泥潭日报 uscardforum · 内容汇总

论坛出现模仿McAfee的针对性恶意广告攻击, 发生Service Worker 注入

内容摘要

论坛遭遇模仿McAfee的恶意广告攻击,涉及Service Worker注入,攻击已持续数月且难以根除,用户尝试多种方法应对。

1. 关键信息

  • (之前已归纳)用户LiquidSnake报告在论坛浏览时遭遇恶意广告重定向攻击,页面被强制跳转至仿冒McAfee的诈骗页面。
  • (之前已归纳)攻击通过Video Ad (VAST/VPAID) 的供应链投毒实现,恶意脚本通过AES加密传输,并尝试注册Service Worker以实现持久化攻击。
  • (之前已归纳)攻击旨在诱导用户点击虚假“立即查杀”或“更新驱动”按钮,下载窃密木马,盗取浏览器保存的密码和Session Token。
  • (之前已归纳)建议用户检查chrome://serviceworker-internals/,删除可疑的乱码域名Service Worker。
  • (之前已归纳)攻击入口涉及vid.connatix.comopamarketplace.com
  • (之前已归纳)攻击者利用了Google Ad Network的审查漏洞。
  • (之前已归纳)用户IcyJ报告Service Worker点击终止后短时间内停止但又会自动激活,unregister没有反应。
  • LiquidSnake建议重启浏览器,并检查chrome://settings/content/allchrome://settings/content/notifications以清除残留内容。
  • LiquidSnake指出div img问题比iframe更严重,因为前者允许广告推来的JavaScript直接在站上运行,而iframe至少有隔离作用,尽管iframe也可能被“越狱”。

2. 羊毛/优惠信息

3. 最新动态

  • (之前已归纳)用户HutliKyi表示该攻击已出现数月。
  • (之前已归纳)用户nj1998表示两周前曾多次遇到类似情况,误以为电脑中毒。
  • (之前已归纳)用户IcyJ在帖子发布后(2026-03-05)询问如何处理无法unregister的Service Worker,并报告点击后无反应且自动激活的问题。
  • (之前已归纳)用户LiquidSnake询问IcyJ具体遇到的Service Worker行为是反复激活还是点击无反应。
  • (之前已归纳)用户rfclub指出此类广告攻击已发生多次,每次投诉后仅短暂收敛,建议管理员重视。
  • IcyJ尝试LiquidSnake的建议,并表示感谢。

4. 争议或不同意见

  • (之前已归纳)用户Kitsch认为Windows系统不行,但被LiquidSnake反驳,指出攻击跨平台。
  • (之前已归纳)部分用户(如tikimad, cnMiniSnake, peroxide, camh, 002, adddr)表示使用广告屏蔽工具(如uBlock, Pi-hole)未受影响,并对未使用广告屏蔽的用户表示惊讶。

5. 行动建议

  • 普通用户:
    • (之前已归纳)遇到类似情况,立即关闭网页,不要点击任何内容。
    • (之前已归纳)检查浏览器Service Worker,删除可疑乱码域名(如cheerful-vista....xyz结尾的域名)。
    • (之前已归纳)若已点击,立即进行全盘杀毒并修改密码。
    • (之前已归纳)尝试unregister Service Worker,但需注意可能出现自动激活或无法unregister的情况。
    • 新增: 重启浏览器,并检查chrome://settings/content/allchrome://settings/content/notifications以清除可能残留的恶意内容。
  • 管理员:
    • (之前已归纳)在Google Ad Manager等后台审查并屏蔽Software/Utilities类别的广告。
    • (之前已归纳)重点审查来自Connatix或Opa Marketplace的视频广告。
    • (之前已归纳)考虑收紧Content Security Policy,限制iframe的allow-top-navigation权限。
    • (之前已归纳)需重视此类反复发生的广告攻击,并采取更有效的措施应对。
    • 新增: 考虑使用iframe来隔离广告内容,以减少直接在站上运行的JavaScript带来的风险,但需注意iframe也可能存在被“越狱”的风险。