记一例“特殊”的运营商流量劫持强弹广告案例诊断

简介: 本文讲的是记一例“特殊”的运营商流量劫持强弹广告案例诊断,由于没有上HTTPS,国内最大的政府网站疑似遭遇流量劫持,被恶意弹窗涉嫌色情的广告。
本文讲的是 记一例“特殊”的运营商流量劫持强弹广告案例诊断

记一例“特殊”的运营商流量劫持强弹广告案例诊断

由于没有上HTTPS,国内最大的政府网站疑似遭遇流量劫持,被恶意弹窗涉嫌色情的广告。

一份网上传播的文档截图中记录了整个事件经过。在这份《关于xx院app中h5页面弹出广告的专题会议纪要与诊断建议》中显示,5月10日晚上,有用户向xx日报反馈,在访问其运营维护的xx院APP/测一测时出现疑似色情广告。

经过紧急排查,当晚xx日报技术部排除源站数据被篡改的可能,初步诊断得出为当地运营商HTTP劫持所致。

第二天一早紧急会议讨论后,他们继续调查验证,主要包括两个方面:联系反馈用户复现问题场景;联合第三方安全公司排查源网站数据、平台是否遭到攻击、存在漏洞,排查CDN数据是否遭到劫持。

调研到的用户反馈情况看起来比较复杂,涉及江苏徐州、河南南阳、新疆克拉玛依三地,电信、移动的WiFi网络和移动4G网络,以及Android、苹果手机。出现广告的均为H5页面,主要集中在“测一测”活动页面上,也有APP里其它H5页面。

同时,第三方安全专家排查源网站、服务器、CDN未发现问题。综合多方排查,基本确定为用户当地运营商HTTP劫持导致H5页面被插入广告。

HTTP注入

从报告描述来看,这可能是目前网络劫持中非常盛行的HTTP注入。用户访问正常网站过程中,链路层面的某一方偷偷动了手脚,在网页的数据包中注入了广告弹窗代码。大家手机流量上网时经常能看到一个圆圆的流量球,显示你的剩余流量,这就是典型的HTTP注入行为。

HTTP注入的危害不止是弹个小广告窗口这么简单,它还可以被用作流量暗刷、投放病毒。记得一年前某地方运营商不知怎么接了个木马广告,这个木马带着Flash高危漏洞利用工具,没升级的电脑打一个准一个。就算你主动升级了,你安装的软件带着旧版Flash插件,也会中招。当时投放一轮,攻击代码的访问量超过千万独立用户,本地的英雄联盟游戏用户一片哀嚎,因为英雄联盟里正用着旧版Flash插件。

抓包验证

另外,我不知道大水有没有冲龙王庙,但如果这份报告是一家普通企业写的,恐怕他们是没法叫停劫持行为的。

虽然报告的诊断过程脉络清晰,有板有眼的,但它缺少了最关键的一环——抓包验证。所有的劫持行为,都可以在数据包层面观测到,也只有这个层面上才能作为证据。比如15年的一个京东案例中,腾讯安全的人抓包分析定位到搞小动作的路由,以图文并茂的形式把结果报给深圳电信,最后解决了问题。要是没实打实的证据,企业网站被劫持,运营商才不鸟人呢。

当然,里边也有可取之处。比如应对预案中讲到:“如定位为运营商劫持,将尽快启动APP及H5页面的HTTPS改造事宜”。希望报告是真的,相关方面能尽快落实,给出正面的宣传案例出来。

文档截图还是不放了,昨天早上有人微博发了被@来往之间(新浪微博CEO)转发,后来来总的微博都找不到了,我害怕…




原文发布时间为:2017年5月17日
本文作者:longye
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
7月前
|
生物认证 Python
WAF攻防-信息收集&识别&被动探针&代理池&仿指纹&白名单
WAF攻防-信息收集&识别&被动探针&代理池&仿指纹&白名单
|
安全 网络安全
Scamalytics - 跨境必备,IP质量得分检测站点
Scamalytics - 跨境必备,IP质量得分检测站点
2383 0
|
数据挖掘 BI 开发者
各流量渠道毛利率探索分析|学习笔记
快速学习各流量渠道毛利率探索分析
259 0
各流量渠道毛利率探索分析|学习笔记
|
测试技术 定位技术 开发工具
iOS设备限制境外定位(支付交易风险控制策略)
iOS设备限制境外定位(支付交易风险控制策略)
337 0
iOS设备限制境外定位(支付交易风险控制策略)
|
云安全 数据采集 运维
招聘网站的流量隐忧:恶意BOT与流量黑盒
对人力资源服务行业来说,流量犹如一把双刃剑。涌动的流量如同黑盒,在繁荣的背后,各种恶意机器流量、黑产SEO、数据黑手和僵尸程序暗潮涌动,想要看清它们绝非易事。
289 0
招聘网站的流量隐忧:恶意BOT与流量黑盒
网站流量异常怎么办?网站流量异常正确反馈方式
再看本文前,我们先要查看网站为什么流量异常,对照以后如果网站流量一直没有恢复的话,我们就要把流量异常情况上报给百度官方。
271 0
|
JavaScript 前端开发 编解码
网站流量统计实现在原理
1.如何统计停留时间    具体参考“客户统计”相关程序。大致说来,一般有3个表:日表,月表,年表    日表基本设计:IP,进来时间,离开时间,目前时间,停留页面,客户ID(如果登陆),SESSIONID等等    客户访问页面,查询日表有数据没有(SESSIONID),有就更新目前时间和停留页面,没有就新建   判断客户离开时间,可以在前台用JS实现。
2089 0
|
区块链 数据安全/隐私保护
英航官网流量劫持导致数据泄露,收到16亿GDPR罚单
为规避GDPR违规风险,我国企业无论是否在欧盟开展业务,都应加强数据安全防护,而数据加密是安全防护的重中之重。
2361 0
|
数据挖掘 SEO
SimilarWeb - 查看网站各种流量数据
SimilarWeb是一款来自以色列的非常强大的市场竞争分析工具。它可用于任何网站、APP的数据分析,同时它还提供了行业的数据分析功能,通过对整个行业发 展趋势的海量数据分析,可为自身网站定位提供客观信息。
1650 0