在安全問題曝光並引起研究人員關注後,網站很快被下線。這通常被視為一種 緊急防護措施,用來防止更多訪客在調查與修復期間受到感染。
在網站遭入侵期間,部分訪客並沒有看到正常的購物頁面,而是被導向一個可疑的驗證畫面。
問題最早是由一名在社群平台 X(前 Twitter) 上名為「Debbie」的使用者發現。她發文表示該網站似乎含有惡意程式,引起資安研究人員與媒體的注意。
隨後研究人員對網站內容進行分析,確認該網站行為與惡意軟體散播活動相符。
研究顯示,被入侵的網站會顯示一個 仿冒 Cloudflare 的驗證頁面。Cloudflare 原本是一種常見的網站防護服務,常透過 CAPTCHA 或驗證頁面來阻擋機器人流量,但這次的頁面其實是惡意設計。
頁面會告訴訪客,他們的 IP 位址因「異常網路活動」而被標記。若要繼續瀏覽網站,使用者被要求:
一旦照做,裝置就會下載並安裝惡意程式。
這種手法被稱為 ClickFix 攻擊,屬於社交工程的一種。攻擊者把惡意指令包裝成看似正常的驗證步驟,誘使使用者自己執行。
這次攻擊所散播的 infostealer 惡意程式主要目的是竊取使用者資料,例如:
這些資料通常會被傳送回駭客控制的伺服器,用於帳號接管、詐騙或在地下市場販售。
值得注意的是,這起網站遭駭事件發生的 同一週,另一個與特朗普品牌相關的企業也確認了資安問題,但兩者並沒有直接關聯。
手機服務商 Trump Mobile 表示,其系統曾將客戶資料暴露在公開網路上,包括:
公司表示正在調查此事件,並稱沒有證據顯示財務資訊遭洩漏。
兩起事件代表不同類型的資安風險:
當網站被駭客入侵時,暫時關閉網站是常見的應對方式,主要目的是:
截至最初報導發布時,Based Apparel 仍維持離線狀態,顯示營運方正在處理安全問題。
這起事件的關鍵不只是網站被駭,而是攻擊方式本身。駭客沒有直接利用瀏覽器漏洞,而是透過 社交工程 讓使用者自己執行惡意指令。
由於許多防毒或安全系統會將「使用者手動執行的指令」視為正常操作,這類攻擊在近年變得愈來愈常見。
換句話說,即使看起來像是常見的 CAPTCHA 或 Cloudflare 驗證頁面,也可能被濫用成釣魚或惡意軟體散播工具,這正是這次事件最值得警惕的地方。