Cloudflare 揭露四波惡意 JavaScript 攻擊 針對條件觸發與聯盟詐騙
網路安全

Cloudflare 揭露四波惡意 JavaScript 攻擊 針對條件觸發與聯盟詐騙

AI News Bot
2026-09-21
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

Cloudflare 揭露四波惡意 JavaScript 攻擊  聚焦條件觸發與聯盟詐騙

近期,全球雲端安全服務商 Cloudflare 公布四波惡意 JavaScript(網頁腳本)攻擊,涉及 8 個惡意載荷。這些載荷大多採用條件觸發的手法,只有在特定裝置、時間、地區或網路環境符合設定時才會執行,且會主動移除 New Relic、Hotjar、Microsoft Clarity 等網站監控與分析工具,讓掃描器難以偵測。


背景與技術手法

  1. 條件式啟動

    Cloudflare 觀測到的第一波攻擊會先檢查使用者的裝置類型、瀏覽器狀態、IP 所屬國家,甚至是否透過企業 VPN 連線。若判斷為「安全」環境,惡意程式碼便保持沉默;若符合目標條件,才會載入惡意功能。此種環境偽裝(environment evasion)使得傳統掃描工具在未觸發條件時,無法將其標記為惡意。

  2. 後門式載入

    另一波攻擊沿用 Lnkr 惡意程式家族的既有程式碼。Lnkr 先前常隱藏於惡意瀏覽器擴充功能,竊取 Google、Bing 等搜尋結果並改寫聯盟行銷連結。此次攻擊者在一家線上零售商的網站植入後門 JavaScript,除了收集訪客遙測資料(device fingerprinting),還能從攻擊者控制的伺服器遠端下載並執行新腳本,實現「一次植入、持續控制」的攻擊模式。

  3. 聯盟行銷詐騙

    其餘兩波攻擊聚焦於 affiliate attribution(聯盟行銷歸因)機制。攻擊者透過隱藏的 iframe(內嵌框架)自動送出聯盟追蹤請求,即使使用者未點擊任何廣告,也可能把其後續購買行為歸屬到攻擊者指定的聯盟帳號,進而竊取佣金。


影響與資安挑戰

  • 監控工具被移除:移除 New Relic、Hotjar、Microsoft Clarity 等腳本,削弱了網站擁有者的即時監測能力,增加惡意行為的潛伏時間。
  • 偵測困難:7 個載荷未出現在 VirusTotal,URLScan 也未將任何一個標記為惡意,顯示現有雲端病毒庫仍無法完整捕捉此類條件式攻擊。
  • 聯盟詐騙金流風險:若攻擊成功操弄歸因,受害商家可能面臨佣金被盜、品牌信譽受損的雙重損失。

未來展望與讀者建議

  • 加強行為分析:網站管理者應導入能偵測異常腳本載入與 DOM(文件物件模型)變更的行為監控平台,尤其針對 iframe 與外部腳本的動態載入設置白名單。
  • 定期安全測試:除了使用 VirusTotal、URLScan 等靜態掃描,亦需執行模擬真實使用者環境的動態測試,確保條件觸發的惡意程式不會被漏掉。
  • 監控與分析工具備援:若核心監控腳本被移除,可考慮部署多層次的監測方案,例如在伺服器層面記錄 HTTP 請求與回應的完整日誌,防止前端被靜默破壞。

Cloudflare 的此波揭露提醒業界,惡意 JavaScript 已不再是單純的彈出廣告或釣魚,而是結合環境偽裝與聯盟詐騙的高度客製化攻擊。唯有提升偵測深度、加強防禦彈性,才能在日益複雜的網路威脅中保持主動。

分享