您现在的位置是:电脑教程 >>正文
超 3.5 万个网站遭入侵:恶意脚本将用户重定向至赌博平台
电脑教程91人已围观
简介2025年2月20日,网络安全领域发生了一起大规模入侵事件,超过3.5万个网站遭到攻击,攻击者在这些网站中植入了恶意脚本,完全劫持用户的浏览器窗口,并将其重定向至中文赌博平台。此次攻击主要针对使用中文 ...
2025年2月20日,超万网络安全领域发生了一起大规模入侵事件 ,个网超过3.5万个网站遭到攻击 ,站遭至赌攻击者在这些网站中植入了恶意脚本,入侵完全劫持用户的恶意浏览器窗口 ,并将其重定向至中文赌博平台。脚本将用此次攻击主要针对使用中文的户重地区,最终落地页推广的博平是名为“Kaiyun”的赌博内容。

一 、超万攻击手段解析
1. 恶意脚本的个网植入与加载c/side网络安全研究人员发现,攻击者通过在受感染网站的亿华云站遭至赌源代码中插入一行简单的脚本标签来实施攻击。该脚本随后会加载更多的入侵恶意代码。初始感染始于插入的恶意脚本标签,其引用的脚本将用域名包括zuizhongjs[.]com 、mlbetjs[.]com、户重ptfafajs[.]com等。
例如,以下代码被注入到数千个网站中:

受感染网站中注入的恶意脚本代码(来源:Cside)
一旦加载,初始脚本会创建另一个脚本元素,从类似deski.fastcloudcdn[.]com的域名中获取更多恶意代码 。建站模板这些代码使用了设备检测技术 ,并在500至1000毫秒之间随机延迟,以规避自动化的安全扫描工具 。
2. 浏览器窗口的完全劫持此次攻击最令人担忧的是其对浏览器窗口的完全控制 。研究人员指出 ,恶意脚本会注入代码 ,生成一个全屏的iframe,将原始网站内容替换为攻击者的赌博平台 。代码创建了一个覆盖整个屏幕的源码下载div元素,并从类似“https://www.zuizhongjs[.]com/go/kaiyun1/ky.html”的URL加载内容。

全屏劫持行为,将用户重定向至中文赌博网站(来源 :Cside)
二、攻击流程与防范建议
1. 多阶段攻击的实施此次攻击通过多个阶段的代码执行来实现。在初始脚本加载后,攻击者使用JavaScript函数检测用户的设备类型 ,判断是否为移动设备或特定操作系统(如iOS)。这使恶意内容的投放更具针对性。例如 ,服务器租用代码包含了isMobile()和getIosVersion()等函数,以针对特定设备定制有效载荷 。
脚本随后创建一个meta viewport标签,确保恶意内容填满整个屏幕 ,使用户无法访问原始网站 。负责创建全屏覆盖的代码片段包括document.write语句 ,该语句注入HTML和CSS ,将iframe绝对定位在整个页面上。
2. 高级过滤机制部分攻击变种还被观察到实施了基于地区的过滤机制 ,根据用户的IP地址显示不同内容,某些用户会看到一条访问被阻止的消息 ,并被告知联系所谓的香港云服务器支持渠道 。这种复杂的过滤机制可能是为了减少安全研究人员的曝光或降低恶意域名的流量。
3. 安全建议安全专家推测,此次攻击可能与Megalayer漏洞有关 。网站所有者应审核其源代码 ,查找未经授权的脚本标签 ,通过防火墙规则屏蔽恶意域名,定期检查未经授权的文件修改 ,实施内容安全策略限制,并使用PublicWWW或URLScan等工具频繁扫描网站,模板下载以发现恶意注入。
通过采取这些措施 ,网站所有者可以更好地保护其平台免受类似攻击的侵害 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/535c399461.html
相关文章
无线网络安全的12个优秀实践
电脑教程可以采取许多不同的步骤来保护无线网络,但以下12个最佳实践能够确保企业的数据和设备免受恶意攻击者的侵害。1.启用双重身份验证(2FA)双因素身份验证为登录过程增加了一层额外的安全性。它要求用户输入用 ...
【电脑教程】
阅读更多Google搜索帮忙你把安卓手机找回
电脑教程Google帮助用户寻回遗失手机的新功能要求用户使用桌面端的 Google 搜索引擎,来寻回遗失的 Android 手机。所以第九软件网小编还是想建议大家如果想体验该功能最好有一定fq本领哦。Goog ...
【电脑教程】
阅读更多努比亚Z7mini关闭软件通知方法
电脑教程1)进入努比亚Z7mini【设置】界面,选择【通知管理】,点击【管理】,PS:将【通知】按钮关闭的话,将不再有软件推送通知;(如下图) 2)进入管理应用通知后,我们可以根据所需自行设置软 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 企业通过谈判策略降低赎金支付的实战经验
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- 戴尔笔记本F2刷机教程(戴尔笔记本F2刷机方法详解,助你发挥最大潜力)
- W7手动还原系统教程(一步步教您如何使用W7手动还原系统,保护和修复您的计算机)
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 618风控战升级,瑞数信息“动态安全+AI”利剑出鞘
- 技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题) 企业服务器香港物理机网站建设亿华云云服务器b2b信息平台源码库