分享好友 最新动态首页 最新动态分类 切换频道
从入侵到变现——“黑洞”下的黑帽SEO分析
2024-12-26 09:15

概述

由于互联网入口流量主要被搜索引擎占据,网站在搜索引擎中的排名直接影响到市场营销效果,因此SEO服务应运而生。SEO(Search Engine Optimization)全称为搜索引擎优化,是指利用搜索引擎的规则提高网站在相关搜索引擎内的自然排名。SEO服务分为两种:一种是合法的技术手段,通过站内优化、站外优化、内容建设等合理手段提升网站排名;第二种是使用作弊手段快速提升网站在搜索引擎内的排名,比如使用蜘蛛池、暗链、站群、客户端劫持、服务端劫持等黑客技术手段,这种通常称为黑帽SEO。

从入侵到变现——“黑洞”下的黑帽SEO分析

黑帽SEO服务的对象通常为非法的产品或网站。与合法的SEO技术服务相比,黑帽SEO的效果非常快速,能够在短时间内提升排名进行快速推广,且推广的网站内容不受法律约束。黑客的主要目标是牟取非法的经济利益,黑帽SEO是黑客快速变现的重要手段。在地下网络世界已经形成了一条完整的黑色产业链:黑客利用网站存在的安全漏洞,通过入侵手段获取网站的控制权并植入后门,将后门出售给黑帽SEO运营者,黑帽SEO通过暗链、网站劫持等技术手段篡改网站内容,为黄、赌、赌等非法站点进行搜索引擎推广。

阿里云安全团队于近日跟踪到了一个利用web漏洞入侵网站并通过劫持网站首页进行批量SEO推广的黑产团伙 。此黑产团伙控制网站数量巨大,推广的网站多为非法的博彩类网站,对互联网产业存在巨大的危害。被入侵网站往往被植入多个后门,可被黑客重复利用,成为黑产的牟利工具,存在巨大的安全风险。该黑产团伙的上游黑客组织掌握了大量IP基础设施,为了绕过安全防御,每天使用数千个代理/秒拨IP进行疯狂入侵。

由于该黑产团伙控制的外部链接域名注册邮箱均为dasheng123123@gmail.com,因此我们将其命名为DaSheng。

被控制网站分布

经过长期跟踪发现,仅2019年1月到3月,该黑产团伙就控制并利用了至少12700个站点。从被植入暗链网页的顶级域名分布来看".com"占比最多,占总数的72%。被植入暗链的网站存在为数不少的非营利组织/政府网站,绝大部分为地方性行业协会网站,但也有像中国XXX发展研究中、中国XXX发展联盟等全国性协会网站。行业协会/政府网站具有较高公信力,黑帽SEO“傍”上这些网站能够在搜索引擎里快速提高排名,但是发布的“黄赌毒“信息严重影响了网站的公信力。网站存在暗链也意味着存在严重的安全漏洞,如果不及时修复有可能引发重大的网络安全事件。

图1:被劫持网站顶级域名分布

图2:某政府网站被植入暗链

黑帽SEO手法分析

该黑产团伙通过被入侵网站的webshell后门在网站首页的头部插入如下代码,该代码会修改页面title、keywords、description,并判断浏览者是否是百度搜索引擎,如果不是搜索引擎则将网站titile修改为合法内容,以达到隐藏自己的目的

 

被修改的内容通过HTML的ASCII编码隐藏,还原后为常见的博彩类关键词

 

第二段js脚本是经过混淆编码的,执行后得到新的js,并链接到黑产团伙控制的外部javascript

 

执行后的js

 

该js代码会自动向百度站长平台和360站长平台推送网页内容,并通过referrer判断浏览者是否来自搜索引擎,如果是则跳转到真实的被推广网站。

图3:被黑帽SEO篡改的合法网站

攻击向量

黑帽SEO团伙使用的webshell后门通常是由上游的黑客组织提供,经阿里云安全团队研究跟踪到了DaSheng的最大“供货商”。该黑客团伙从2019年1月份开始变得异常活跃,主要使用2018年爆发的2个Thinkphp5远程代码执行漏洞,偶尔也会使用其它的web漏洞。根据其使用的webshell文件名和主要的入侵方式,我们将其命名为ThinkphpDD。

该团伙的攻击payload中会从http://43.255.29.112/php/dd.txt下载恶意代码,该代码是一个webshell后门。通常入侵成功几天之后就会被DaSheng黑产团伙利用,为了能够长期控制站点,DaSheng会在被入侵网站的不同目录植入多个webshell后门,该后门具备较强的免杀性。

 

图4:被植入的webshell后门

黑客团伙使用的攻击payload

IP基础设施

通常攻击者使用的IP由于存在恶意攻击行为会被IPS、防火墙等安全设备拦截。ThinkphpDD为了绕过安全防护获取最大的利益,使用了大量IP进行网络攻击,从2019年1月开始每天使用几千个IP进行攻击。而且使用的IP复用率低,被该团伙利用过的IP已超过10万个。使用过的IP绝大部分来自中国,占比89%。结合阿里云的代理IP威胁情报,至少有86%的IP是匿名代理或秒拨IP。可见该团伙为了获取黑产利益投入巨大。

图5:黑客使用的IP数量趋势

图6:黑客攻击次数趋势

图7:黑客使用的IP国家分布

图8:黑客使用的IP来源分布

安全建议

1、用户应及时更新服务,或修补网站漏洞,避免成为入侵的受害者

2、用户可对网站源代码进行检测,及时清理被植入的网站后门、恶意代码

3、建议使用阿里云安全的下一代云防火墙产品,能够及时阻断恶意攻击、配置智能策略,能够有效帮助防御入侵

4、对于有更高定制化要求的用户,可以考虑使用阿里云安全管家服务。购买服务后将有经验丰富的安全专家提供咨询服务,定制适合您的方案,帮助加固系统,预防入侵。

IOCs

www[.]cpdas8[.]com
www[.]bcdas8[.]com
www[.]dasv8[.]com
43.255.29.112

 



本文作者:桑铎

原文链接

最新文章
AI作文批改系统:功能、特点、适用学段及优劣比较
AI作文批改系统在现代教育和写作辅助领域逐渐崭露头角,成为许多写作者和教育工作者关注的焦点。它到底具备哪些功能、有何特点、适用于哪些学段以及有着怎样的优劣呢?这是我们需要深入探究的问题。首先,AI作文批改系统的功能丰富多样。其
2024超级好看动漫头像大揭秘,轻松Get个性情侣头像,头像制作新玩法!
第一步:在电脑或手机浏览器中打开简单AI(https://ai.sohu.com/pc/generate/textToImg?trans=030001_jdaitx),或者在微信小程序搜索【简单AI】。在左侧导航栏选择"AI绘图"中的"图片生成图片",在"选择画什么"模块选择"动漫头像"。 第二步
870游戏盒子 app下载
870游戏盒子app免费版是一款专为游戏爱好者打造的手机游戏盒子软件,拥有海量的游戏资源和丰富的功能,致力于为广大游戏玩家提供一站式的游戏服务。该软件界面简洁明了,操作便捷,用户可以轻松浏览和下载各类热门游戏,同时还能享受到丰富
AI写代码的软件:提升编程效率的得力助手
AI写代码的软件正在逐渐成为程序员提升编程效率的得力助手。这些软件利用人工智能技术,为编程工作带来了诸多便利。首先来看看Github Copilot。Github Copilot是一款功能强大的AI写代码软件。它能够根据用户已经编写的代码内容,智能预测并
19亚洲杯男篮冠军还有亚洲杯乒乓球
新华社照片,雅加达,2022年7月24日(体育)(1)篮球——亚洲杯决赛:澳大利亚男篮夺冠7月24日,澳大利亚队球员麦卡伦(右)在比赛中上篮。当日,在印度尼西亚雅加达举行的2022男篮亚洲杯决赛中,澳大利亚队以75比73战胜黎巴嫩队,夺得冠
2025新版简洁导航源码,自动收录,自动审核,自助导航,导航网站源码
交易流程发货方式1、自动:在上方保障服务中标有自动发货的商品,拍下后,将会自动收到来自卖家的商品获取(下载)链接;2、手动:未标有自动发货的的商品,拍下后,卖家会收到邮件、短信提醒,也可通过QQ或订单中的电话联系对方。交易周期
iA Writer for Mac v7.2.8 mac好用的写作软件 免激活下载
iA Writer Mac版是一款Markdown写作工具,它以其简洁的界面、高效的写作体验和强大的功能赢得了广泛好评。这款软件支持Markdown语法,让用户能够轻松地进行文本排版和格式化,无需繁琐的手动操作。同时,iA Writer Mac版提供了专注模式,通
AI合作带来新潮流
全球知名歌手和演员麦当娜(Madonna)与教皇方济各(Pope Francis)在社交媒体上宣布了他们首次通过人工智能技术(AI)进行合作的消息,这一合作不仅展示了科技与宗教领袖之间的全新互动方式,也为公众带来了前所未有的视觉盛宴。此次合作
12月16日午盘两市主力增持前50只个股
证券之星消息,12月16日A股午盘,沪指涨0.1%,报收3395.11点;深成指跌-0.95%,报收10611.32点;创业板指跌-1.27%,报收2206.86点。午盘市况大概如此,那么又有哪些公司受主力追捧呢?请看下表:其中排在前三位股票的财务状况如下:永辉超
相关文章
发表评论
0评