人一天到晚都要上网,工作查个资料,买菜付个款,无聊了看个短视频,手指一动就进入某个链接了。从来没想过这个动作背后,到底藏着多少把镰刀。
有报告统计,过去一年国内网民由恶意链接导致的财产损失超过了两三百亿元,注意,这还是能报案的,更多小额损失根本没统计进去。打开浏览器,搜索引擎里排在前面的链接,你不一定能分清哪个是广告,哪个是自然结果。在你没注意的右下方,就有一行灰底小字写着“广告”,大多数人视线是掠过去的,一把就点进了真人荷官之类的页面,等你想退回的时候,已经晚了。有的是整屏抖动,有的是弹窗锁死,接下来就是反复感染。
这还不算最难受的,最难受的是流量劫持。你以为你访问的是正规购物站,其实中途被某个插件或路由器劫持了,页面一模一样,但收款人是假的。这种劫持技术现在甚至不需要攻破网站服务器,只要在你家路由器上动过手脚就行。技术门槛低到一个人在地铁口扫你WiFi就能实现。
再有一种风险,是你明明什么都没做,只是在页面上停留了十秒,后台就已经完成了一轮信息抓取。某些网站利用浏览器漏洞,能直接读取你剪贴板里的密码,偷走你保存的Cookie,让你账号被异地登录。记得那些年爆出的酒店开房记录、快递信息泄露事件吗?很多时候源头就是一些你不记得访问过的小网站偷偷挂的爬虫脚本。
下载站更是重灾区。很多人习惯性去下载“破解版”软件,下载页面花花绿绿,等你点下那个最明显的下载按钮,下载回来的往往是静默安装全家桶的程序。安装之后,你的浏览器首页变成各种导航站,桌面弹出各种弹窗,后台进程多了好几个你根本不认识的程序。这些程序会记录你的键盘输入法,专门劫持你的网银转账信息。360安全中心之前一份报告显示,有百分之六十七的盗版软件内置了至少一个恶意模块。真实数字可能更高。

另外别觉得只要不乱下载就没事了。有些网站在登录框里做了手脚,如果你忍不住在上面输入邮箱和密码,这些数据会直接落到后台数据库中,以后撞库破解你其他账号的门票就有了。尤其是一些打着“免费在线视频”旗号的网站,不用下载,不注册也能看,但它要求你用微信或QQ扫码才能播放。这种扫码带来的风险,不只是扫一下那么简单,而是可能直接授权了读取你个人信息、发布朋友圈、甚至登录第三方平台的权限。好多人第二天发现微信号被异地登录,都不知道是通过这个渠道丢的。
有些网站已经不需要你主动操作,你在别的平台发出去的一张截图,对方能看到其中的GPS位置信息、设备型号、IMEI号。你转发一个链接,别人就能背后转发链引流到钓鱼站仿冒登录页面。国家互联网应急中心监测的数据显示,国内百分之八十五的仿冒页面都是针对银行及支付平台的。
想提风险提醒,话又说回来,很多用户是知道有风险还要点。有的人存了侥幸心理,觉得“我就点一下,马上关掉”。但有些恶意页面根本不允许你点出去。手机端尤甚,一旦进入这种页面,会在你屏幕上弹一个全屏的诈骗提示,比如显示你手机中了病毒要求立即修复,接着引导你下载某个“安全软件”,这一步下去就彻底完了。这类App会申请你的悬浮窗、信息读取权限,拿到通讯录后冒充你去跟亲友借钱,等你反应过来,群里早传遍了你“借钱”的消息。
浏览器背地里也有责任。有些入口网址为了挣钱,对跳转内容睁一只眼闭一只眼。你在门户网站看的娱乐新闻里,一个“点击展开全文”可能直接跳去博彩App的下载页。这种诱导性跳转已经形成一个灰色的广告分发产业链,按点击量计费,合作分成比例高的惊人。用户一旦在其中充值,第一笔几百块往往能正常提现,等你尝到甜头投入更多,后台就把你拉黑了,平台换个新域名继续存在。
别说资深网民就能幸免。更隐蔽的是针对开发者的依赖包投毒攻击,以及开源程序里的恶意代码。普通用户使用的开源软件,比如某些浏览器或者下载工具被人二次打包,加入远程控制服务器代码。运行后对方能通过你的电脑做“肉鸡”,用来发起攻击或者挖矿。你电脑变慢、风扇狂转,以为只是老化,其实是别人在拿你的显卡挖虚拟币,电费还得你出。
讲这些不是劝人别上网,而是提醒每次指尖在屏幕上轻轻一碰时,留个念头问自己:这个网站靠谱吗?我信任它了吗?这个问题的答案,往往就是你是否成为下一个受害者之间的距离。今天互联网世界已经足够野蛮生长,每一步都走得太快的人,往往在深渊面前刹不住车。保持警惕,未必全是为了防坏人,更是为了保护屏幕那头那个努力生活的自己。