生活分享
Cloudflare:四宗惡意 JavaScript 行動瞞過常見掃描工具,網店頁面看似正常卻被盜佣金、開後門
Cloudflare 於 2026 年 9 月 16 日發文,稱其 Page Shield 機器學習模型在網店實時流量中發現四個惡意行動、八個惡意程式碼,其中七個不在安全掃描工具 VirusTotal 內。受影響的主要是網店經營者,但其中一個行動亦會追蹤用戶。以下整理其說法及對一般讀者的意義。
閱讀時間約 5 分鐘

發生了甚麼事
Cloudflare 於 2026 年 9 月 16 日在官方博客發表文章,作者為 Juan Miguel Cejuela、Zhiyuan Zheng 及 Denzil Correa。JavaScript 是網頁在訪客瀏覽器中執行的程式碼。據 Cloudflare 表示,其客戶端安全產品中的 Page Shield ML 在實際環境中發現四個惡意行動,共涉及八個惡意程式碼(payload,即真正執行惡意行為的程式)。Cloudflare 稱偵測過程為自動化,人員只在系統標記後才逐一核實。
Cloudflare 稱,事後以安全掃描工具覆查時,八個 payload 中有七個完全不在 VirusTotal 內,URLScan 亦未對其中任何一個給出惡意判定,而 Page Shield ML 則在實時流量中捕獲全部八個。該公司舉例指,屬於 Lnkr 家族的某一版本被 URLScan 索引近兩年半,一直顯示「No classification」(未分類),包括 2024 年 1 月的一次直接掃描;VirusTotal 目前把它標記為惡意,但公開紀錄未顯示何時首次作出此判定。
閱讀完整文字說明
消息會先蒐集來源、獨立查核,再交由 Jev 判斷。
四個惡意行動一覽
Cloudflare 稱,這四個行動之間沒有共通的特徵碼(掃描工具用來辨認已知惡意程式的標記)或隱藏技術。其中一個只會在裝置、國家、時間、來源網址或瀏覽器狀態符合條件時才啟動,因此只檢查頁面一次未必能發現。表中的「聯盟佣金」,是網店付給替它轉介顧客的合作夥伴的佣金。
| 行動 | Cloudflare 描述的影響 | 補充 |
|---|---|---|
| 一:非辦公時間聯盟佣金劫持 | 劫持聯盟佣金 | Cloudflare 稱找到五個相關版本,兩個活躍、三個暫停 |
| 二:無需點擊的聯盟佣金盜竊 | 在用戶沒有點擊下盜取聯盟佣金 | 以隱藏方式發出聯盟請求 |
| 三:舊搜尋破壞程式變成網店後門 | 追蹤用戶,並開啟可遠端執行任意 JavaScript 的後門 | 會有條件地載入遠端程式碼 |
| 四:付費流動裝置流量隱匿程式 | 令網店看不到帶廣告活動標記的流動訪客,試圖替換廣告及分析,並隱藏客戶支援 | 含 325 項 IP 子字串清單,停用 9 個監察或分析工具 |
以行動一為例,Cloudflare 稱網店可能因此向並未帶來顧客的帳戶支付不應得的佣金,亦可能把合法合作夥伴的轉介功勞錯誤歸屬他人。
Cloudflare 如何偵測
- 圖神經網絡(GNN,一種分析結構關係的機器學習模型):Cloudflare 稱模型把 JavaScript 當作語法樹圖結構分析,而非純文字;同一模型此前亦曾發現惡意 npm 套件及一個 Magecart 支付盜刷程式(竊取付款資料的程式)。
- LLM(大型語言模型)第二意見:被 GNN 標記為惡意的腳本佔分析流量不足 0.3%,會交由 Workers AI 上的輕量大型語言模型複核,確認後客戶才收到警示。
- 「teachers」模型組:來自約六個模型家族的前沿模型各自獨立分析可疑腳本,按 Artificial Analysis Intelligence Index 分數加權投票,得出良性、支付盜刷、其他惡意軟件及挖礦四類標籤的機率。
- 人工覆核:只需檢查被標記為惡意或未達三分之二多數的腳本;回饋訓練流程仍部分依靠人手。
- 未來計劃:Cloudflare 稱即將以 Cloudflare Sandbox 在隔離環境中作更深入分析。
對一般讀者有甚麼影響
對網購者而言,Cloudflare 描述的這類腳本多數針對網店本身的收入及數據,例如佣金歸屬和分析工具,而網頁表面仍然正常;不過行動三亦會追蹤用戶,其後門更可讓遠端載入其他程式碼。對經營網店或網站的人而言,這份研究提出的重點是:單靠已知黑名單或一次性掃描,未必能及時發現在特定條件下才啟動的腳本。不過,這是 Cloudflare 基於自家產品提出的觀點,讀者應把它視為廠商研究,而非中立評測。
常見問題
這次事件是甚麼?
Cloudflare 於 2026 年 9 月 16 日發文,稱其 Page Shield ML 在網店實時流量中發現四個惡意 JavaScript 行動、共八個惡意程式碼。
常見掃描工具真的全部漏掉了嗎?
據 Cloudflare 的覆查,八個之中有七個不在 VirusTotal 內,URLScan 未對任何一個給出惡意判定。這是 Cloudflare 自己的說法,未經獨立核實。
這些腳本主要做甚麼?
按 Cloudflare 描述,包括劫持或盜取聯盟佣金、追蹤用戶並開後門載入遠端程式碼,以及令網店看不到部分流動訪客、干擾廣告與分析工具。
為何一次性掃描不足夠?
Cloudflare 稱其中一個行動只會在裝置、國家、時間、來源網址或瀏覽器狀態符合條件時才啟動,所以單次檢查頁面可能看不到惡意行為。
這篇報道是否推薦購買 Cloudflare 產品?
不是。本文只轉述 Cloudflare 公布的研究,並不構成任何產品購買建議。
同主題延伸閱讀
生活分享
Cloudflare 推出 Traces 公開測試版:網站經營者可在一條時間軸看清請求經過平台的每一步
Cloudflare 於 2026 年 10 月 2 日宣布推出 Cloudflare Traces 公開測試版。使用 Cloudflare 的網站經營者與開發者,可在同一條時間軸上看到請求經過安全規則、快取、路由與來源伺服器的過程,方便找出請求被封鎖或變慢的原因。新的計價方式自 2026 年 12 月 1 日起生效。資訊出自 Cloudflare 官方部落格。
生活分享
Cloudflare 透過 AI Gateway 推出 Web Search API,要求搜尋合作夥伴遵守爬蟲規範
Cloudflare 於 2026 年 10 月 2 日宣布推出 Web Search API,讓 AI 代理透過 AI Gateway 查詢即時網路資訊。首批合作夥伴為 Ceramic.ai、Exa 與 Linkup。Cloudflare 表示,這些夥伴的爬蟲須遵守 Verified bots 規範並標示來源。這件事關係到打造 AI 應用的開發者,也關係到內容可能被爬取的網站經營者。
生活分享
Cloudflare 開源 Streamline:示範如何用其雲端服務為直播加圖、為影片燒入字幕
Cloudflare 於 2026 年 10 月 2 日推出並開源開發者實驗平台 Streamline,示範開發者如何結合 Stream、Workers、Containers 與 Durable Objects,自行打造影片處理流程,例如為直播即時加上圖示、為影片加上字幕。本文說明它是什麼、如何運作、有哪些限制,以及對觀眾與開發者的意義。
生活分享
Google 發布 Gemini 4 Argon:先交網路防禦者試用,一般用戶仍要等
Google 於 2026 年 9 月 30 日宣布新一代 AI 模型 Gemini 4 Argon,目前只透過 Fairwind Program 開放給受信任的網路安全防禦單位,一般用戶與開發者仍須等待。以下整理 Google 公布的能力、價格、安全措施,以及對一般讀者的影響;所有數據均為 Google 自述。
最新旅遊情報攻略

情報
2026 韓國楓葉預測:雪嶽山 10 月 20 日、首爾近郊 10 月底、內藏山與漢拏山 11 月上旬
韓國山林廳 2026 年 9 月 22 日公布的楓紅高峰預測:雪嶽山 10 月 20 日,春川、國立樹木園到首爾植物園落在 10 月 28 日到 11 月 2 日,內藏山 11 月 4 日、漢拏山 11 月 6 日,整體比最近 5 年晚約 0.8 天。整理各地楓樹與銀杏的預測日、首爾出發怎麼排,以及出發前去哪裡看即時楓況。2026 年 10 月查證。
- 季節活動
- 自然
- 觀景

攻略胡志明市
胡志明市到頭頓一日遊:白藤碼頭搭高速船、船票與班次,下船就是胡梅纜車與耶穌基督像
人在胡志明市挪一天去頭頓看海:市中心的白藤高速船碼頭搭船,航程 120 分鐘到頭頓的胡梅碼頭,平日成人 320,000 越南盾、週末 350,000,回程末班平日 15:00。下船就是胡梅纜車站,同一條路上有白宮,小山頂上是耶穌基督像。平日一天只有兩班船,整天要從末班船倒推著排。
- 交通
- 行程範例
- 海灘

攻略沖繩
沖繩不開車攻略:單軌只到浦添,美麗海水族館要坐兩個多小時的巴士,回那霸的最後一班直達車 17:22 就開走
不租車的沖繩怎麼移動:那霸市區靠沖繩都市單軌電車(ゆいレール),那霸機場站到終點てだこ浦西 19 站、17 公里、37 分鐘,一日券 1,000 日圓;美麗海水族館有那霸機場直達的高速巴士,單程 2,000 日圓起、官方時刻表上 2 小時上下,下車後還要走 10 分鐘;古宇利島要在今帰仁村役場轉車,當天來回光坐車就六個半小時;回程的最後一班直達車 17:22 就從記念公園前開走(2026 年 9 月查證)。
- 交通
- 行程範例
- 預算