Zlonamerni JavaScript može da radi u kupčevom pregledaču dok online prodavnica spolja izgleda potpuno normalno. Cloudflare je 16. septembra opisao četiri kampanje sa osam payloadova koji su krali affiliate atribuciju, presretali klikove, gasili analitiku ili otvarali put za dodatni kod. Sedam uzoraka u trenutku naknadne provere nije bilo u VirusTotal bazi, a URLScan nije dao zlonamernu ocenu ni za jedan.
zlonamerni JavaScript — Zašto jednokratni skener može da propusti napad
Klasični sken obično učita stranicu kratko, sa poznate infrastrukture i bez ponašanja pravog kupca. Opisani payloadovi proveravali su uređaj, zemlju, lokalno vreme, referrer, kolačiće, broj pregledanih stranica i postojanje konkretnog dugmeta. Ako se uslovi ne poklope, skripta ostaje mirna i stranica izgleda bezbedno.
Neki uzorci su koristili MutationObserver da sačekaju elemente koji se pojavljuju tek nakon početnog učitavanja. Drugi su pisali višednevni period mirovanja u localStorage, pa ponovljeni test sa istog pregledača više ne vidi isto ponašanje. To pokazuje razliku između posedovanja fajla i razumevanja šta on radi kroz vreme i u odgovarajućem kontekstu.
Krađa affiliate atribucije ne mora da prekine kupovinu
U jednoj operaciji skripta je presretala klik na proizvod. Novi tab je zadržavao kupca na odredišnoj stranici, dok je originalni tab prolazio kroz napadačev affiliate link i vraćao se u prodavnicu. Kupovina je mogla da se završi normalno, ali je kredit za preporuku preusmeren nalogu koji kupca nije doveo.
Druga kampanja nije zahtevala ni klik. Skriveni iframe ili programski aktivirana veza slali su affiliate zahtev u pozadini. Posledica nije samo potencijalno nezaslužena provizija: podaci o marketingu postaju nepouzdani, legitimni partneri gube kredit, a poslovne odluke se donose na pokvarenoj analitici.
Najopasniji slučaj je daljinsko učitavanje koda
Cloudflare je opisao i varijantu starije Lnkr porodice ugrađenu direktno u HTML prodavnice. Stari moduli za preusmeravanje pretrage bili su neaktivni na toj lokaciji, ali su grane za telemetriju i daljinsko izvršavanje radile. Napadač je mogao da promeni odgovor svojih servera i ubaci nov JavaScript bez ponovne izmene sajta.
Ne propustite ovo


Takva sposobnost širi rizik sa krađe provizije na krađu podataka, izmenu forme za plaćanje ili sabotiranje korisničke podrške. U jednom primeru skripta je gasila više alata za praćenje sesije i skrivala chat i kontakt formu. Kupac i vlasnik zato mogu duže ostati bez signala da se stranica ponaša drugačije nego što je projektovano.
Prvi korak je tačan inventar skripti
Vlasnik sajta mora znati koje skripte postoje, ko ih je dodao, sa kog domena se učitavaju i koji poslovni razlog imaju. Tag manager, tema, plugin, chat, analitika i oglasna mreža predstavljaju lanac dobavljača. Nepoznat domen ili nova skripta ne treba automatski da se proglase napadom, ali moraju imati vlasnika i obrazloženje.
Ograničite WordPress i e-commerce administratore, koristite jedinstvene naloge i višefaktorsku prijavu, pratite izmene fajlova i pregledajte dodatke. Passkey vodič SajberSfere objašnjava kako prijava otporna na fišing smanjuje rizik od ukradenih administratorskih akreditiva, jednog od mogućih puteva do izmene šablona.
CSP i monitoring pomažu samo ako se prate
Content Security Policy može ograničiti izvore skripti, okvira i mrežnih zahteva. Počnite režimom izveštavanja da ne biste slučajno prekinuli plaćanje ili druge ključne funkcije, zatim postepeno sužavajte pravila. CSP nije zamena za čišćenje kompromitovanog sajta, ali može sprečiti ili makar učiniti vidljivim neočekivano odredište.
Kontinuirani monitoring treba da posmatra stvarne sesije, dinamičke elemente i ponašanje kroz vreme. Alarm treba da obuhvati novu skriptu, promenu heša, novi domen, skriveni iframe, izmene događaja klika i neobičan zahtev posle interakcije. Čuvajte dovoljno podataka da tim može rekonstruisati lanac, ali minimizujte osetljive podatke kupaca.
Kako reagovati kada se pojavi sumnja
Nemojte prvo brisati tragove. Sačuvajte kopiju HTML-a, mrežne zahteve, vreme, korisnički agent, kolačiće i identifikatore skripti. Privremeno uklonite ili blokirajte potvrđeni izvor, promenite kompromitovane naloge i tokene, proverite administratorske sesije i istoriju izmena. Ako postoji mogućnost izlaganja podataka za plaćanje ili ličnih podataka, uključite pravni i incidentni tim.
Ne propustite ovo


Najvažnija lekcija Cloudflareove analize nije da jedan proizvod rešava problem, već da statična provera nije dovoljna za kod koji bira kada će postati zlonameran. Prodavnica mora da prati ono što kupčev pregledač zaista izvršava. Stranica koja učitava proizvode i prima porudžbine može istovremeno da krade atribuciju, telemetriju ili kontrolu nad sledećim učitanim skriptom.

zlonamerni JavaScript zahteva praćenje u pregledaču
Kompletan tehnički opis kampanja dostupan je u zvaničnoj Cloudflare analizi zlonamernih kampanja. Nalazi opisuju konkretne obrasce, ali nisu dokaz da je svaka nepoznata skripta zlonamerna; presudni su poreklo, promena ponašanja i mrežna odredišta.





