Siber güvenlik

Cloudflare، أدوات الفحص التقليدية tarafından atlatılan dört kötü amaçlı JavaScript kampanyası tespit etti

Cloudflare، çevrim içi mağazaları hedef alan ve yönlendirme komisyonlarını çalan ya da analizleri devre dışı bırakan, ayrıca uzaktan kod yürütme olanağı sağlayan sekiz JavaScript betiğini içeren dört kötü amaçlı operasyon tespit etti. Şirket, Page Shield ML modelinin canlı trafik sırasında tüm yükleri tespit ettiğini, yedisinin VirusTotal’da yer almadığını ve URLScan’in hiçbirine kötü amaçlı hükmü vermediğini belirtti.

2026-09-16
4 dk okuma
5 görüntülenme
فريق تحرير certi.news
Cloudflare، أدوات الفحص التقليدية tarafından atlatılan dört kötü amaçlı JavaScript kampanyası tespit etti

Cloudflare، çevrim içi mağazaları hedef alan dört kötü amaçlı operasyon tespit etti. Bu operasyonlar, ziyaretçinin tarayıcısında mağazanın davranışını site çalışmıyormuş gibi görünmeden değiştirebilen sekiz JavaScript betiğini içeriyordu. Etkiler arasında yönlendirme komisyonlarının çalınması, tıklamaların ele geçirilmesi, analiz verilerinin sahte hale getirilmesi, izleme ve destek araçlarının devre dışı bırakılması ve uzak sunuculardan ek JavaScript indirmek için bir kanal açılması yer aldı.

Şirkete göre Page Shield’a bağlı Client-Side Security makine öğrenimi modeli, canlı trafik sırasında sekiz yükün tamamını tespit etti. Kampanyalar daha sonra genel güvenlik araçlarıyla incelendiğinde, yedi yük VirusTotal’da görünmedi; URLScan ise vakaların hiçbirini kötü amaçlı olarak sınıflandırmadı. Cloudflare، Lnkr ailesinin bir sürümünün, Ocak 2024’teki doğrudan tarama da dahil olmak üzere, sınıflandırılmadan yaklaşık iki buçuk yıl boyunca URLScan’de indekslenmiş kaldığını belirtiyor.

Hızlı taramadan kaçınan saldırılar

Dört operasyon tek bir ortak imzaya veya tek bir gizleme yöntemine dayanmadı. Bazı betikler belirli bir cihazı, ülkeyi, zamanı ya da tarayıcı durumunu beklerken, diğer betikler sayfa yüklendikten sonra dinamik olarak ortaya çıkan öğeleri izledi, görünmez bir çerçeve içinde yönlendirme istekleri gerçekleştirdi ya da harici bir sunucudan yeni talimatlar yükledi. Bu koşullar, davranışı tespit etmek için sayfaya yapılan tek bir otomatik ziyaretin yetersiz kalmasına neden oluyor.

İlk operasyonda yük, telefon kullanıcılarının ürünlere yönelik tıklamalarını ele geçirdi ve saldırganın belirlediği bir sayfayı yeni bir sekmede açtı. Aynı zamanda orijinal sekmeyi bir yönlendirme bağlantısından geçirerek satın alma işlemini komisyonu hak etmeyen bir hesaba atfetmeyi amaçladı. Etkin sürümler, üç güne kadar bekleme süreleri ve sayfaya daha sonra eklenen öğeleri izleme özelliği kullandı.

İkinci operasyon, bir tıklamaya ihtiyaç duymadan, gizli bir çerçeve veya programatik olarak tıklanan bir bağlantı aracılığıyla yönlendirme komisyonlarını çaldı. Cloudflare، isteklerin gerçekten satışların ilişkilendirilmesine veya komisyon ödenmesine yol açtığını kanıtlayamadı; ancak kodun gizli otomatik yönlendirme istekleri gerçekleştirdiğini doğruladı.

Arama sonuçlarını sabote etmekten arka kapıya

Üçüncü operasyon, daha önce arama sonuçlarını ele geçirmeyle ilişkilendirilen Lnkr ailesinin yeniden amaçlandırılmış bir sürümüydü. Bir çevrim içi mağazada eski işlevlerinin bazıları pasif kaldı; ancak betik ziyaretçiler hakkında veri gönderdi ve uzak sunuculardan rastgele JavaScript yükleyip çalıştırmak için bir mekanizma içerdi. Cloudflare، bu sunucuların ikinci aşamada gerçekte ne çalıştırdığını belirlemedi.

Dördüncü operasyon, ücretli kampanyalar üzerinden gelen telefon ziyaretçilerini hedef aldı. Cihaz, kampanya, ağ ve coğrafi konum koşullarından oluşan bir dizi aşamayı geçtikten sonra, izleme ve analiz için kullanılan dokuz aracı kaldırmaya veya devre dışı bırakmaya, sohbeti ve iletişim formunu gizlemeye ve reklam ile analiz kimliklerini saldırganın kontrol ettiği kimliklerle değiştirmeye çalıştı. Şirket, alternatif bir analiz betiğinin yüklendiğini ve bir izleme sinyali gönderildiğini doğruladı; ancak oturum verilerinin çalınmasının veya gelirlerin yönlendirilmesinin başarıyla gerçekleştiğini kanıtlayamadı.

Uygulamada ne değişiyor?

Cloudflare’ın mekanizması, bilinen bir adresi veya parmak izini aramak yerine JavaScript’in yapısını ve bileşenleri arasındaki ilişkileri analiz eden bir grafik sinir ağı modeline dayanıyor. Şüpheli bulunan betikler (analiz edilen trafiğin %0,3’ünden azı), yanlış uyarıları azaltmak ve ikinci bir görüş almak üzere küçük bir dil modeline aktarılıyor. Ardından şirket, kodu meşru davranış, ödeme hırsızlığı, diğer kötü amaçlı yazılımlar ve gizli madencilik dahil kategorilere ayırmak için gelişmiş modellerden oluşan bir koleksiyon kullanıyor; kötü amaçlı veya sonuçlandırılamayan vakalar insan incelemesinden geçiriliyor.

Mağaza ekipleri açısından en önemli çıkarım, pazarlama zincirinin ve harici etiketlerin saldırı yüzeyinin bir parçası haline geldiğidir. Ancak metin, Google Tag Manager’ın, AWS’nin veya alan adları taklit edilen pazarlama platformlarının ele geçirildiğini kanıtlamıyor; bunun yerine hızlı incelemeleri yanıltmak için benzer alan adlarının kullanıldığını gösteriyor. Bu nedenle sayfayı bir kez taramak veya bilinen bir dosyanın sınıflandırılmasını beklemek yeterli değil: davranışın farklı durumlar, cihazlar ve zamanlar boyunca izlenmesi ve dinamik olarak yüklenen kodun analiz edilmesi, bu tür saldırıları tespit etmenin temel unsurları olarak öne çıkıyor.

Haber kaynağı
Cloudflare Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör