生活分享

Cloudflare:四起恶意 JavaScript 活动躲过常见扫描工具,网店页面表面正常

Cloudflare 于 2026 年 9 月 16 日发文,称其 Page Shield 机器学习模型在网店实时流量中发现四个恶意活动、八个恶意代码,其中七个不在 VirusTotal 中。以下整理其说法及对普通读者的意义。

阅读时间约 5 分钟

Cloudflare:四起恶意 JavaScript 活动躲过常见扫描工具,网店页面表面正常
图片:Mokaair (Original editorial artwork)

发生了什么

Cloudflare 于 2026 年 9 月 16 日在官方博客发表文章,作者为 Juan Miguel Cejuela、Zhiyuan Zheng 及 Denzil Correa。JavaScript 是网页在访客浏览器里运行的代码,页面看似正常时,浏览器仍可能在暗中执行网站主人没有授权的操作。据 Cloudflare 表示,其客户端安全产品中的 Page Shield ML(一套机器学习检测模型)在实际环境中发现四个恶意活动,共涉及八个恶意代码(payload)。Cloudflare 称检测过程为自动化,人员只在系统标记后才逐一核实。

Cloudflare 称,事后用安全扫描工具复查时,八个 payload 中有七个完全不在 VirusTotal 中,URLScan 也未对其中任何一个给出恶意判定,而 Page Shield ML 则在实时流量中捕获了全部八个。该公司举例指出,属于 Lnkr 家族的某一版本被 URLScan 收录近两年半,一直显示“No classification”,包括 2024 年 1 月的一次直接扫描;VirusTotal 目前将其标记为恶意,但公开记录未显示何时首次作出这一判定。

Cloudflare:四起恶意 JavaScript 活动躲过常见扫描工具,网店页面表面正常
Mokaair 编辑核查流程 · 图片:Mokaair (Original editorial artwork)
阅读完整文字说明

消息会先收集来源、独立核查,再交由 Jev 判断。

四个恶意活动一览

Cloudflare 称,这四个活动之间没有共同的特征码或隐藏技术。其中一个只会在设备、国家、时间、来源网址或浏览器状态符合条件时才启动,因此只检查页面一次未必能发现。表中的“联盟佣金”,指网店把成交记在推荐顾客的推广账户名下并付出的佣金。以下仅按 Cloudflare 的描述作概括整理,不涉及技术操作细节。

资料来源:Cloudflare 博客,2026 年 9 月 16 日
活动Cloudflare 描述的影响补充
一:非办公时间联盟佣金劫持劫持联盟佣金Cloudflare 称找到五个相关版本,两个活跃、三个暂停
二:无需点击的联盟佣金窃取在用户未点击的情况下窃取联盟佣金以隐藏方式发出联盟请求
三:旧搜索劫持程序变成网店后门追踪用户,并开启可远程执行任意 JavaScript 的后门会有条件地加载远程代码
四:付费移动端流量隐匿程序让网店看不到带广告活动标记的移动端访客,试图替换广告及分析,并隐藏客户支持含 325 项 IP 子字符串列表,停用 9 个监控或分析工具

以活动一为例,Cloudflare 称网店可能因此向并未带来顾客的账户支付不应得的佣金,也可能把合法合作伙伴的推荐功劳错误归属他人。

Cloudflare 如何检测

  • 图神经网络(GNN):Cloudflare 称模型把 JavaScript 作为语法树图结构分析,而非纯文本;同一模型此前也曾发现恶意 npm 包及一个 Magecart 支付盗刷程序。
  • LLM 第二意见:被 GNN 标记为恶意的脚本占分析流量不足 0.3%,会交由 Workers AI 上的轻量大语言模型复核,确认后客户才收到警报。
  • “teachers”模型组:来自约六个模型家族的前沿模型各自独立分析可疑脚本,按 Artificial Analysis Intelligence Index 分数加权投票,得出良性、支付盗刷、其他恶意软件及挖矿四类标签的概率。
  • 人工复核:只需检查被标记为恶意或未达三分之二多数的脚本;反馈训练流程仍部分依靠人工。
  • 未来计划:Cloudflare 称即将利用 Cloudflare Sandbox 在隔离环境中进行更深入的分析。

对普通读者有什么影响

对网购者而言,Cloudflare 描述的这类脚本主要针对网店本身的收入及数据,例如佣金归属和分析工具,而网页表面仍然正常。活动三所描述的后门则可远程加载其他代码,意味着影响范围可能扩大。对经营网店或网站的人而言,这份研究提出的重点是:单靠已知黑名单或一次性扫描,未必能及时发现在特定条件下才启动的脚本。不过,这是 Cloudflare 基于自家产品提出的观点,读者应将其视为厂商研究,而非中立评测。

常见问题

这次事件是什么?

Cloudflare 于 2026 年 9 月 16 日发文,称其 Page Shield ML 在网店实时流量中发现四个恶意 JavaScript 活动、共八个恶意代码。

常见扫描工具真的全部漏掉了吗?

据 Cloudflare 的复查,八个之中有七个不在 VirusTotal 中,URLScan 未对其中任何一个给出恶意判定。这是 Cloudflare 自己的说法,未经独立核实。

这些脚本主要做什么?

按 Cloudflare 的描述,包括劫持或窃取联盟佣金、追踪用户并开后门加载远程代码,以及让网店看不到部分移动端访客、干扰广告与分析工具。

为什么一次性扫描不够?

Cloudflare 称其中一个活动只会在设备、国家、时间、来源网址或浏览器状态符合条件时才启动,所以单次检查页面可能看不到恶意行为。

这篇报道是否推荐购买 Cloudflare 产品?

不是。本文只转述 Cloudflare 公布的研究,不构成任何产品购买建议。

查看同分类最新消息

最新旅游情报攻略

资料来源

生活分享