爱快这次出事之后,「半夜断网」成了不少用户的报警开关。夜里醒来发现家里网断了,第一反应就是:糟了,是不是中招了那次攻击?
但把官方公告和各路信息仔细捋一遍,你会发现一个大家都提到、却没人说清的细节:这次攻击造成的断网,几乎都发生在凌晨 3 点到 6 点。为什么偏偏是这个时间段?还有一个更实际的问题——半夜断网,就一定意味着被攻击了吗?今天把这笔账算清楚。
先说已经坐实的事
据 IT之家报道,爱快安全团队在官方论坛发文,确认系统近期遭受持续攻击,官方已通过异常行为样本分析定位到部分受影响客户,修复方案很明确:尽快升级到 4.0.307 及以上版本;不便跨大版本升级的 3.x 老用户,可以安装 3.7.24。IT之家
媒体和论坛用户反馈的症状画像很具体。一是 DNS 服务器被改成陌生地址,手动改回来还会被再改回去;二是访问网站被跳转到钓鱼、诈骗页面;三是最有辨识度的,每天凌晨 3 到 6 点准时断网,必须重启或重新拨号才能恢复,且中招的主要是 PPPoE 拨号上网的用户,不分运营商和地区。今日头条
还有两个新闻里不容易看到、但很重要的一线案例。一位给多家门店维护网络的网维工程师在知乎记录:门店反映网络卡,他远程进后台一看,宽带连接数直接显示为 0,测速却正常,重新拨号就恢复了。知乎另一批案例里,日志反复提示 DNS 服务器重新启动,升级 3.7.24 后解决。知乎这两个案例的价值,是给出了「DNS 被改」之外的判断线索:宽带连接数归零、日志里频繁出现 DNS 重启记录。

为什么偏偏是凌晨 3 到 6 点
官方公告没有解释这个问题,具体攻击源头也还在溯源中,所以下面三种说法是基于已知信息和安全常识的合理推断,还不是坐实的事实。今日头条
推断一:藏在夜里,拖延发现时间。白天改 DNS,用户几分钟内就会发现并修复;夜里动手,等用户察觉异常已经是第二天早上,而且多数人只会当「夜里网络不稳定」,重启一下就过去了。把恶意操作藏进没人盯着的时间窗口,是攻击者的常规手法。
推断二:攻击者未必只在夜里动手,而是问题在夜里「显形」。拨号用户的 PPPoE 会话有生命周期,不少运营商会安排在凌晨定时强制重拨、重新分配 IP。断线重拨的那一刻,正是路由器重新拉取并应用配置的时刻。如果劫持配置要在「重新拨号」时才生效,那么白天用户一直在线,什么都察觉不到,直到凌晨重拨节点才暴露问题。这恰好能解释「必须重启或重新拨号才恢复」的特征。
推断三:植入的工具自带定时任务,定时触发以降低暴露概率。
三种推断并不互斥,也可能同时起作用。但它们都指向同一个判断:攻击者非常熟悉拨号用户的作息节奏,这不是无差别的乱来。
反过来:半夜断网,不等于被攻击
这部分最值得写,因为事件发酵后,确实有人紧张过头了。「半夜断网」在家庭宽带里本来就是个高频现象,至少有三种无害原因。
第一类,运营商的周期性断网。不少地区的 PPPoE 会话有强制重拨机制(会话续期、重新分配 IP),时间点常常放在夜里。有电信用户记录过自己的遭遇:每天凌晨 1 点 30 分自动断网,大概 5 分钟左右自己恢复。知乎这类断网的特点是:时间有规律、几分钟内自动恢复、不用人工干预。
怎么判断是不是这一类?有网维从业者的解释很直白:规律的定时断网,大概率是运营商定期把光猫登录状态踢掉,光猫重拨的过程中就断网了,翻一下光猫日志就能验证。知乎
第二类,路由器自己设置的定时任务。爱快有定时重启、计划任务这类功能,当时你或家人可能顺手设过早就忘了,先去后台看一眼再慌。第三类,光猫或设备本身该重启了,或者夜里高负载时段过热卡死——很多家庭的光猫常年不重启,散热不好就容易在夜里出问题。
怎么区分?记住四个问题
问题一:DNS 变没变?网络恢复后进爱快后台看 DNS 设置,被改成陌生地址、改了又自动变回去,是这次攻击最强的标记。

问题二:会不会自动恢复?运营商周期性断网通常几分钟内自己好;这次攻击造成的断网,不重启、不重新拨号就会一直断到天亮。
问题三:有没有劫持现象?访问正常网站被跳转到奇怪页面、浏览器报风险,劫持现象只在被攻击时出现。
问题四:连接数和日志说了什么?宽带连接数归零但测速正常、日志里反复出现 DNS 服务器重启,是一线网维遇到的两个标记。
对完号,该做什么
命中两条以上、尤其 DNS 已被改:升级到 4.0.307+(3.x 用户装 3.7.24),把全网设备的 DNS 逐一检查一遍,同时联系爱快官方,对 DNS 配置被异常修改的用户,官方表示工程师会协助清理恢复。IT之家

只是半夜断网、自动恢复、DNS 干净:大概率是运营商的常规动作,不必重装系统、换系统;实在被困扰,可以打运营商客服问清会话重拨策略。介于两者之间:先别急着下结论,观察三天,记录断网时间、是否自动恢复、当时 DNS 状态,三条数据凑齐基本就能判断。
两个值得继续盯的信号
一是官方已经表示会继续发布新版本修复漏洞,后续更新能不能把入口彻底堵上,值得盯。今日头条二是攻击源头的溯源结果,出来之后才能看清具体入侵路径。最后一句话收尾:安全事件最怕从一个极端走到另一个极端——要么把每次断网都当攻击,要么躺平觉得不升级也没事。学会看 DNS、看连接数、看日志,这次事件带来的这门必修课,本来就该早点上。