Cybersécurité

Cloudflare détecte quatre campagnes JavaScript malveillantes ayant échappé aux outils d’analyse traditionnels

Cloudflare a révélé quatre opérations malveillantes comprenant huit scripts JavaScript qui ont ciblé des boutiques en ligne et volé des commissions d’affiliation, perturbé les outils d’analyse ou ouvert la voie à l’exécution de code à distance. L’entreprise a indiqué que le modèle Page Shield ML avait détecté toutes les charges utiles dans du trafic en direct, tandis que sept d’entre elles étaient absentes de VirusTotal et qu’URLScan n’avait rendu aucun verdict malveillant sur l’une d’elles.

2026-09-16
5 min de lecture
5 vues
فريق تحرير certi.news
Cloudflare détecte quatre campagnes JavaScript malveillantes ayant échappé aux outils d’analyse traditionnels

Cloudflare a révélé quatre opérations malveillantes visant des boutiques en ligne. Elles comprenaient huit scripts JavaScript capables de manipuler le comportement de la boutique dans le navigateur du visiteur sans donner l’impression que le site était défaillant. Les effets comprenaient le vol de commissions d’affiliation, l’interception des clics, la falsification des données d’analyse, la désactivation des outils de surveillance et d’assistance, ainsi que l’ouverture d’un canal permettant de charger du JavaScript supplémentaire depuis des serveurs distants.

Selon l’entreprise, le modèle d’apprentissage automatique Client-Side Security de Page Shield a détecté les huit charges utiles pendant du trafic en direct. Lorsque les campagnes ont ensuite été examinées à l’aide d’outils de sécurité publics, sept charges utiles n’apparaissaient pas dans VirusTotal, tandis qu’URLScan n’a rendu aucun verdict malveillant dans aucun des cas. Cloudflare affirme qu’une des versions de la famille Lnkr est restée indexée dans URLScan pendant environ deux ans et demi sans être classée, notamment lors d’une analyse directe en janvier 2024.

Des attaques qui évitent les analyses instantanées

Les quatre opérations ne reposaient ni sur une signature uniforme ni sur une seule technique d’obfuscation. Certains scripts attendaient un appareil, un pays, une heure ou un état de navigateur précis, tandis que d’autres surveillaient des éléments apparaissant dynamiquement après le chargement de la page, exécutaient des requêtes d’affiliation dans une frame invisible ou chargeaient de nouvelles instructions depuis un serveur externe. Ces conditions rendent insuffisante une seule visite automatisée de la page pour détecter le comportement.

Dans la première opération, la charge utile interceptait les clics des utilisateurs mobiles sur les produits et ouvrait dans un nouvel onglet une page définie par l’attaquant, tandis que l’onglet d’origine transitait par un lien d’affiliation afin d’attribuer l’achat à un compte ne méritant pas la commission. Les versions actives utilisaient des périodes d’inactivité pouvant atteindre trois jours et surveillaient les éléments ajoutés ultérieurement à la page.

La deuxième opération volait des commissions d’affiliation sans nécessiter de clic, au moyen d’une frame cachée ou d’un lien cliqué par programmation. Cloudflare n’a pas pu prouver que les requêtes avaient effectivement entraîné l’attribution de ventes ou le versement de commissions, mais elle a confirmé que le code exécutait des requêtes d’affiliation automatisées et dissimulées.

Du sabotage de la recherche à la porte dérobée

La troisième opération était une version réutilisée de la famille Lnkr, auparavant associée à l’interception des résultats de recherche. Dans une boutique en ligne, certaines de ses anciennes fonctions restaient inactives, mais le script envoyait des données sur les visiteurs et contenait un mécanisme permettant de charger et d’exécuter du JavaScript arbitraire depuis des serveurs distants. Cloudflare n’a pas déterminé ce que ces serveurs avaient effectivement exécuté lors de la deuxième étape.

La quatrième opération ciblait les visiteurs mobiles provenant de campagnes payantes. Après avoir franchi une série de conditions liées à l’appareil, à la campagne, au réseau et à la localisation géographique, elle tentait de supprimer ou de désactiver neuf outils de surveillance et d’analyse, de masquer la discussion et le formulaire de contact, et de remplacer des identifiants publicitaires et analytiques par d’autres contrôlés par l’attaquant. L’entreprise a confirmé le chargement d’un autre script d’analyse et l’envoi d’un signal de suivi, mais n’a pas établi que le vol de données de session ou le détournement des revenus avait réussi.

Qu’est-ce qui change concrètement ?

Le mécanisme de Cloudflare repose sur un modèle de réseau neuronal graphique qui analyse la structure du JavaScript et les relations entre ses composants, plutôt que de rechercher une adresse ou une empreinte connue. Les scripts considérés comme suspects, qui représentent moins de 0,3 % du trafic analysé, sont transmis à un petit modèle de langage afin d’obtenir un second avis et de réduire les faux positifs. L’entreprise utilise ensuite un ensemble de modèles avancés pour classer le code dans des catégories comprenant le comportement légitime, le vol de paiements, les autres logiciels malveillants et le minage furtif, avec une vérification humaine des cas malveillants ou indéterminés.

La principale conclusion pour les équipes des boutiques est que la chaîne marketing et les balises externes font désormais partie de la surface d’attaque, mais l’article ne prouve pas un piratage de Google Tag Manager, d’AWS ou des plateformes marketing dont les domaines ont été imités : il indique plutôt l’utilisation de domaines similaires pour tromper les examens rapides. Il ne suffit donc pas d’analyser la page une seule fois ou d’attendre la classification d’un fichier connu : surveiller le comportement dans différents contextes, sur différents appareils et à différents moments, ainsi qu’analyser le code chargé dynamiquement, semblent constituer deux axes essentiels pour détecter ce type d’attaque.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités