新聞

網路服務暨資安業者Cloudflare近期揭露4波惡意JavaScript攻擊活動,共涉及8個惡意酬載。Cloudflare後續透過VirusTotal及URLScan等安全掃描服務檢視這些攻擊活動,發現其中7個酬載未出現在VirusTotal,URLScan也未將8個酬載中的任何一個判定為惡意。

這些惡意JavaScript會依不同攻擊活動設定不同的啟動條件,例如裝置、時間、地區、瀏覽器狀態或網路環境,只有符合條件才會執行惡意功能。其中一波還會避開企業網路或VPN連線等特定網路環境,並移除New Relic、Hotjar及Microsoft Clarity等網站監控與分析工具的相關指令碼。由於惡意功能不會對所有訪客啟動,掃描時若未觸發攻擊條件,就可能無法發現實際的惡意行為。

另一波攻擊則採用Lnkr惡意程式家族既有的程式碼。Lnkr過去曾藏身於惡意瀏覽器擴充功能,攔截Google及Bing等搜尋引擎的搜尋結果並操弄聯盟行銷連結;這次Cloudflare則發現攻擊者利用相關程式碼在一家線上零售商網站植入後門。遭植入的JavaScript除了蒐集訪客遙測資料,也能從攻擊者控制的伺服器下載並執行新的JavaScript,讓攻擊者日後不必再次修改網站,就能改變在訪客瀏覽器執行的程式碼。

Cloudflare發現攻擊者採用Lnkr惡意程式家族既有程式碼,在一家線上零售商網站植入後門,並可從遠端載入及執行新的JavaScript。(圖片來源/Cloudflare)

另外兩波攻擊則鎖定聯盟行銷機制。這類機制通常會追蹤使用者從特定推廣連結前往商家網站後的交易,並依歸因結果計算佣金。攻擊者試圖操弄聯盟行銷歸因(affiliate attribution)結果,使使用者後續交易可能被算入特定聯盟行銷帳號。其中一波甚至不需要使用者實際點擊廣告,就能在背景透過隱藏的iframe自動送出聯盟行銷請求。