警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

admin 2025年6月26日00:20:04评论5 views字数 1849阅读6分9秒阅读模式
警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

点击上方蓝字关注我们

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?
警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?
警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

近期,网络安全领域惊现大规模恶意攻击事件,据报道,一种名为 JSFireTruck 的 JavaScript 恶意软件在短短一个月内,竟感染了超过 26.9 万个网站,其传播速度和破坏力令人咋舌。

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?
警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

JSFireTruck:隐藏在代码中的 “潜伏者”

网络安全公司 Palo Alto Networks 旗下的 Unit 42 团队发现,这场大规模攻击的罪魁祸首,是通过恶意 JavaScript 注入合法网站的 JSFireTruck 恶意软件。该恶意软件采用了一种名为 JSFuck 的混淆技术 —— 这是一种仅用[、]、+、$、{、}等有限字符编写和执行代码的 “神秘” 编程风格,因其代码中包含不当内容,Unit 42 将其命名为 JSFireTruck。

安全研究员 Hardik Shah、Brad Duncan 和 Pranay Kumar Chhaparwal 指出:“许多网站被注入了使用 JSFireTruck 混淆技术的恶意 JavaScript 代码,这种混淆掩盖了代码的真实目的,极大地增加了分析难度。”

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?
警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?
警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

攻击机制:精准定位,定向收割

进一步分析发现,这些注入的恶意代码会监测网站的document.referrer(即来源页面地址)。一旦检测到来源是谷歌、必应、 DuckDuckGo 等搜索引擎,代码就会将用户重定向到恶意 URL,进而实施恶意软件传播、漏洞利用、流量变现和恶意广告投放等攻击行为。

Unit 42 的数据显示,在 2025 年 3 月 26 日至 4 月 25 日期间,共有 269,552 个网页感染了 JSFireTruck 恶意代码。值得注意的是,4 月 12 日当天感染量激增,单日新增感染网页超 5 万个,攻击规模可见一斑。

研究员强调:“这场攻击的规模和隐蔽性构成了重大威胁,广泛的感染范围表明,这是一场有组织的、以合法网站为攻击载体的恶意行动。”

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?
警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

关联威胁:HelloTDS 流量分发服务的 “协同作恶”

无独有偶,近期曝光的 HelloTDS 流量分发服务(TDS)也与之形成了 “攻击链条”。Gen Digital 的研究显示,HelloTDS 通过向网站注入远程托管的 JavaScript 代码,有条件地将访问者重定向到虚假验证码页面、技术支持骗局、虚假浏览器更新、恶意浏览器扩展和加密货币骗局等。

该服务的核心目标是通过设备指纹识别技术,精准筛选攻击目标:若用户被判定为 “非目标”,则会被重定向到正常网页以掩盖攻击意图。其攻击入口包括被感染或攻击者控制的流媒体网站、文件共享服务以及恶意广告活动。

研究员 Vojtěch Krejsa 和 Milan Špinka 在报告中指出:“攻击者会根据地理位置、IP 地址和浏览器指纹对受害者进行评估,甚至能检测并拒绝通过 VPN 或无头浏览器的连接。” 部分攻击链还会利用虚假验证码页面,通过 “ClickFix” 策略诱使用户运行恶意代码,进而安装如 PEAKLIGHT(又称 Emmenhtal Loader)等恶意软件,这些软件会窃取用户信息,如 Lumma 信息窃取器。

HelloTDS 的基础设施主要使用.top、.shop和.com顶级域名来托管 JavaScript 代码,并通过多阶段指纹识别过程收集网络和浏览器信息,以实现精准攻击。研究员表示:“HelloTDS 背后的攻击基础设施展示了攻击者如何不断改进手段,绕过传统防护措施,逃避检测并选择性地 targeting 受害者。他们通过复杂的指纹识别、动态域名架构和欺骗策略(如模仿合法网站),实现了攻击的隐蔽性和规模化。”

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?
警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

给网站运营者的 “紧急防护指南”

1. 加强代码审计
    定期检查网站代码的完整性,尤其是 JavaScript 文件,警惕不明来源的代码注入。
2. 部署实时监测
    利用网络安全解决方案,实时监控网站流量和访问来源,及时发现异常重定向行为。
3. 修补漏洞与更新
    确保网站平台、插件和脚本均为最新版本,修复可能被利用的安全漏洞。
4. 提升用户教育
    通过站内提醒等方式,告知用户警惕可疑链接和异常页面,避免点击不明来源的内容。

你所在的企业或网站是否遭遇过类似的恶意攻击?欢迎在评论区分享你的防护经验。

未授权访问事件频发,我们应当如何应对?

2025-06-09

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

从迪奥到卡地亚,奢侈品巨头接连数据泄露

2025-06-05

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

亚东会遭美国黑客攻击,供应链安全为何如此重要

2025-04-17

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

恶意npm包修改本地“以太坊”库以发起反弹Shell攻击

2025-03-28

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

喜欢此文的话,可以点赞、转发、在看 一键三连哦!

警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

原文始发于微信公众号(星尘安全):警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年6月26日00:20:04
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   警惕!一个月超 26.9 万个网站被这款恶意软件入侵,你的网站中招了吗?https://cn-sec.com/archives/4169314.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息