您輸入正確的網站位址,按下 Enter,期待進入真正的登入頁面。網址看起來很熟悉,頁面幾乎一模一樣,一開始可能感覺不出任何異狀。但在幕後,您的裝置收到的 DNS 回應可能已被竄改,將您導向假網站,而不是真正的網站。
這就是 DNS 詐騙的危險之處。它不一定需要騙您點擊奇怪的連結。許多情況下,攻擊是透過操控網站載入前發生的「位址查詢」過程來運作。
本指南將說明 什麼是 DNS 詐騙, DNS 詐騙攻擊 如何運作, DNS 詐騙與 DNS 快取汙染 的差異、如何偵測可疑的 DNS 重新導向,以及如何在個人裝置、路由器和企業網路上防範 DNS 詐騙。
什麼是 DNS 詐騙?
DNS 詐騙是一種網路攻擊,利用偽造的網域名稱系統資料,將使用者從合法網域重新導向至錯誤的 IP 位址。簡單來說,您可能輸入正確的網站名稱,但瀏覽器卻被悄悄送往其他地方。
DNS 代表 網域名稱系統. 它將人類可讀的網域名稱,轉譯為電腦用來連線網站的 IP 位址。DNS 快取汙染通常被描述為:將假資訊放入 DNS 解析器快取中,導致 DNS 查詢回傳錯誤答案,並將使用者重新導向至錯誤的目的地。
把 DNS 想成網際網路的通訊錄。當通訊錄準確時,瀏覽器會找到正確的網站。當 DNS 詐騙發生時,通訊錄已遭竄改,因此同一個網站名稱會指向偽造或惡意的目的地。
DNS 詐騙如何運作?
正常的 DNS 查詢很直接。您輸入一個網域,裝置向 DNS 解析器要求對應的 IP 位址,解析器回傳載入網站所需的位址。許多解析器也會將答案快取一段時間,讓日後造訪載入更快。
在 DNS 詐騙攻擊中,那個答案會遭到操控。攻擊者可能送出偽造的 DNS 回應、汙染 DNS 解析器快取、入侵路由器 DNS 設定,或利用惡意軟體變更裝置上的 DNS 設定。一旦錯誤的 DNS 資訊被接受,使用者就可能被重新導向至假網站、網路釣魚頁面、惡意軟體下載點,或攻擊者控制的伺服器。
DNS 詐騙之所以能如此有效,是因為使用者通常信任自己輸入的網域。他們可能不會意識到問題出在 DNS 解析層,而不是看得見的網址列。
DNS 詐騙 vs. DNS 快取汙染 vs. DNS 劫持
這些術語密切相關,但不一定完全相同。了解差異有助於您選擇正確的防範方法。
| 術語 | 含義 | 簡單範例 |
|---|---|---|
| DNS 詐騙 | 收到偽造 DNS 資訊並被送往錯誤目的地的較廣泛結果 | 使用者輸入真正的銀行網域,卻進入假登入頁面 |
| DNS 快取汙染 | 將偽造 DNS 記錄插入解析器快取的特定方法 | 解析器儲存假 IP 位址,並持續回傳該位址,直到快取被清除或過期 |
| DNS 劫持 | DNS 設定、記錄、路由器或 DNS 基礎架構遭接管或重新導向的較廣泛攻擊 | 路由器遭入侵,開始將所有連線裝置送往惡意 DNS 伺服器 |
| 網域詐騙 | 冒充某個網域或品牌,通常透過假電子郵件、相似網域或偽造身分訊號 | 網路釣魚電子郵件看起來像是來自可信賴的公司 |
| DNS 窺探 | 觀察或監控 DNS 查詢,而非偽造 DNS 答案 | 有人觀察網路使用者要求了哪些網域 |
一個實用的記憶方式: DNS 快取汙染通常是達成 DNS 詐騙的其中一種方法, 而 DNS 劫持 可能涉及更廣泛地接管 DNS 設定或基礎架構。有些資安資源會將「DNS 詐騙」和「DNS 快取汙染」互換使用,但將兩者分開說明,能讓攻擊更容易理解。
常見的 DNS 詐騙攻擊類型
偽造 DNS 回應
在這類 DNS 詐騙攻擊中,攻擊者試圖讓裝置或解析器接受偽造的 DNS 答案。如果假答案比合法回應更早被接受,使用者就可能被送往攻擊者選定的 IP 位址。
當假網站被設計得看起來像真正的登入頁面時,這尤其危險。使用者可能在不知情的情況下輸入憑證,完全沒意識到目的地是詐騙網站。
DNS 快取汙染
DNS 快取的存在是為了加快瀏覽速度。解析器會儲存近期的 DNS 答案,並重複使用,直到其存留時間(TTL)過期。如果攻擊者成功將假資訊插入該快取,依賴同一個解析器的多個使用者都可能收到錯誤答案。
這使得 DNS 快取汙染比一次性重新導向更具破壞性。一個遭汙染的快取,可能影響未來許多請求,直到錯誤項目被移除或過期。
路由器或 DHCP DNS 操控
路由器通常會告訴連線裝置要使用哪些 DNS 伺服器。如果路由器遭入侵,它可能將惡意 DNS 設定推送給同一網路上的手機、筆電、平板和物聯網裝置。
這不只是理論上的風險。2026 年 4 月,公開的資安公告警告,弱點未修補的小型辦公室/家用辦公室路由器遭利用於 DNS 劫持行動,進而促成中間人活動與憑證竊取。
公共 Wi-Fi 與中間人攻擊風險
當網路是惡意的、安全性不足或由攻擊者控制時,公共 Wi-Fi 網路可能讓使用者暴露於 DNS 操控風險。偽造的咖啡廳、機場或飯店 Wi-Fi 網路,可能攔截流量,並在您抵達真正目的地前試圖將您重新導向。
使用 HTTPS、安全的 DNS 設定、可信賴的 VPN,並避免在未知 Wi-Fi 上登入敏感帳戶,可以降低風險。儘管如此,使用者不應只因網站「看起來正常」就忽略瀏覽器警告。”
惡意軟體變更 DNS 設定
惡意軟體可以修改裝置或路由器上的 DNS 設定。這可能讓裝置上的每個瀏覽器和應用程式都使用攻擊者選定的解析器。在這種情況下,單純切換瀏覽器無法解決問題,因為瀏覽器底下的 DNS 層已經遭到變更。
完整的修復通常需要檢查 DNS 設定、掃描惡意軟體、移除不必要的軟體,並保護路由器安全。
真實世界的 DNS 詐騙案例
偽造銀行或付款頁面
常見的 DNS 詐騙案例是假銀行網站。使用者輸入正確的銀行網域,但 DNS 操控將瀏覽器送往假 IP 位址。如果該頁面複製了銀行的設計,使用者可能輸入登入資訊、一次性驗證碼或付款資訊。
此時 HTTPS 憑證警告至關重要。如果瀏覽器顯示連線不安全、憑證無效,或無法驗證網站身分,請立即停止。
電子郵件登入憑證竊取
攻擊者可能將使用者重新導向至偽造的 Microsoft、Google、電子郵件或公司登入頁面。這些頁面旨在擷取密碼、工作階段權杖或驗證提示。
2026 年的路由器 DNS 劫持公告,強烈提醒我們 DNS 層級攻擊可能大規模支援憑證竊取,尤其是當遭入侵的路由器悄悄將流量重新導向至攻擊者控制的基礎架構時。
惡意軟體下載重新導向
DNS 詐騙也可能將使用者送往假的軟體更新頁面、假瀏覽器警告或惡意下載內容。頁面可能聲稱您的裝置需要安全性修補程式、影片播放器或緊急更新。
最安全的原則很簡單:只從官方網站或可信賴的應用程式商店下載應用程式、更新和安裝程式。
品牌冒充
當攻擊者重新導向客戶、模仿登入入口,或濫用 DNS 弱點來破壞信任時,企業也可能受到影響。即使真正的網站仍在線上,使用者也可能因為在嘗試存取時被重新導向,而認為該品牌本身不安全。
這就是為什麼 DNS 監控、DNSSEC、網域註冊商安全與快速事件應變,對企業來說非常重要。
如何偵測 DNS 詐騙
DNS 詐騙偵測很困難,因為看得見的網站可能看起來很有說服力。不過,使用者和管理員仍可留意一些警訊。
使用者可能注意到的跡象
如果可信賴的網站突然行為不同,請保持警覺。頁面可能要求不尋常的資訊、顯示破損的版面、觸發瀏覽器憑證警告,或重新導向至意料之外的頁面。登入頁面在不尋常的時間點出現,也應引起懷疑。
其他警訊包括反覆重新導向、資安軟體警示、搜尋行為出現意外變化,或同一 Wi-Fi 網路上的多台裝置出現類似問題。
個人裝置檢查
先檢查裝置和路由器上設定的 DNS 伺服器。它們應符合您的 ISP、公司網路,或您刻意選擇的可信賴 DNS 供應商。
您也可以使用另一個網路(例如行動數據)比較 DNS 結果。如果同一個網域在您家用 Wi-Fi 上解析的結果,與在可信賴的行動連線上不同,可能就需要調查路由器或 DNS 解析器。
企業檢查
組織應監控 DNS 活動,尋找不尋常的暴增、意外的解析器行為、可疑的網域查詢,以及預期與實際回傳 IP 位址之間的不一致。手動偵測很困難,因此較大型網路通常需要 DNS 記錄與自動化 DNS 資安工具。
企業也應監控網域記錄、註冊商變更、SSL/TLS 憑證活動和 DNSSEC 驗證問題。DNS 詐騙通常是更廣泛攻擊鏈的一部分,而非獨立事件。
如何防範 DNS 詐騙
沒有單一開關可以阻擋所有 DNS 詐騙攻擊。強而有力的防範,來自 DNS、瀏覽器、路由器、裝置和使用者行為的多層保護。
使用可信賴的 DNS 解析器
使用來自可信賴供應商、ISP 或組織的 DNS 解析器。避免使用在網路上隨機找到的 DNS 伺服器,尤其是那些承諾可疑快速存取、無限制內容或不明隱私好處的伺服器。
對企業而言,DNS 解析器應支援記錄、過濾、威脅情報和管理控制。對個人而言,使用信譽良好的解析器,通常比讓 DNS 設定暴露於惡意軟體或惡意路由器更安全。
在可用時啟用 DNSSEC
DNSSEC 有助於驗證 DNS 資料是真實的,且未遭竄改。它使用信任鏈和密碼學驗證,讓解析器可以檢查 DNS 資料是否合法。
DNSSEC 很重要,但它與加密不同。它有助於驗證 DNS 答案;但不會向每個網路觀察者隱藏您的 DNS 查詢。若要在傳輸過程中獲得更好的隱私,DoH 或 DoT 等安全 DNS 協定也可能有幫助。
使用安全 DNS:DoH 或 DoT
DNS over HTTPS(DoH)和 DNS over TLS(DoT)會加密用戶端與解析器之間的 DNS 查詢。這可以降低遭竊聽和路徑上操控的風險,尤其是在不受信任的網路上。Windows 中的 DoH 旨在透過 HTTPS 和 TLS 傳送 DNS 訊息來加密 DNS 流量,提升機密性、完整性和伺服器驗證。
對家用使用者來說,可以在某些瀏覽器、作業系統、路由器或 VPN 應用程式中設定安全 DNS。對企業來說,部署安全 DNS 時應謹慎,以免繞過內部安全監控或合規控制。
不要忽略 HTTPS 警告
HTTPS 有助於確認您的瀏覽器在 DNS 查詢後,確實與正確的網站通訊。如果 DNS 詐騙攻擊將您送往假伺服器,該假伺服器不應擁有真正網域的有效憑證。
瀏覽器關於憑證無效、網域不符或不安全連線的警告,應認真看待。請不要在銀行、電子郵件、雲端儲存、工作入口或付款頁面上略過警告。
保護您的路由器
您的路由器是防範 DNS 詐騙最重要的防線之一。變更預設管理密碼、更新韌體、除非確實需要否則停用遠端管理,並汰換不再收到安全性更新的不支援路由器。
同時檢查 WAN DNS 和 DHCP DNS 設定。如果路由器將不熟悉的 DNS 伺服器推送給連線裝置,請在線上輸入敏感資訊前先進行調查。
避免高風險的公共 Wi-Fi 行為
公共 Wi-Fi 很方便,但不一定可信。避免在未知網路上登入金融、工作或敏感帳戶。如果必須使用公共 Wi-Fi,請使用僅限 HTTPS 的網站、安全 DNS,並在適當情況下使用信譽良好的 VPN。
VPN 有助於保護不受信任網路上的流量,但它不能完全取代 DNSSEC、路由器安全、端點防護或謹慎的登入習慣。
保持裝置與資安工具更新
作業系統、瀏覽器、DNS 軟體、路由器和端點防護工具都應保持更新。攻擊者經常依賴過時的裝置、薄弱的路由器韌體和舊版 DNS 軟體。
對企業而言,修補 DNS 基礎架構和路由器,應與修補伺服器和端點一樣,納入相同的安全例行工作。
如何修復 DNS 汙染或可疑的 DNS 重新導向
如果您懷疑發生 DNS 詐騙或 DNS 汙染,請迅速但有條理地行動。目標是移除不良 DNS 項目、還原可信賴的 DNS 設定,並檢查裝置或路由器是否遭入侵。
步驟 1. 中斷與可疑網路的連線
如果問題發生在公共 Wi-Fi 或特定路由器上,請先中斷連線。在登入重要帳戶前,切換到行動數據或其他可信賴的網路。
步驟 2. 清除 DNS 快取
清除 DNS 會從本機裝置移除儲存的 DNS 項目,讓未來的請求必須重新解析。在 Windows 上, ipconfig /flushdns 參數會在疑難排解期間清除並重設 DNS 用戶端解析器快取。
如果不良項目是本機的,這會有幫助,但無法修復遭入侵的路由器、惡意 DNS 伺服器,或持續變更 DNS 設定的惡意軟體。
步驟 3. 檢查裝置 DNS 設定
查看裝置上設定的 DNS 伺服器。如果看到不熟悉的位址,請切換到您可信賴的解析器、ISP 解析器、工作場所 DNS,或其他已知的安全選項。
同時檢查瀏覽器層級的安全 DNS 設定,因為某些瀏覽器可以使用與作業系統不同的 DNS 設定。
步驟 4. 檢查路由器 DNS 設定
登入路由器管理面板並檢視 DNS 設定。尋找 WAN DNS 伺服器和 DHCP DNS 伺服器。兩者都應該是您刻意設定且可辨識的。
如果您發現不熟悉的 DNS 伺服器,請變更路由器管理密碼、更新韌體、停用遠端存取、還原 DNS 設定,如果可能遭入侵,請考慮恢復原廠設定。
步驟 5. 掃描惡意軟體
使用可信賴的資安軟體執行完整掃描。惡意軟體可以修改 DNS 設定、安裝瀏覽器擴充功能、重新導向流量,或在您變更設定後重新套用惡意設定。
移除可疑的應用程式、擴充功能、代理伺服器設定和設定描述檔。
步驟 6. 從可信賴的裝置變更密碼
如果您在被重新導向時輸入了憑證,請從乾淨的裝置、在可信賴的網路上變更那些密碼。優先處理電子郵件、銀行、雲端儲存、密碼管理器、工作帳戶和社群帳戶。
啟用多重要素驗證,最好使用防網路釣魚的選項,例如可用時的通行密鑰(passkeys)或安全金鑰。
使用 PoKeep 控制 iPhone 和 Android 上的 GPS 位置隱私
在保護 DNS 之後,許多使用者也希望更好地控制應用程式層級的位置分享。 PoKeep 定位修改器 專為 iPhone 和 Android 的 GPS 位置控制而設計,協助使用者在無需越獄或 Root 的情況下更改 GPS 位置。它支援 Windows 和 macOS,提供 iOS/Android 相容性,並包含兩個平台的下載選項。
PoKeep 不是 DNS 詐騙防範工具,也不應被視為 DNSSEC、安全 DNS、HTTPS、路由器安全或惡意軟體防護的替代品。它的價值在於另一個隱私層面:控制位置型應用程式所看到的 GPS 位置。
使用 PoKeep,使用者可以一鍵更改位置、使用搖桿式移動、測試虛擬路線,並還原真實位置,因為這些變更是暫時且可逆的。產品頁面也指出,PoKeep 無需越獄/Root 即可運作,並提供位置修改與搖桿模式的免費試用。
當您的目標是 GPS 隱私或虛擬位置控制時,請使用 PoKeep。當您的目標是防範 DNS 詐騙、DNS 汙染或惡意網頁重新導向時,請使用 DNS 資安工具。兩者相輔相成,有助於保護您數位足跡的不同部分。 🌍
關於 DNS 詐騙的常見問答
DNS 詐騙是什麼意思?
DNS 詐騙是指偽造的 DNS 資訊將使用者重新導向至錯誤的 IP 位址。使用者可能輸入正確的網域名稱,卻仍然進入偽造或惡意網站,因為 DNS 回應已遭操控。
DNS 詐騙與 DNS 汙染有何不同?
DNS 汙染通常指將假資訊放入 DNS 解析器快取。DNS 詐騙則常描述由此產生的重新導向,也就是使用者收到偽造 DNS 答案並被送往錯誤網站。在日常資安寫作中,這兩個詞經常一起使用。
什麼是資安中的 DNS 詐騙攻擊?
資安中的 DNS 詐騙攻擊,是試圖操控 DNS 回應,讓受害者造訪攻擊者控制的目的地。它可用於網路釣魚、惡意軟體散布、憑證竊取、假登入頁面或流量攔截。
DNS 劫持違法嗎?
未經授權的 DNS 劫持通常被視為惡意活動,且可能依國家和涉案事實,違反網路犯罪、詐欺、未經授權存取或資料竊取等法律。法律細節因司法管轄區而異,因此處理 DNS 劫持事件的企業應記錄證據,並諮詢合格的律師或事件應變專業人員。
詐騙的範例是什麼?
一個簡單範例是假銀行登入頁面。使用者輸入真正的銀行網域,但 DNS 詐騙將瀏覽器重新導向至詐騙伺服器。頁面看起來很熟悉,但在那裡輸入的憑證會流向攻擊者。
VPN 可以防範 DNS 詐騙嗎?
如果 VPN 將 DNS 查詢路由通過可信賴的加密通道,它可以降低不受信任網路上的 DNS 詐騙風險。然而,它不是完整的解決方案。遭入侵的路由器、受感染的裝置、惡意瀏覽器設定或不安全的 DNS 設定,仍可能造成問題。
如何在公共 Wi-Fi 上防範 DNS 詐騙?
使用 HTTPS 網站、避免敏感登入、在適當情況下啟用安全 DNS、使用信譽良好的 VPN、保持裝置更新,並在看見憑證警告或意外重新導向時立即中斷連線。
如何修復 DNS 汙染?
清除本機 DNS 快取、檢查 DNS 設定、重新啟動並保護路由器、移除可疑 DNS 伺服器、掃描惡意軟體、更新韌體,如果您在可疑重新導向期間輸入了憑證,請從可信賴的裝置變更密碼。
關於 DNS 詐騙防範的最終總結
DNS 詐騙之所以危險,是因為它能讓假目的地感覺起來很合法。您可能輸入正確的網域、看到熟悉的頁面,卻仍在與攻擊者控制的伺服器互動。這就是為什麼防範需要不只一道防線。
使用可信賴的 DNS 解析器、在可用時啟用 DNSSEC、謹慎使用安全 DNS、保持路由器修補、留意 HTTPS 警告,並以謹慎態度對待公共 Wi-Fi。然後,為了更廣泛的隱私控制,也管理其他暴露點——包括應用程式層級的 GPS 位置。
DNS 安全保護您的網路流量去向。PoKeep 協助您控制位置型應用程式所看到的內容。兩者相輔相成,支持更完整的日常數位隱私做法。