freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

超3.5万个网站遭入侵:恶意脚本将用户重定向至赌博平台
AI小蜜蜂 2025-03-03 10:16:23 91777
所属地 上海

image

2025年2月20日,网络安全领域发生了一起大规模入侵事件,超过3.5万个网站遭到攻击,攻击者在这些网站中植入了恶意脚本,完全劫持用户的浏览器窗口,并将其重定向至赌博平台。此次攻击主要针对使用中文的地区,最终落地页推广的是名为“Kaiyun”的赌博内容。

攻击手段解析

恶意脚本的植入与加载

c/side网络安全研究人员发现,攻击者通过在受感染网站的源代码中插入一行简单的脚本标签来实施攻击。该脚本随后会加载更多的恶意代码。初始感染始于插入的脚本标签,其引用的域名包括zuizhongjs[.]commlbetjs[.]comptfafajs[.]com等。

例如,以下代码被注入到数千个网站中: 受感染网站中注入的恶意脚本代码(来源:Cside)

一旦加载,初始脚本会创建另一个脚本元素,从类似deski.fastcloudcdn[.]com的域名中获取更多恶意代码。这些代码使用了设备检测技术,并在500至1000毫秒之间随机延迟,以规避自动化的安全扫描工具。

浏览器窗口的完全劫持

此次攻击最令人担忧的是其对浏览器窗口的完全控制。研究人员指出,恶意脚本会注入代码,生成一个全屏的iframe,将原始网站内容替换为攻击者的赌博平台。代码创建了一个覆盖整个屏幕的div元素,并从类似“https://www.zuizhongjs[.]com/go/kaiyun1/ky.html”的URL加载内容。

全屏劫持行为,将用户重定向至中文赌博网站(来源:Cside)

攻击流程与防范建议

多阶段攻击的实施

此次攻击通过多个阶段的代码执行来实现。在初始脚本加载后,攻击者使用JavaScript函数检测用户的设备类型,判断是否为移动设备或特定操作系统(如iOS)。这使恶意内容的投放更具针对性。例如,代码包含了isMobile()getIosVersion()等函数,以针对特定设备定制有效载荷。

脚本随后创建一个meta viewport标签,确保恶意内容填满整个屏幕,使用户无法访问原始网站。负责创建全屏覆盖的代码片段包括document.write语句,该语句注入HTML和CSS,将iframe绝对定位在整个页面上。

高级过滤机制

部分攻击变种还被观察到实施了基于地区的过滤机制,根据用户的IP地址显示不同内容,某些用户会看到一条访问被阻止的消息,并被告知联系所谓的支持渠道。这种复杂的过滤机制可能是为了减少安全研究人员的曝光或降低恶意域名的流量。

安全建议

安全专家推测,此次攻击可能与Megalayer漏洞有关。网站所有者应审核其源代码,查找未经授权的脚本标签,通过防火墙规则屏蔽恶意域名,定期检查未经授权的文件修改,实施内容安全策略限制,并使用PublicWWW或URLScan等工具频繁扫描网站,以发现恶意注入。

通过采取这些措施,网站所有者可以更好地保护其平台免受类似攻击的侵害。

参考来源:

35,000+ Websites Hacked To Inject Malicious Scripts Redirecting Users To Chinese Websites

# 网络安全 # web安全
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 AI小蜜蜂 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
AI小蜜蜂 LV.5
这家伙太懒了,还未填写个人描述!
  • 339 文章数
  • 42 关注者
Linux USB音频驱动漏洞正被恶意USB设备在野利用
2025-04-09
黑客宣称入侵WooCommerce电商平台,兜售440万用户数据
2025-04-09
地狱猫勒索软件升级攻击武器库 瞄准政府、教育和能源领域
2025-04-09
文章目录