网站下线被认为是一种常见的安全应急措施,用来阻止更多访客受到感染,并为调查攻击方式争取时间。
在网站被关闭之前,一些访问者并没有看到正常的商品页面,而是被重定向到一个看似“安全验证”的页面。
这一问题最初是由一名使用社交平台 X 的用户(网名 “Debbie”)公开指出。她在帖子中表示,该网站似乎正在传播恶意软件,引起了安全研究人员和媒体的注意。
随后有网络安全研究人员对网站行为进行分析,确认其页面内容与恶意软件传播活动的特征一致。
研究人员发现,网站在被入侵后显示了一个 模仿 Cloudflare 的验证页面。Cloudflare 是一家提供网站安全与流量防护服务的公司,其验证码或验证页面通常用于阻止机器人访问。
但在这次事件中,该页面被篡改并加入了欺骗内容。页面声称访问者的 IP 地址因 “异常网络活动” 被标记,需要完成额外验证才能继续访问。
所谓的“验证步骤”其实是一个陷阱:
一旦执行,该命令就会下载并安装恶意软件。
这种攻击方式属于一种被称为 ClickFix 的社会工程学技术——攻击者将恶意命令伪装成常规验证流程的一部分,诱导用户自己运行,从而绕过很多自动防护机制。
此次攻击传播的恶意程序被称为 infostealer(信息窃取木马)。这类软件通常会在受害设备上悄悄收集敏感数据,例如:
这些数据随后会被发送给攻击者,用于进一步入侵账户或在地下市场出售。
这起事件发生的同一周,美国另一项与特朗普品牌相关的业务也出现安全问题,不过两者并无直接关联。
Trump Mobile(特朗普品牌的移动通信服务)确认,其系统曾将客户信息暴露在公开互联网中。泄露的信息包括:
公司表示正在调查这一情况,并称目前没有发现金融数据被泄露。
尽管同时发生,但两起事件性质不同:
这两种情况分别代表网络安全领域中常见的两类风险——主动攻击(恶意软件传播) 和 数据暴露(配置或管理失误)。
安全专家指出,这次攻击值得关注的一点是其 社会工程学策略。攻击者没有依赖浏览器漏洞,而是直接利用用户的信任。
当网站提示用户“复制并运行一段命令”或执行任何异常操作时,几乎可以肯定这是危险信号。即使页面看起来像 Cloudflare、验证码或“人机验证”,也可能是精心伪造的钓鱼页面。
这起事件再次说明:在网络安全中,最容易被利用的往往不是系统漏洞,而是人的判断。