這類惡意程式的目的,是在受感染的裝置上偷取登入資料與其他敏感資訊。當安全研究人員開始分析網站行為、事件曝光後,網站很快被下線,推測是為了防止更多訪客受到影響並進行調查。
在入侵期間,部分訪客進入網站時並沒有看到正常的商品頁面,而是被導向一個可疑的驗證畫面。
事件最初是在社交平台 X(前Twitter) 上被揭發。一名帳號名為 「Debbie」 的用戶發文指出,該網站似乎包含惡意程式。
這則貼文很快引起安全研究人員與媒體注意。之後有研究人員分析網站內容,確認該站正被用作惡意軟件散播平台。
研究顯示,遭入侵的網站會顯示一個 看似Cloudflare的驗證頁面。Cloudflare通常用來保護網站免受機器人或惡意流量攻擊,但這次頁面其實是被偽造的。
畫面會聲稱訪客的IP地址出現 「異常網絡活動」,並要求用戶複製頁面上的一段指令,然後貼到自己電腦的終端機(Terminal)中執行,才可繼續瀏覽網站。
真正的陷阱就在這一步:
一旦執行該指令,裝置便會下載並安裝惡意程式。
這種手法屬於一種常見的社交工程攻擊,稱為 ClickFix。攻擊者把惡意指令偽裝成正常驗證步驟,誘使用戶自己運行它。
攻擊中使用的 infostealer 惡意程式主要目的是暗中收集受害者資料,例如:
這些資料之後通常會被傳回攻擊者伺服器,用於詐騙、帳號接管或在黑市出售。
值得注意的是,這宗網站入侵事件曝光的同一星期,另一個與特朗普品牌相關的業務 Trump Mobile 亦承認出現安全問題,但兩者並沒有直接關聯。
Trump Mobile 表示,一個系統問題曾令客戶資料在互聯網上可被存取,包括:
公司表示目前未發現有財務或支付資料外洩,但仍在調查事件。
雖然兩宗事件同一星期曝光,但性質其實不同:
不過,兩者都再次突顯一個現實——當涉及政治人物或高知名度品牌的網上服務時,安全漏洞往往會迅速引起關注。
在網站遭入侵的情況下,暫時下線 是常見的應急措施,主要目的包括:
截至最初報道時,Based Apparel 網站仍然維持離線狀態,以處理安全問題。
這宗事件最值得注意的地方,其實不是單純「網站被黑」,而是攻擊方式。
黑客並沒有利用瀏覽器漏洞自動感染用戶,而是 說服用戶自己執行惡意指令。當受害者親手運行指令時,部分安全系統甚至可能把它當作正常操作。
因此,即使是看似常見的驗證畫面,例如 CAPTCHA 或 Cloudflare 安全檢查,也可能被攻擊者偽裝成釣魚或惡意程式傳播工具。