Cybersicherheit

Cloudflare entdeckt vier bösartige JavaScript-Kampagnen, die herkömmlichen Prüfwerkzeugen entgingen

Cloudflare hat vier bösartige Operationen aufgedeckt, die acht JavaScript-Skripte umfassten. Diese zielten auf Onlineshops ab und stahlen entweder Affiliate-Provisionen, beeinträchtigten Analysen oder öffneten einen Weg zur Ausführung von Code aus der Ferne. Nach Angaben des Unternehmens erkannte das Page-Shield-ML-Modell sämtliche Payloads in Live-Datenverkehr, während sieben davon in VirusTotal nicht auftauchten und URLScan keine davon als bösartig einstufte.

2026-09-16
4 Min. Lesezeit
5 Aufrufe
فريق تحرير certi.news
Cloudflare entdeckt vier bösartige JavaScript-Kampagnen, die herkömmlichen Prüfwerkzeugen entgingen

Cloudflare hat vier bösartige Operationen aufgedeckt, die auf Onlineshops abzielten und acht JavaScript-Skripte umfassten. Diese konnten das Verhalten des Shops im Browser des Besuchers manipulieren, ohne dass die Website offensichtlich funktionsgestört wirkte. Zu den Auswirkungen gehörten der Diebstahl von Affiliate-Provisionen, das Abfangen von Klicks, die Manipulation von Analysedaten, die Deaktivierung von Überwachungs- und Supporttools sowie das Öffnen eines Kanals zum Laden zusätzlichen JavaScripts von entfernten Servern.

Nach Angaben des Unternehmens erkannte das zum Page Shield gehörende maschinelle Lernmodell Client-Side Security sämtliche acht Payloads während des Live-Datenverkehrs. Bei einer späteren Untersuchung der Kampagnen mit öffentlichen Sicherheitstools tauchten sieben Payloads nicht in VirusTotal auf, während URLScan keinen der Fälle als bösartig einstufte. Cloudflare zufolge blieb eine Variante der Lnkr-Familie etwa zweieinhalb Jahre lang ohne Einstufung in URLScan indexiert, darunter auch bei einer direkten Untersuchung im Januar 2024.

Angriffe, die dem schnellen Snapshot entgehen

Die vier Operationen stützten sich weder auf eine einheitliche Signatur noch auf eine einzige Verschleierungsmethode. Einige Skripte warteten auf ein bestimmtes Gerät, Land, eine bestimmte Uhrzeit oder einen bestimmten Browserzustand, während andere Skripte Elemente überwachten, die nach dem Laden der Seite dynamisch erschienen, Referrer-Anfragen innerhalb eines unsichtbaren Frames ausführten oder neue Anweisungen von einem externen Server luden. Diese Bedingungen machen einen einzelnen automatisierten Seitenaufruf zur Erkennung des Verhaltens unzureichend.

Bei der ersten Operation fing die Payload Klicks von Mobilnutzern auf Produkte ab und öffnete eine vom Angreifer bestimmte Seite in einem neuen Tab, während sie den ursprünglichen Tab über einen Affiliate-Link weiterleitete, um den Kauf einem Konto zuzuschreiben, das keinen Anspruch auf die Provision hatte. Die aktiven Varianten verwendeten Ruhezeiten von bis zu drei Tagen und überwachten Elemente, die später zur Seite hinzugefügt wurden.

Die zweite Operation stahl Affiliate-Provisionen, ohne dass ein Klick erforderlich war, und verwendete dazu entweder einen versteckten Frame oder einen programmgesteuert angeklickten Link. Cloudflare konnte nicht nachweisen, dass die Anfragen tatsächlich zur Zuordnung von Verkäufen oder zur Auszahlung von Provisionen führten, bestätigte jedoch, dass der Code versteckte automatisierte Referrer-Anfragen ausführte.

Von der Manipulation der Suche zur Hintertür

Die dritte Operation war eine wiederverwendete Variante der Lnkr-Familie, die zuvor mit dem Abfangen von Suchergebnissen in Verbindung gebracht worden war. Innerhalb eines Onlineshops blieben einige ihrer früheren Funktionen inaktiv, doch das Skript übermittelte Besucherdaten und enthielt eine Funktion zum Laden und Ausführen beliebigen JavaScripts von entfernten Servern. Cloudflare stellte nicht fest, was diese Server in der zweiten Phase tatsächlich ausführten.

Die vierte Operation zielte auf Mobilnutzer ab, die über bezahlte Kampagnen kamen. Nach dem Durchlaufen einer Reihe von Bedingungen zu Gerät, Kampagne, Netzwerk und geografischem Standort versuchte sie, neun Überwachungs- und Analysetools zu entfernen oder zu deaktivieren, den Chat und das Kontaktformular auszublenden sowie Werbe- und Analysekennungen durch andere zu ersetzen, die vom Angreifer kontrolliert wurden. Das Unternehmen bestätigte das Laden eines alternativen Analyseskripts und das Senden eines Tracking-Signals, konnte jedoch weder den erfolgreichen Diebstahl von Sitzungsdaten noch eine Umleitung von Einnahmen nachweisen.

Was ändert sich in der Praxis?

Der Mechanismus von Cloudflare basiert auf einem Modell neuronaler Graphnetzwerke, das die Struktur von JavaScript und die Beziehungen zwischen seinen Komponenten analysiert, anstatt nach einer bekannten Adresse oder einem bekannten Fingerabdruck zu suchen. Skripte, bei denen ein Verdacht besteht – weniger als 0,3 % des analysierten Datenverkehrs –, werden an ein kleines Sprachmodell weitergeleitet, das eine zweite Einschätzung abgibt und Fehlalarme reduziert. Anschließend verwendet das Unternehmen eine Reihe fortgeschrittener Modelle, um den Code Kategorien zuzuordnen, darunter unbedenkliches Verhalten, Zahlungsdiebstahl, sonstige Malware und verstecktes Mining; bösartige oder nicht eindeutig entschiedene Fälle werden zusätzlich von Menschen überprüft.

Die wichtigste Erkenntnis für Shopteams ist, dass die Marketing- und Drittanbieter-Tag-Kette inzwischen Teil der Angriffsfläche ist. Der Artikel belegt jedoch keinen Einbruch in Google Tag Manager, AWS oder die Marketingplattformen, deren Domains nachgeahmt wurden, sondern weist auf die Verwendung ähnlich aussehender Domains hin, um schnelle Prüfungen zu täuschen. Daher reicht es nicht aus, eine Seite nur einmal zu prüfen oder auf die Einstufung einer bekannten Datei zu warten: Die Überwachung des Verhaltens unter verschiedenen Bedingungen, auf unterschiedlichen Geräten und zu unterschiedlichen Zeiten sowie die Analyse dynamisch geladener Skripte scheinen zentrale Ansätze zur Erkennung dieser Art von Angriffen zu sein.

Nachrichtenquelle
Cloudflare Blog
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen