生活分享

Cloudflare:四宗惡意 JavaScript 行動瞞過常見掃描工具,網店頁面看似正常卻被盜佣金、開後門

Cloudflare 於 2026 年 9 月 16 日發文,稱其 Page Shield 機器學習模型在網店實時流量中發現四個惡意行動、八個惡意程式碼,其中七個不在安全掃描工具 VirusTotal 內。受影響的主要是網店經營者,但其中一個行動亦會追蹤用戶。以下整理其說法及對一般讀者的意義。

閱讀時間約 5 分鐘

Cloudflare:四宗惡意 JavaScript 行動瞞過常見掃描工具,網店頁面看似正常卻被盜佣金、開後門
圖片:Mokaair (Original editorial artwork)

發生了甚麼事

Cloudflare 於 2026 年 9 月 16 日在官方博客發表文章,作者為 Juan Miguel Cejuela、Zhiyuan Zheng 及 Denzil Correa。JavaScript 是網頁在訪客瀏覽器中執行的程式碼。據 Cloudflare 表示,其客戶端安全產品中的 Page Shield ML 在實際環境中發現四個惡意行動,共涉及八個惡意程式碼(payload,即真正執行惡意行為的程式)。Cloudflare 稱偵測過程為自動化,人員只在系統標記後才逐一核實。

Cloudflare 稱,事後以安全掃描工具覆查時,八個 payload 中有七個完全不在 VirusTotal 內,URLScan 亦未對其中任何一個給出惡意判定,而 Page Shield ML 則在實時流量中捕獲全部八個。該公司舉例指,屬於 Lnkr 家族的某一版本被 URLScan 索引近兩年半,一直顯示「No classification」(未分類),包括 2024 年 1 月的一次直接掃描;VirusTotal 目前把它標記為惡意,但公開紀錄未顯示何時首次作出此判定。

Cloudflare:四宗惡意 JavaScript 行動瞞過常見掃描工具,網店頁面看似正常卻被盜佣金、開後門
Mokaair 編輯查核流程 · 圖片:Mokaair (Original editorial artwork)
閱讀完整文字說明

消息會先蒐集來源、獨立查核,再交由 Jev 判斷。

四個惡意行動一覽

Cloudflare 稱,這四個行動之間沒有共通的特徵碼(掃描工具用來辨認已知惡意程式的標記)或隱藏技術。其中一個只會在裝置、國家、時間、來源網址或瀏覽器狀態符合條件時才啟動,因此只檢查頁面一次未必能發現。表中的「聯盟佣金」,是網店付給替它轉介顧客的合作夥伴的佣金。

資料來源:Cloudflare 博客,2026 年 9 月 16 日
行動Cloudflare 描述的影響補充
一:非辦公時間聯盟佣金劫持劫持聯盟佣金Cloudflare 稱找到五個相關版本,兩個活躍、三個暫停
二:無需點擊的聯盟佣金盜竊在用戶沒有點擊下盜取聯盟佣金以隱藏方式發出聯盟請求
三:舊搜尋破壞程式變成網店後門追蹤用戶,並開啟可遠端執行任意 JavaScript 的後門會有條件地載入遠端程式碼
四:付費流動裝置流量隱匿程式令網店看不到帶廣告活動標記的流動訪客,試圖替換廣告及分析,並隱藏客戶支援含 325 項 IP 子字串清單,停用 9 個監察或分析工具

以行動一為例,Cloudflare 稱網店可能因此向並未帶來顧客的帳戶支付不應得的佣金,亦可能把合法合作夥伴的轉介功勞錯誤歸屬他人。

Cloudflare 如何偵測

  • 圖神經網絡(GNN,一種分析結構關係的機器學習模型):Cloudflare 稱模型把 JavaScript 當作語法樹圖結構分析,而非純文字;同一模型此前亦曾發現惡意 npm 套件及一個 Magecart 支付盜刷程式(竊取付款資料的程式)。
  • LLM(大型語言模型)第二意見:被 GNN 標記為惡意的腳本佔分析流量不足 0.3%,會交由 Workers AI 上的輕量大型語言模型複核,確認後客戶才收到警示。
  • 「teachers」模型組:來自約六個模型家族的前沿模型各自獨立分析可疑腳本,按 Artificial Analysis Intelligence Index 分數加權投票,得出良性、支付盜刷、其他惡意軟件及挖礦四類標籤的機率。
  • 人工覆核:只需檢查被標記為惡意或未達三分之二多數的腳本;回饋訓練流程仍部分依靠人手。
  • 未來計劃:Cloudflare 稱即將以 Cloudflare Sandbox 在隔離環境中作更深入分析。

對一般讀者有甚麼影響

對網購者而言,Cloudflare 描述的這類腳本多數針對網店本身的收入及數據,例如佣金歸屬和分析工具,而網頁表面仍然正常;不過行動三亦會追蹤用戶,其後門更可讓遠端載入其他程式碼。對經營網店或網站的人而言,這份研究提出的重點是:單靠已知黑名單或一次性掃描,未必能及時發現在特定條件下才啟動的腳本。不過,這是 Cloudflare 基於自家產品提出的觀點,讀者應把它視為廠商研究,而非中立評測。

常見問題

這次事件是甚麼?

Cloudflare 於 2026 年 9 月 16 日發文,稱其 Page Shield ML 在網店實時流量中發現四個惡意 JavaScript 行動、共八個惡意程式碼。

常見掃描工具真的全部漏掉了嗎?

據 Cloudflare 的覆查,八個之中有七個不在 VirusTotal 內,URLScan 未對任何一個給出惡意判定。這是 Cloudflare 自己的說法,未經獨立核實。

這些腳本主要做甚麼?

按 Cloudflare 描述,包括劫持或盜取聯盟佣金、追蹤用戶並開後門載入遠端程式碼,以及令網店看不到部分流動訪客、干擾廣告與分析工具。

為何一次性掃描不足夠?

Cloudflare 稱其中一個行動只會在裝置、國家、時間、來源網址或瀏覽器狀態符合條件時才啟動,所以單次檢查頁面可能看不到惡意行為。

這篇報道是否推薦購買 Cloudflare 產品?

不是。本文只轉述 Cloudflare 公布的研究,並不構成任何產品購買建議。

查看同分類最新消息

最新旅遊情報攻略

資料來源

生活分享