Khi các công cụ quét bỏ lỡ tấn công: Cách Cloudflare Client-Side Security bảo vệ website thương mại điện tử
Các website hiện đại thường xuyên đối mặt với mã độc JavaScript ẩn mình, thực hiện các hành vi gian lận doanh thu hoặc đánh cắp dữ liệu mà các công cụ quét truyền thống không thể phát hiện. Khám phá...
- Giọng nữ Bắc
Một website thương mại điện tử hiện đại có thể trông hoàn toàn bình thường, nhưng bên dưới lớp giao diện bóng bẩy, các đoạn mã JavaScript độc hại có thể đang âm thầm hoạt động: đánh cắp doanh thu từ tiếp thị liên kết (affiliate), điều hướng tìm kiếm, thao túng dữ liệu phân tích hoặc chờ đợi lệnh từ server điều khiển từ xa. Người dùng vẫn duyệt web, chọn sản phẩm và thanh toán bình thường, trong khi trình duyệt đang thực hiện những hành vi không được chủ sở hữu website cho phép.
Table Of Content
Đây chính là “điểm mù” mà mô hình Machine Learning (ML) của Client-Side Security (thuộc Page Shield) được thiết kế để phơi bày. Cloudflare đã ghi nhận 4 chiến dịch tấn công với 8 payload khác nhau mà hệ thống ML của họ đã phát hiện trong thực tế.
Phát hiện mã độc bằng Machine Learning
Đáng chú ý, khi kiểm tra lại các chiến dịch này bằng các công cụ bảo mật phổ biến, 7 trong số 8 payload hoàn toàn không xuất hiện trên VirusTotal, và URLScan cũng không đưa ra cảnh báo độc hại nào. Trong khi đó, Page Shield ML đã phát hiện tất cả 8 payload này ngay trong lưu lượng truy cập thực tế.
Vấn đề nằm ở chỗ, việc nhìn thấy một file không đồng nghĩa với việc hiểu được nó. Các chiến dịch này không chia sẻ một chữ ký (signature) chung hay kỹ thuật che giấu cố định. Một số đoạn mã chỉ kích hoạt khi thiết bị, quốc gia, thời gian hoặc trạng thái trình duyệt khớp với điều kiện mục tiêu. Một số khác ẩn mình trong iframe hoặc chặn các thao tác click của người dùng. Để phát hiện, hệ thống cần quan sát cách các thành phần này phối hợp với nhau: khi nào script hoạt động, nó che giấu điều gì và nó kết nối đến đâu.
Cơ chế phát hiện quy mô lớn
Cloudflare sử dụng mạng thần kinh đồ thị (GNN) để phân tích JavaScript không phải như một đoạn văn bản phẳng, mà là một cấu trúc đồ thị. Cấu trúc này giúp hệ thống nhận diện các mẫu đáng ngờ ngay cả khi mã nguồn đã được làm rối (obfuscation) hoặc rút gọn (minification), mà không cần dựa vào URL hay chữ ký byte đã biết.
Các script bị GNN gắn cờ (chiếm dưới 0,3% tổng lưu lượng) sẽ được gửi đến một mô hình ngôn ngữ lớn (LLM) nhẹ trên Workers AI để đánh giá lần hai, giúp giảm tỷ lệ dương tính giả. Đối với các script phức tạp nhất, Cloudflare sử dụng một nhóm các mô hình tiên phong (frontier models) đóng vai trò như những “giám khảo” độc lập để phân tích hành vi trong môi trường cô lập.
4 chiến dịch tấn công điển hình
Các chiến dịch này nhắm vào nhiều mục tiêu khác nhau, từ đánh cắp hoa hồng đến chiếm quyền điều khiển website:
- Kẻ đánh cắp hoa hồng ngoài giờ: Sử dụng các điều kiện về thiết bị di động và thời gian để kích hoạt, chặn các cú click của người dùng và chuyển hướng thông tin attribution sang tài khoản của kẻ tấn công.
- Gian lận affiliate không cần click: Sử dụng iframe ẩn hoặc các liên kết tự động click để tạo ra các yêu cầu affiliate giả mạo mà người dùng không hề hay biết.
- Kẻ phá hoại tìm kiếm & Backdoor: Theo dõi người dùng và mở cửa sau (backdoor) để thực thi mã JavaScript tùy ý từ server từ xa.
- Cloaker trên di động: Che giấu hành vi đối với các khách truy cập từ chiến dịch quảng cáo trên di động, thay thế quảng cáo và vô hiệu hóa các công cụ giám sát của website.
Những trường hợp này cho thấy rằng việc kiểm tra trang web một lần là không đủ. Các script độc hại hiện nay được thiết kế để “ngủ đông” cho đến khi gặp đúng nạn nhân. Đó là lý do tại sao việc giám sát trình duyệt liên tục là yếu tố then chốt để phân biệt giữa việc ngăn chặn một cuộc tấn công và việc bỏ lỡ nó hoàn toàn.
Nguồn tham khảo: Cloudflare Blog


No Comment! Be the first one.