生活分享
Cloudflare:四起恶意 JavaScript 活动躲过常见扫描工具,网店页面表面正常
Cloudflare 于 2026 年 9 月 16 日发文,称其 Page Shield 机器学习模型在网店实时流量中发现四个恶意活动、八个恶意代码,其中七个不在 VirusTotal 中。以下整理其说法及对普通读者的意义。
阅读时间约 5 分钟

发生了什么
Cloudflare 于 2026 年 9 月 16 日在官方博客发表文章,作者为 Juan Miguel Cejuela、Zhiyuan Zheng 及 Denzil Correa。JavaScript 是网页在访客浏览器里运行的代码,页面看似正常时,浏览器仍可能在暗中执行网站主人没有授权的操作。据 Cloudflare 表示,其客户端安全产品中的 Page Shield ML(一套机器学习检测模型)在实际环境中发现四个恶意活动,共涉及八个恶意代码(payload)。Cloudflare 称检测过程为自动化,人员只在系统标记后才逐一核实。
Cloudflare 称,事后用安全扫描工具复查时,八个 payload 中有七个完全不在 VirusTotal 中,URLScan 也未对其中任何一个给出恶意判定,而 Page Shield ML 则在实时流量中捕获了全部八个。该公司举例指出,属于 Lnkr 家族的某一版本被 URLScan 收录近两年半,一直显示“No classification”,包括 2024 年 1 月的一次直接扫描;VirusTotal 目前将其标记为恶意,但公开记录未显示何时首次作出这一判定。
阅读完整文字说明
消息会先收集来源、独立核查,再交由 Jev 判断。
四个恶意活动一览
Cloudflare 称,这四个活动之间没有共同的特征码或隐藏技术。其中一个只会在设备、国家、时间、来源网址或浏览器状态符合条件时才启动,因此只检查页面一次未必能发现。表中的“联盟佣金”,指网店把成交记在推荐顾客的推广账户名下并付出的佣金。以下仅按 Cloudflare 的描述作概括整理,不涉及技术操作细节。
| 活动 | Cloudflare 描述的影响 | 补充 |
|---|---|---|
| 一:非办公时间联盟佣金劫持 | 劫持联盟佣金 | Cloudflare 称找到五个相关版本,两个活跃、三个暂停 |
| 二:无需点击的联盟佣金窃取 | 在用户未点击的情况下窃取联盟佣金 | 以隐藏方式发出联盟请求 |
| 三:旧搜索劫持程序变成网店后门 | 追踪用户,并开启可远程执行任意 JavaScript 的后门 | 会有条件地加载远程代码 |
| 四:付费移动端流量隐匿程序 | 让网店看不到带广告活动标记的移动端访客,试图替换广告及分析,并隐藏客户支持 | 含 325 项 IP 子字符串列表,停用 9 个监控或分析工具 |
以活动一为例,Cloudflare 称网店可能因此向并未带来顾客的账户支付不应得的佣金,也可能把合法合作伙伴的推荐功劳错误归属他人。
Cloudflare 如何检测
- 图神经网络(GNN):Cloudflare 称模型把 JavaScript 作为语法树图结构分析,而非纯文本;同一模型此前也曾发现恶意 npm 包及一个 Magecart 支付盗刷程序。
- LLM 第二意见:被 GNN 标记为恶意的脚本占分析流量不足 0.3%,会交由 Workers AI 上的轻量大语言模型复核,确认后客户才收到警报。
- “teachers”模型组:来自约六个模型家族的前沿模型各自独立分析可疑脚本,按 Artificial Analysis Intelligence Index 分数加权投票,得出良性、支付盗刷、其他恶意软件及挖矿四类标签的概率。
- 人工复核:只需检查被标记为恶意或未达三分之二多数的脚本;反馈训练流程仍部分依靠人工。
- 未来计划:Cloudflare 称即将利用 Cloudflare Sandbox 在隔离环境中进行更深入的分析。
对普通读者有什么影响
对网购者而言,Cloudflare 描述的这类脚本主要针对网店本身的收入及数据,例如佣金归属和分析工具,而网页表面仍然正常。活动三所描述的后门则可远程加载其他代码,意味着影响范围可能扩大。对经营网店或网站的人而言,这份研究提出的重点是:单靠已知黑名单或一次性扫描,未必能及时发现在特定条件下才启动的脚本。不过,这是 Cloudflare 基于自家产品提出的观点,读者应将其视为厂商研究,而非中立评测。
常见问题
这次事件是什么?
Cloudflare 于 2026 年 9 月 16 日发文,称其 Page Shield ML 在网店实时流量中发现四个恶意 JavaScript 活动、共八个恶意代码。
常见扫描工具真的全部漏掉了吗?
据 Cloudflare 的复查,八个之中有七个不在 VirusTotal 中,URLScan 未对其中任何一个给出恶意判定。这是 Cloudflare 自己的说法,未经独立核实。
这些脚本主要做什么?
按 Cloudflare 的描述,包括劫持或窃取联盟佣金、追踪用户并开后门加载远程代码,以及让网店看不到部分移动端访客、干扰广告与分析工具。
为什么一次性扫描不够?
Cloudflare 称其中一个活动只会在设备、国家、时间、来源网址或浏览器状态符合条件时才启动,所以单次检查页面可能看不到恶意行为。
这篇报道是否推荐购买 Cloudflare 产品?
不是。本文只转述 Cloudflare 公布的研究,不构成任何产品购买建议。
同主题延伸阅读
生活分享
Cloudflare 推出 Traces 公开测试版:网站运营者可在一条时间轴上看清请求经过平台的每一步
Cloudflare 于 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公开测试版。使用 Cloudflare 的网站运营者与开发者,可在同一条时间轴上看到请求经过安全规则、缓存、路由与源服务器的过程,便于找出请求被拦截或变慢的原因。新的计价方式自 2026 年 12 月 1 日起生效。信息出自 Cloudflare 官方博客。
生活分享
Cloudflare 通过 AI Gateway 推出 Web Search API,要求搜索合作伙伴遵守爬虫规范
Cloudflare 于 2026 年 10 月 2 日宣布推出 Web Search API,让 AI 代理通过 AI Gateway 查询实时网络信息。首批合作伙伴为 Ceramic.ai、Exa 与 Linkup。Cloudflare 表示,这些伙伴的爬虫须遵守 Verified bots 规范并标注来源。这件事关系到打造 AI 应用的开发者,也关系到内容可能被爬取的网站运营者。
生活分享
Cloudflare 开源 Streamline:演示如何用其云服务为直播加图、为视频烧录字幕
Cloudflare 于 2026 年 10 月 2 日推出并开源开发者实验平台 Streamline,演示开发者如何结合 Stream、Workers、Containers 与 Durable Objects,自行打造视频处理流程,例如为直播实时加上图标、为视频加上字幕。本文说明它是什么、如何运作、有哪些限制,以及对观众与开发者的意义。
生活分享
Google 发布 Gemini 4 Argon:先交网络防御者试用,普通用户仍需等待
Google 于 2026 年 9 月 30 日宣布前沿模型 Gemini 4 Argon,现阶段仅通过 Fairwind Program 提供给受信任的网络防御者。本文梳理 Google 公布的能力、价格、安全措施及对普通读者的影响;所有数据均来自 Google 自身。
最新旅游情报攻略

攻略东京
东京住哪一区:新宿、上野、东京站、涩谷、浅草、池袋、银座七区比较,机场交通、住宿税、行李寄送一次看
东京住哪一区?用同一套标准比较新宿、上野、东京站、涩谷、浅草、池袋、银座七个区域:从成田、羽田机场怎么过来、有哪些线路、周边有什么、街区氛围、适合谁。附比较表与山手线示意图,以及 2026 年 9 月核实的东京都住宿税(2027 年 4 月改为 3%)和机场宅急便寄送行李的规则。
- 预算
- 酒店

攻略东京
东京交通票券怎么选:Suica/Welcome Suica、Tokyo Subway Ticket、JR Pass 值不值得买
第一次去东京,每人先用一张 IC 卡按次付费(Welcome Suica 免押金、有效期 28 天)。一天搭四趟以上地铁,再加买 2,000 日元的 Tokyo Subway Ticket 72 小时券;只玩东京、不去关西,买 JR Pass 一定不划算。用决策图比较 TOURIST PASMO、iPhone 里的 Suica、东京 Metro 一日券能搭什么、不能搭什么;价格于 2026 年 9 月核实。
- 交通
- 预算

攻略东京
东京迪士尼乐园、海洋攻略:票价、梦幻泉乡 Fantasy Springs、尊享卡 DPA 与预约等候卡怎么用,第一次去选哪个园区
东京迪士尼一日护照采用浮动票价,2026 年 9 月平日大多为 9,900 日元、周末为 10,900 日元,官网每天 14:00 开售两个月后同一天的门票;免费的优先通行卡已不在官网服务清单,缩短排队时间只剩付费的迪士尼尊享卡(每人每次 1,000 至 3,500 日元)。另有运营时间与 25 周年活动、预约等候卡与报名体验、梦幻泉乡如何进入,以及第一次去选乐园还是海洋;2026 年 9 月通过东京迪士尼度假区官网核实。
- 行程范例
- 亲子