别笑,我也中招过,我把这种“伪装成视频播放”的链路追完了:你以为关掉就完事,其实还没结束

前言 — 我也曾被“播放”按钮骗过 那天晚上,刷到一个看起来很正常的视频缩略图,我点了播放。结果不是视频开始,而是一连串页面跳转、假进度条、要求“验证你是人类”的弹窗,最后还弹出一个“允许通知”的系统提示。我以为关掉标签页就万事大吉——结果几天后,桌面右下角开始收到垃圾通知,手机也被类似网站不断骚扰。气愤之余我决定把整个链路追查清楚,写下来给大家做个参考:别以为“关掉”就结束了,这类套路常常利用浏览器权限和前端持久化机制来留住你。
攻击链的典型组成(别被“播放”外壳骗了)
- 诱饵页面:伪装成视频播放器或正版站点的假页面,视觉上逼真,按钮通常是“播放/继续观看”。
- 重定向网络:通过一系列短链、广告中转或302重定向隐藏真实目标地址,用来混淆来源和追踪受害者。
- 恶意脚本:页面中嵌入的 JS 负责弹窗、伪造验证码、模拟下载按钮、或者直接申请浏览器权限(通知、全屏、媒体等)。
- 权限与持久化:最常见的是请求“显示通知”,配合 Service Worker、localStorage/IndexedDB 保存标记,或者鼓励安装 PWA/假应用以实现长期推送。
- 额外组件:有时会诱导安装恶意浏览器扩展或 Android APK,一个不小心就把持久化上升到系统级别。
我是怎么追踪这条链路的(简要方法)
- 复现并记录:在浏览器 DevTools(开发者工具)里打开 Network,勾选“Preserve log”(保留日志),刷新并重现跳转流程。这样能看到每一步的 302/301、Referer、目标域名和请求链。
- 检查 Application(或存储)面板:查看 Service Workers、Cookies、Local Storage、IndexedDB。许多“伪播放”会在这里留下标记或注册 worker 用于推送。
- 观察请求头和响应:恶意中转常在 URL 或请求体里携带大量参数(tracking id、base64 的 payload),通过这些可以追溯到真实投放域或广告网络。
- 调试脚本:在 Sources 里查找可疑脚本,设置断点观察执行时机;用 Console 观察是否有反复 setInterval、postMessage 或试图打开新窗口的行为。
- 恢复现场以外的证据:如果怀疑手机也受影响,检查浏览器权限、已安装应用和通知记录。
常见的持久化手段,以及如何清理
- 浏览器通知(最常见) 清理方法:浏览器设置 -> 网站设置/权限 -> 通知,查找并移除可疑站点(或直接全部清除并仅对信任的网站重新授权)。
- Service Worker(后台推送) 清理方法:DevTools -> Application -> Service Workers,找到并注销(unregister)可疑的 service worker;或者在 chrome://serviceworker-internals/(部分浏览器)里查看并卸载。
- localStorage / IndexedDB / Cookies 清理方法:在同一 Application 面板里清除对应站点的数据,或者通过浏览器设置清除站点数据。
- 恶意扩展或插件 清理方法:浏览器扩展管理页面逐一检查并移除不认识的扩展,尤其是最近安装的。
- 假 PWA / 安装的网页应用(或 Android APK) 清理方法:检查浏览器或系统中的已安装应用并卸载;Android 上还要在系统设置的应用管理里查看是否有可疑应用并卸载。
- 系统级持久化(极少见但严重) 检查 Windows 启动项、计划任务,或 Mac 登录项。必要时运行可信的安全软件扫描。
实操步骤(按不同场景)
-
桌面 Chrome/Edge/Firefox(防火消除顺序) 1) 先不要反复打开原来那个标签页。 2) 打开设置 -> 隐私与安全 -> 清除浏览数据(选择“站点设置和许可”或手动清理可疑站点)。 3) 在 DevTools 的 Application 面板里注销 service workers,清空 localStorage/IndexedDB,删除 cookies。 4) 浏览器扩展管理页面删除陌生扩展。 5) 设置 -> 网站权限 -> 通知,移除陌生站点权限。 6) 若怀疑更深层感染,重置浏览器设置或新装浏览器并导入仅可信的数据。
-
Android 手机(Chrome) 1) Chrome -> 设置 -> 网站设置 -> 通知,找到并阻止可疑站点。 2) Chrome -> 设置 -> 隐私与安全 -> 清除浏览数据(站点设置、缓存、Cookie)。 3) 检查系统应用列表,卸载陌生应用。 4) Play Protect 扫描或使用可信手机安全软件复查。
-
iPhone/iPad(Safari) 1) 设置 -> Safari -> 网站数据,删除相关站点数据。 2) 设置 -> 通知,查找是否有网站推送权限(iOS 的网站推送少见,但要检查浏览器设置)。 3) 若有疑似 PWA,长按卸载主屏图标。
识别可疑页面的实用技巧(避免再次中招)
- 播放前若被要求“先允许通知/下载/安装某个东西”,先别着急同意。真正播放视频不需要浏览器通知权限。
- 弹窗带有“你是第X位观看者/验证人类/完成步骤即可观看”等措辞时要警惕。
- 查看地址栏:域名长串、随机字符或与目标站点不一致时尽量退出。
- 使用广告和脚本屏蔽工具(如合理配置的内容拦截器)可以阻止大部分此类中介脚本,但不要随意添加来源不明的扩展。
我在追踪过程中学到的两点 1) 关闭标签页往往只是延迟症状。真正的“粘性”来自浏览器权限、service worker 或你被引导安装的东西。 2) 保持冷静、记录信息(Network 日志、域名),通过开发者工具剖析链路往往能发现问题源头——这比盲目重装或反复清缓存更有针对性。
