纽约时报长篇报道:《普京的战争》

一边是狂欢和庆祝,一边是哭泣和寿衣!

母子乱伦:和儿子做了,我该怎么办?

中国大陆本轮感染高峰死亡人数的估算

2021年推特网黄Top10排行榜

生成图片,分享到微信朋友圈

自由微信安卓APP发布,立即下载! | 提交文章网址
查看原文

【安全圈】大量中文网站被黑,嵌入世界杯相关关键词用于黑帽SEO

安全圈 2022-12-14

关键词

黑帽SEO

在黑帽 SEO 中,经常会出现的是被黑网站的 </code>标签被修改为中文关键词,使搜索引擎的检索结果中明显可见。但如果使用浏览器打开时,则会显示原始未修改的标题。


黑帽 SEO 经常会推广中文的赌博、体育彩票类网站,研究人员发现此类攻击已经产生了巨大的影响。根据 PublicWWW 的数据,失陷的站点数量应该已经超过 5 万个。近期,攻击者开始利用世界杯作为话题进行引流。


嵌入世界杯关键词


最近,很多失陷网站都更新了关键词,主要是与 2022 年卡塔尔世界杯的标题。

重定向的站点通常也是世界杯相关主题的,如下所示:



检查失陷网站的 HTML 源代码,其中,<title>与<meta>中有很多关键词:

 


这些 HTML 实体使用 UTF-8 中的字符代码表示 Unicode 字符。


title 切换


使用浏览器打开失陷网站时,就看不到与赌博和世界杯相关的内容。攻击者使用的 HTML 脚本会检查访问者是不是中文搜索引擎爬虫,即时将 title 修改为原始内容。


目前在失陷网站上部署了两个主要的变种:只匹配百度的爬虫、匹配包括百度在内的其他爬虫


在某些站点上,还发现了其他脚本,这些脚本会控制页面内除了 title 以外的其他内容切换。


范围与影响


在撰写本文时,PublicWWW 在 50172 个网站上发现了第一个脚本,在 14010 个网站上检测到第二个脚本。


看似已经很多了,但实际上相比前几年超过十万的规模已经收缩了不少。而且失陷网站大多数是中文网站,在全球其他地方的曝光度较低。


赌博网站重定向和混淆脚本


攻击者还使用了几种不同类型的重定向脚本。最简单的重定向脚本没有经过任何混淆,检查访问者是否来自搜索引擎,满足条件的重定向到赌博网站。

还有经过混淆的脚本,如下所示。解码后,可以得到外部链接 hxxp://tongji.68010[.]com/4/tzm.js。

还有攻击者常用的 eval 混淆方式,如下所示。解码后,可以得到外部链接 hxxps://www.makeafortune88[.]com/bb.js。

外部链接

外部链接也有多种变种,如:

在满足特定条件时,将访问者重定向到赌博网站。也有部分外部链接是针对移动设备的:

脚本中会预制许多赌博网站,将用户重定向到其中之一。

攻击者利用百度的自动推送功能,提高攻击效率。每当访问者打开失陷网站时。脚本都会向百度发送将 URL 添加到索引中的请求。注:百度站长服务平台在 2020 年 12 月宣布停用自动推送功能。


来源:FreeBuf

   END  

阅读推荐

【安全圈】3.6 亿据称 WhatsApp 的数据在暗网流传

【安全圈】Hive勒索组织黑五期间攻击欧洲零售商,已累计攻击 1300 家公司

【安全圈】伊朗间谍活动以记者、外交官和活动人士为目标

【安全圈】苹果公司声称新版 iMessage 可以提醒用户是否有间谍在窃听



安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


文章有问题?点此查看未经处理的缓存