网络安全

Cloudflare 发现四起逃过传统扫描工具的恶意 JavaScript 活动

Cloudflare 披露了四起恶意活动,涉及八段 JavaScript,目标是电子商务商店,并窃取推荐佣金、干扰分析功能,或打开远程代码执行的入口。该公司表示,Page Shield ML 模型在实时流量中检测到了全部有效载荷,而其中七个未出现在 VirusTotal 中,URLScan 也未对任何一个样本判定为恶意。

2026-09-16
1 分钟阅读
5 浏览量
فريق تحرير certi.news
Cloudflare 发现四起逃过传统扫描工具的恶意 JavaScript 活动

Cloudflare 披露了四起针对电子商务商店的恶意活动,涉及八段 JavaScript。这些脚本能够在访问者的浏览器中操纵商店行为,同时不让网站看起来已经失效。其影响包括窃取推荐佣金、拦截点击、伪造分析数据、禁用监控和支持工具,以及打开从远程服务器加载更多 JavaScript 的通道。

据该公司称,Page Shield 旗下的 Client-Side Security 机器学习模型在实时流量中检测到了全部八个有效载荷。随后使用公共安全工具检查这些活动时,有七个有效载荷未出现在 VirusTotal 中,而 URLScan 没有对任何一个案例作出恶意判定。Cloudflare 称,Lnkr 家族的一个变体在 URLScan 中保持可索引状态约两年半而未被分类,其中包括 2024 年 1 月的一次直接扫描。

躲避快速快照式检测的攻击

这四起活动并未依赖统一的特征或单一的隐藏方式。一些脚本会等待特定设备、国家、时间或浏览器状态,另一些脚本则监控页面加载后动态出现的元素,或在不可见框架中执行推荐请求,或者从外部服务器加载新指令。这些条件意味着,仅对页面进行一次自动化访问并不足以发现其行为。

在第一起活动中,有效载荷拦截手机用户对产品的点击,在新标签页中打开攻击者指定的页面,同时通过推荐链接转发原始标签页,以便将购买归因于无权获得佣金的账户。活跃变体使用了最长可达三天的空闲期,并监控随后添加到页面中的元素。

第二起活动无需点击即可窃取推荐佣金,通过隐藏框架或以编程方式点击的链接实现。Cloudflare 无法证明这些请求确实导致了销售归因或佣金支付,但确认代码会执行隐藏的自动推荐请求。

从搜索破坏到后门

第三起活动是重新利用的 Lnkr 家族变体,该家族此前与拦截搜索结果有关。在电子商务商店中,其部分旧功能处于闲置状态,但该脚本会发送访客数据,并包含从远程服务器加载和执行任意 JavaScript 的机制。Cloudflare 未确定这些服务器在第二阶段实际执行了什么。

第四起活动针对通过付费活动到达的手机访客。在满足一系列设备、活动、网络和地理位置条件后,该活动试图移除或禁用九种监控和分析工具,隐藏聊天功能和联系表单,并将广告及分析标识替换为攻击者控制的标识。该公司确认加载了替代分析脚本并发送了跟踪信号,但未证实会话数据窃取或收入转移成功。

实际会发生哪些变化?

Cloudflare 的机制依赖图神经网络模型来分析 JavaScript 的结构及其组件之间的关系,而不是搜索已知的地址或指纹。被怀疑的脚本占所分析流量的比例不到 0.3%,会被送入一个小型语言模型进行第二次判断,以减少误报。随后,该公司使用一组先进模型将代码分类为包括正常行为、支付窃取、其他恶意软件、隐蔽挖矿在内的类别,并对恶意或无法确定的案例进行人工审核。

对商店团队而言,最重要的启示是,营销链路和外部标签已经成为攻击面的一部分。但本文并未证明 Google Tag Manager、AWS 或被仿冒其域名的营销平台遭到入侵;相反,它指出攻击者使用相似域名来欺骗快速审核。因此,仅检查一次页面或等待已知文件被分类是不够的:跨不同状态、设备和时间监控行为,以及分析动态加载的代码,似乎是发现此类攻击的两个关键方向。

新闻来源
Cloudflare Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻