Кибербезопасность

Cloudflare обнаружила четыре вредоносные кампании JavaScript, избежавшие традиционных средств проверки

Cloudflare раскрыла сведения о четырёх вредоносных операциях, включавших восемь скриптов JavaScript, нацеленных на интернет-магазины и похищавших реферальные комиссии, нарушавших работу аналитики или открывавших путь к удалённому выполнению кода. Компания сообщила, что модель Page Shield ML обнаружила все полезные нагрузки в живом трафике, тогда как семь из них отсутствовали в VirusTotal, а URLScan не вынесла вердикт о вредоносности ни одной из них.

2026-09-16
4 мин. чтения
5 просмотров
فريق تحرير certi.news
Cloudflare обнаружила четыре вредоносные кампании JavaScript, избежавшие традиционных средств проверки

Cloudflare раскрыла сведения о четырёх вредоносных операциях, нацеленных на интернет-магазины и включавших восемь скриптов JavaScript, способных изменять поведение магазина в браузере посетителя так, чтобы сайт не выглядел неисправным. Последствия включали кражу реферальных комиссий, перехват нажатий, подделку аналитических данных, отключение инструментов мониторинга и поддержки, а также открытие канала для загрузки дополнительного JavaScript с удалённых серверов.

По данным компании, модель машинного обучения Client-Side Security, входящая в Page Shield, обнаружила все восемь полезных нагрузок во время анализа живого трафика. При последующей проверке кампаний с помощью общедоступных средств безопасности семь полезных нагрузок не появились в VirusTotal, тогда как URLScan не вынесла вердикт о вредоносности ни по одному из случаев. Cloudflare утверждает, что одна из версий семейства Lnkr оставалась проиндексированной в URLScan около двух с половиной лет без классификации, включая непосредственную проверку в январе 2024 года.

Атаки, избегающие быстрых проверок

Четыре операции не основывались на единой сигнатуре или одном методе сокрытия. Некоторые скрипты ждали определённого устройства, страны, времени или состояния браузера, тогда как другие отслеживали элементы, динамически появлявшиеся после загрузки страницы, выполняли реферальные запросы во фрейме, невидимом для пользователя, или загружали новые инструкции с внешнего сервера. Из-за этих условий одного автоматического посещения страницы недостаточно для обнаружения поведения.

В первой операции полезная нагрузка перехватывала нажатия пользователей мобильных устройств на товары и открывала в новой вкладке страницу, заданную злоумышленником, одновременно перенаправляя исходную вкладку через реферальную ссылку, чтобы приписать покупку аккаунту, не имеющему права на комиссию. Активные версии использовали периоды бездействия продолжительностью до трёх дней и отслеживали элементы, добавленные на страницу позднее.

Вторая операция похищала реферальные комиссии без необходимости нажатия — через скрытый фрейм или ссылку, по которой программно выполнялось нажатие. Cloudflare не смогла доказать, что запросы действительно приводили к присвоению продаж или выплате комиссий, однако подтвердила, что код выполнял скрытые автоматические реферальные запросы.

От порчи результатов поиска до бэкдора

Третья операция представляла собой повторно использованную версию семейства Lnkr, ранее связанного с перехватом результатов поиска. В интернет-магазине некоторые старые функции оставались неактивными, однако скрипт отправлял данные о посетителях и содержал механизм для загрузки и выполнения произвольного JavaScript с удалённых серверов. Cloudflare не установила, что именно эти серверы фактически запускали на втором этапе.

Четвёртая операция была нацелена на пользователей мобильных устройств, приходивших через платные кампании. После прохождения последовательности условий, связанных с устройством, кампанией, сетью и географическим местоположением, она пыталась удалить или отключить девять инструментов мониторинга и аналитики, скрыть чат и контактную форму, а также заменить рекламные и аналитические идентификаторы на те, которые контролировались злоумышленником. Компания подтвердила загрузку альтернативного аналитического скрипта и отправку сигнала отслеживания, но не доказала успешную кражу данных сеансов или перенаправление доходов.

Что меняется на практике?

Механизм Cloudflare основан на модели графовых нейронных сетей, которая анализирует структуру JavaScript и связи между его компонентами, а не ищет известный адрес или отпечаток. Скрипты, вызывающие подозрения, — менее 0,3% анализируемого трафика — передаются небольшой языковой модели для получения второго мнения и снижения числа ложных срабатываний. Затем компания использует набор передовых моделей для классификации кода по категориям, включающим доброкачественное поведение, кражу платёжных данных, другие вредоносные программы и скрытый майнинг, с привлечением специалистов для проверки вредоносных или неоднозначных случаев.

Главный вывод для команд интернет-магазинов заключается в том, что маркетинговая цепочка и внешние теги стали частью поверхности атаки, однако материал не доказывает взлом Google Tag Manager, AWS или маркетинговых платформ, домены которых имитировались; он указывает на использование похожих доменов для введения в заблуждение при быстрых проверках. Поэтому недостаточно однократно проверять страницу или ждать классификации известного файла: мониторинг поведения при разных состояниях, устройствах и времени, а также анализ динамически загружаемого кода, по-видимому, являются ключевыми направлениями для обнаружения атак такого типа.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости