当恶意JavaScript悄悄吸收收入、劫持点击或重写分析时,现代店面可能看起来很健康。了解Cloudflare的机器学习模型如何将规避性客户端攻击用于分析师调查。
现代店面看起来非常健康,而恶意JavaScript在下面工作:吸收会员收入,劫持搜索和点击,篡改分析,或询问远程服务器下一步执行什么。页面加载、产品显示和结帐工作,但浏览器可能正在悄悄地做网站所有者未经授权的事情。这就是我们构建的客户端安全机器学习( ML )模型的盲点。
这篇文章遵循我们的Page Shield ML在野外发现的四个操作,跨越八个有效载荷。这些恶意有效载荷的检测是自动化的;只有在系统标记后,人类才会验证每个发现。后来我们使用安全扫描工具查看活动时, VirusTotal中完全没有八个有效负载中的七个, URLScan也没有对其中任何一个返回恶意判决。
与此同时, Page Shield ML在实时流量中捕获了所有八个。例如,虽然安全研究在几年前记录了更广泛的Lnkr系列,但一个特定的有效载荷版本被URLScan索引了近两年半,其中“没有分类”,包括在2024年1月的直接扫描期间。
只有在这种情况下, VirusTotal才早些时候摄取了有效负载:虽然它当前将脚本标记为恶意,但公开历史记录不会显示首次分配该判决的时间。与此同时, Page Shield ML独立地在在线零售商的店面上实时显示了这些确切的字节。更广泛地说,哈希可以在它背后的代码被归类为恶意代码之前很久就已知。如果你的防守等待那个标签,那么你已经迟到了。