近期,安恒信息中央研究院零壹实验室、回声实验室共同监测发现一种新型全局劫持的暗链植入行为,区别于传统的全局劫持,本次暗链植入手段隐蔽性极强,针对不同访问对象、不同页面设计了不同的响应方式。据不完全统计,监测到国内已有5000余个网站遭到同种劫持并被植入暗链,其影响范围遍布政府、教育、医疗、企业等领域,对网络空间产生了极大的威胁。

“暗链”的危害

当你在搜索引擎中搜索正常的新闻和资料时,打开的网站明显显示是正常网站,却跳转到了黄赌博等非法网站。不用怀疑这背后就是“暗链”在搞鬼。将正常的用户流量劫持至“黄赌炸”等非法网站,让用户“消费”从而“变现”,这是一种典型的黑色产业链行为。

“暗链”是一种搜索引擎欺诈手段,用于提高它所指向的网站的搜索引擎排名。其有效性、隐蔽性深受黑灰产组织的喜爱,他们往往会在一些重要网站如政府、教育、医疗等网站中植入暗链,从而窃取更多的流量权重。

窃取的流量多被用于网络黑色产业链,包括网络赌博、网络诈骗、开设色情网站、售卖违禁药毒品等犯罪行为。所以暗链不仅危害网站的正常业务,还危害人民财产安全,影响社会稳定。

手法分析

1.劫持手法分析

为了使篡改后的页面得到流量,黑灰产会在用户从搜索引擎的结果中进入时将正常页面重定向至被篡改页面。其原理是利用访问时的Referer字段,该字段表示从哪里链接到当前网页,因此可以通过Referer字段来精确地找到从搜索引擎而来的用户。

2.SEO欺诈分析

经分析,SEO欺诈的手法如上图所示:

1用户访问暗链时,返回404页面;

2用户访问首页时,返回正常页面;

3搜索引擎爬虫访问首页时,失陷服务器会访问Hacker服务器(用于控制失陷服务器的黑灰产服务器),接着会在页面植入大量“特定字符串(如图中的“POC”)+随机字符串”的暗链并返回给爬虫,并无bo彩内容,既有一定的欺骗性,又诱导爬虫去访问暗链;

4搜索引擎爬虫访问暗链时,触发爬虫UA条件,失陷服务器会访问Hacker服务器,会将篡改后的bo彩页面返回给爬虫,使得篡改页面被搜索引擎收录。

影响范围

零壹实验室自2022年6月12日通过全网监测分析,截至日前已有5107个网站遭到此种暗链植入,其中企业站点为3464个,占比67.89%,政府机关、事业单位站点共387个,占比7.57%。

1.暗链网站的行政区域分布

如下图所示,从区域分布来看,被植入暗链网站总数排前列的区域分别是广东(16.90%)、北京(11.11%)、江苏(9.88%)、河南(6.73%)、上海(6.73%)及浙江(6.09%)。

2.暗链网站的行业分布

通过对被植入暗链进行行业归类,该种暗链共影响5102个不同行业/部门。横向来看,企业站点占比最高,达到了67.89%,这是因为企业站点习惯于通过“一键建站”的方式搭建网站且疏于管理,从而导致安全水平能力较低。纵向来看,政府机关站点的检出率最高,平均每102个政府机关网站中就有一个网站被植入暗链,这可能是因为政府机关网站的权重较高,可以窃取的流量更多。

3.暗链网站的WEB应用服务器/运营商分布

按照运营商统计,中国电信占比最高,达到47.64%,联通占比29.18%,移动占比12.45%;按照服务器统计,失陷网站中IIS服务器的占比最高,达到40.59%,Nginx服务器和Apache服务器次之,分别为33.46%和12.99%。

处置建议

1.关键位置排查

全局劫持往往是利用服务器响应时默认加载的全局代码文件,通过在这些文件中放置完整的代码脚本,进而实现复杂完整的判断逻辑,达到控制响应页面的目的。此处列举一些常见的全局配置文件,建议定期进行代码巡查:

1、IIS环境:Global.asa,Global.asax,web.config

2、PHP环境:auto_prepend_file ,auto_append_file

3、Apache环境:httpd.conf及虚拟主机相关配置文件

4、Nginx:nginx.conf

5、Include命令包含的其他配置文件

除了以上配置文件外,还需要注意各种Web服务器加载的模块,如IIS中加载的DLL文件等。

2.网站漏洞加固

被挂上链接或者篡改内容只是暗链植入的特征,网站被植入暗链意味着网站本身存在着严重的安全漏洞,管理员权限已经被黑客窃取。因此,暗链植入往往伴随着植入后门、窃取核心数据、破坏服务器等的风险。所以一旦出现暗链,不能只修复被植入暗链的网页,而是需要利用专业的漏扫设备/服务如安恒云的漏洞扫描服务,对网站进行彻底的漏洞扫描并修复。

转载来自 https://www.freebuf.com/news/337651.html

警惕!国内已有5000余个网站中招!关于一种大规模的暗链劫持流量的风险提示相关推荐

  1. 赶紧排查这个零日漏洞!全球已有130多家企业组织中招

    公众号关注 「奇妙的 Linux 世界」 设为「星标」,每天带你玩转 Linux ! 据BleepingComputer 2月10日消息,Clop 勒索软件组织最近利用 GoAnywhere MFT ...

  2. 警惕“电子发票”邮件,多家企业中招

    2022年1月6日,研究人员发现针对中国企业的钓鱼邮件攻击,智能制造.高校.医疗.金融.贸易和科技等行业是被攻击的重点对象. 分析钓鱼网站攻击对象时发现,北京和香港是主要受攻击地区,其次是深圳.杭州. ...

  3. html按钮按下效果_您应该在网站中尝试的8种惊人的HTML按钮悬停效果,让您的网站令人难忘...

    HTML按钮悬停效果简介 按钮是每个页面,Web应用程序或移动应用程序中经常使用的基本HTML元素. HTML按钮是布局中非常重要的元素,因为在很多情况下,它是用户在呼吁采取行动并说服单击时必须注意到 ...

  4. 知名软件ADSafe暗藏恶意代码 从众多网站劫持流量

    一. 概述 日前,火绒安全团队发现"ADSafe净网大师"."清网卫士". "广告过滤大师"等多款知名软件暗藏恶意代码,偷偷劫持用户流量.这 ...

  5. 网站安全新隐患——暗链

    网站安全新隐患--暗链 文  知道创宇 廖凯  近年来,随着国家相关部门对互联网安全事件的重视.部分软件开发厂商安全意识的提高,曾经红极一时的"挂马"攻击手段已经日趋减少,特别是2 ...

  6. 一家全是学霸!王力宏的哥哥也是博士,近日获5000余万拨款用于这项研究

    点击上方"视学算法",选择加"星标"或"置顶" 重磅干货,第一时间送达 本文来源:王力宏微博.City of Hope 网站.考博圈.生物世 ...

  7. 国内B端竞品调研网站一网打尽

    我们都知道B端竞品很难找,不像C端产品那样,容易查找并进行体验,但国内现在也有一些网站在做B端产品选型,他们会收集用户对这款产品的评价,最次的也会分门别类的告诉你该行业有哪些公司在做,我们可以从这些网 ...

  8. 浙江查获5000余张假火车票 系跨省家族式作案网上交易

    图为:查获假火车票成品.半成品5000余张.杭州铁路公安处台州站派出所提供 图为:查获假火车票成品.半成品5000余张.杭州铁路公安处台州站派出所提供 中新网台州1月22日电 (见习记者 范宇斌)20 ...

  9. 细数国内13家热门在线教育网站平台

    在打车软件大战硝烟渐散时,在线教育却现升温之势.2013年至今,不断有人扎身在线教育之中创业,也有不少互联网企业在这个领域投资布局,其中包括BAT这三大巨头,在此背景下,传统教育机构亦纷纷开始积极&q ...

最新文章

  1. 【转】How Many Boyfriends
  2. 【控制】《自动控制原理》胡寿松老师-第3章-线性系统的时域分析法
  3. 使用docker部署一个直接可用的puppet服务端
  4. 计算机如何去除桌面名称阴影,电脑桌面图标有阴影怎么去掉 电脑桌面图标阴影去掉方法【图文】...
  5. Java核心API需要掌握的程度
  6. wordpress模板-RIPro-V2子主题V1.4-VAN主题
  7. 大整数乘法(Java)
  8. 讲讲 MySQL 中的 WAL 策略和 CheckPoint 技术
  9. mysql 存储过程排序_MYSQL查询节点的所有父节点,按层级排序的存储过程
  10. ros开发增加clion常用模板及初始化配置(五)
  11. cmd imp导入dmp文件_exp/imp、expdp/impdp使用总结,这些你都清楚吗?
  12. 线性代数 --- 线性代数中的一些特殊矩阵(被广泛用于高斯消元法的消元矩阵E)(个人笔记扫描版)
  13. c语言指数公式_c语言指数函数(c语言如何表示指数函数)
  14. 2021西湖论剑web部分wp
  15. mysql ndb存储引擎_Cluster的NDB存储引擎
  16. u盘里删除的文件可以恢复吗?分享解决方法
  17. iPhone3G、N96、N95、i908E对比
  18. 云计算和虚拟机(VMWare)有什么区别?
  19. 双机热备ppt_双机热备服务器配置举例
  20. IEPE振动传感器同步信号采集卡/ICP同步数据网络采集模块

热门文章

  1. tf.matmul函数用法
  2. MySQL中什么是关系型数据库???
  3. Python客户端开发
  4. shortcut connection和highway network
  5. python语言中、复数类型中实数部分_python学习03.02:Python数值类型(整形、浮点型和复数)及其用法...
  6. 关于Java为什么不推荐使用 import *导包这件小事
  7. 小老弟3.6研发面筋大汇总
  8. 华为静态NAT、动态NAT、NAPT、Easy NAT配置实例
  9. 传统的人事管理与人力资源管理有什么区别,后者有了什么新突破?
  10. 2021年高考成绩 二本人员查询,2021年全国高考二本分数线预测,全国多少分可以上二本...