Cloudflare揭露4波惡意JavaScript攻擊,依環境條件啟動提高偵測難度
Cloudflare揭露4波惡意JavaScript攻擊,共8個酬載,透過條件觸發、隱藏iframe、遠端載入與聯盟歸因操弄降低被掃描與偵測機率。
<h2>事件說明</h2>
<p>Cloudflare近期揭露4波惡意JavaScript攻擊活動,共涉及8個惡意酬載,目標集中在網站前端執行環境。[1]</p>
<p>這些酬載中,有7個未出現在 VirusTotal,且 URLScan 也未將8個酬載中的任何一個判定為惡意。[1]</p>
<p>這些惡意JavaScript會依不同攻擊活動設定不同的啟動條件,例如裝置、時間、地區、瀏覽器狀態或網路環境,只有符合條件才會執行惡意功能。[1]</p>
<h2>技術分析</h2>
<p>第一類手法是條件式啟動,攻擊者先以裝置、地區、時間或網路類型等環境條件作為門檻,只有符合條件的訪客才會進入惡意流程。[1]</p>
<p>其中一波攻擊會避開企業網路或 VPN 連線,並移除 New Relic、Hotjar、Microsoft Clarity 等網站監控與分析工具的相關指令碼。[1]</p>
<p>第二類手法與 Lnkr 惡意程式家族既有程式碼有關。Cloudflare指出,攻擊者在一家線上零售商網站植入後門,並可從攻擊者控制的伺服器下載及執行新的 JavaScript。[1]</p>
<p>第三與第四類攻擊則聚焦聯盟行銷歸因(affiliate attribution)操弄。其中一波不需要使用者實際點擊廣告,就能在背景透過隱藏的 iframe 自動送出聯盟行銷請求。[1]</p>
<h2>影響範圍</h2>
<p>這類機制通常會追蹤使用者從特定推廣連結前往商家網站後的交易,並依歸因結果計算佣金。[1]</p>
<p>攻擊者試圖操弄聯盟行銷歸因(affiliate attribution)結果,使使用者後續交易可能被算入特定聯盟行銷帳號。[1]</p>
<p>由於惡意功能不會對所有訪客啟動,掃描時若未觸發攻擊條件,就可能無法發現實際的惡意行為。[1]</p>
<h2>防護建議</h2>
<p>Cloudflare的觀察也顯示,傳統掃描工具若未觸發條件,可能看不出惡意行為。[1]</p>
<p>對網站端而言,應留意是否有程式碼會在特定網路環境、特定裝置或特定地區才啟動。[1]</p>
<p>對聯盟行銷流程而言,應特別注意背景透過隱藏 iframe 自動送出請求的情況。[1]</p>
<p>對 New Relic、Hotjar、Microsoft Clarity 等前端監控元件,應確認其相關指令碼是否被移除。[1]</p>
更多資安新聞