什么这是最难缠的组合?
- 扩展能获得强权限:某些扩展要求广泛的访问权限,可以注入任意脚本、修改页面内容或拦截请求。
- Service Worker 能长期驻留:一旦被注册,service worker 可以在后台运行、拦截并重写页面请求,哪怕用户关闭标签页后仍然生效,重启浏览器也可能继续工作。
- DNS/hosts 干预增强隐蔽性:把目标域名指向攻击方服务器,即便用户直接输入网址也会被劫导到恶意页面。 组合起来,攻击者可以通过一个伪装成“工具”或“播放器”的扩展安装service worker,再配合DNS/hosts重定向,用户很难凭常规操作彻底清除;即使卸载扩展,service worker 或 DNS 还在,劫持又会回归。
如何判断你是否被劫持了(快速检查)
- 打开浏览器主页或新标签页不是你设置的页面。
- 搜索结果总是被替换为某个陌生搜索引擎。
- 页面频繁跳转到陌生域名或强制打开广告/登录页面。
- 浏览器弹出持续性的安装提醒或要求安装某扩展以继续访问。
- 在浏览器设置里发现陌生扩展或你从未授权的Service Worker。
- 系统上出现不明的代理设置或hosts被改动。
一步一步自救:检测与清除流程 1) 先拍照/截屏保存证据:保存被跳转的URL、弹窗内容,便于后续分析或报案。 2) 关闭可疑标签页并断网(可切换到飞行模式):防止更多下载或数据泄露。 3) 检查浏览器扩展:
- Chrome/Edge:在地址栏输入 chrome://extensions/(或 edge://extensions/),禁用并删除不认识或不常用的扩展。
- Firefox:菜单 → 附加组件 → 扩展,移除可疑项。 4) 检查Service Worker(Chrome示例):
- 打开开发者工具(F12)→ Application → Service Workers,卸载或注销可疑的service worker。 5) 重置浏览器设置:
- 恢复默认搜索引擎、主页和启动行为,清除浏览器缓存与Cookie。 6) 检查hosts文件与本地代理:
- Windows hosts: C:\Windows\System32\drivers\etc\hosts,查看是否有异常条目(重定向主流域名)。
- macOS/Linux: /etc/hosts。
- 检查系统或浏览器代理设置,恢复为自动或直接连接。 7) 检查路由器DNS与管理员密码:
- 登录路由器管理界面,查看DNS是否被改成陌生地址,若被篡改,改回可信DNS(如ISP或Cloudflare/Google)并重设强管理员密码。
- 如果怀疑路由器被入侵,恢复出厂并更新固件。 8) 扫描系统恶意软件:
- 使用Windows Defender、Malwarebytes或其他可信反恶意软件进行全盘扫描并清除。 9) 更换密码并启用双因素认证:
- 尤其是浏览器保存的密码、邮箱、重要账号。 10) 必要时重装浏览器或系统:
- 如果劫持十分顽固,导出重要数据后清洁安装浏览器或系统。
长期防护建议(不复杂但有效)
- 只从官方商店安装扩展,并检查用户评价、开发者信息与请求权限。
- 对扩展权限保持警惕:不随意授权“在所有网站上读取和更改数据”的扩展。
- 安装并启用强力的广告/脚本拦截器(如uBlock Origin),减少malvertising风险。
- 使用受信任的DNS服务,并启用DNS-over-HTTPS(DoH)以降低中间人篡改的风险。
- 定期查看浏览器的扩展列表与Service Worker注册情况。
- 路由器使用强密码并更新固件;如果能,禁用远程管理功能。
- 系统与浏览器保持更新,及时打补丁。
- 对可疑链接保持怀疑态度,不随便下载来历不明的软件。
如果你现在就被引导了,优先做这几步
- 立刻断网、截屏保存证据。
- 检查并移除陌生扩展、注销可疑Service Worker、恢复浏览器默认。
- 扫描并清理恶意软件,检查hosts与路由器DNS。
- 修改重要账号密码并启用2FA。
结语 浏览器劫持看起来像“恼人的广告”,但背后可能是系统性、持久化的攻击。当恶意扩展、Service Worker 和 DNS/hosts 三者联手时,单纯关闭网页并不能解决问题。多层防护、谨慎授权和及时清理,能把这种“最狠的那招”降到最低。