工程实践 Cloudflare Blog 2026/09/16
Cloudflare 博客展示 Page Shield ML 检测四种在野恶意 JavaScript 操作:联盟佣金劫持、无点击联盟窃取、Lnkr 后门和付费移动端 cloaker。检测侧用 GNN 将 JS 建模为语法/调用图,对少数可疑脚本用 Workers AI 轻量 LLM 复核,并用多前沿模型教师集成投票,标签分布反馈 GNN 训练。案例显示攻击者靠设备、时间、地域、会话和网络条件选择性执行,并隐藏 iframe、拦截点击、关闭监控、替换分析身份和远程加载代码。文章强调行为分析、持续可见性和动态上下文优于签名与单次扫描,并给出 IOC 与防御者经验。局限是部分归因、二阶段载荷和实际损失未证实,且内容带有 Cloudflare 产品推广背景。
推荐收录:文章具体披露四起在野恶意脚本活动的攻击链、cloaking 门控与 IOC,并说明 GNN+LLM+模型集成检测流水线,证据密度高于一般产品宣传。适合 Web 安全、浏览器安全、供应链安全和 ML 安全检测方向的工程师与研究者阅读,可迁移到持续客户端脚本监控与误报控制设计;但需注意其厂商背景,部分攻击后果与归因仍属未证实。
技术文章 Elastic Security Labs 2026/09/14
文章跟踪巴西银行木马 REF9334 及其 KREMLIN 工具链,梳理从恶意 JS 文档、沙箱规避、Node.js 下载、持久化到 C++ 安装器的完整感染链。核心机制是将恶意扩展写入 Chrome/Edge 配置并篡改 Secure Preferences,利用从 Local State、调试浏览器进程和 resources.pak 恢复的 OSCrypt/App-Bound 密钥重算 HMAC 与加密哈希,绕过 Chromium 完整性校验。扩展伪装成 AVSync,通过 WebSocket 和伪装成 CSS 的 HTTP 接口轮询指令,窃取 Cookie、会话、历史、截图与页面源码,并支持键盘记录、请求拦截和重定向。基础设施还用以太坊智能合约作为 dead-drop 动态下发 C2 与载荷,关联 2025—2026 年七个攻击活动及 PULSAR/REMCOS。文章证据充分,但依赖特定样本与 Chromium 版本,适合安全研究和浏览器防护参考。
推荐收录:文章给出恶意扩展绕过 Chromium 完整性校验的可验证技术细节,包括 Secure Preferences 篡改、OSCrypt/App-Bound 密钥恢复与哈希重算,并公开完整感染链、C2 协议、IOC 和区块链资金流。对浏览器安全、终端检测、恶意软件逆向和威胁情报读者有较高长期参考价值;主要风险是攻击细节可被滥用,且 Chromium 版本更新可能使部分结论失效。
技术文章 PortSwigger Research 2026/08/25
文章作者从‘HTML标签名允许哪些字符’这一简单问题出发,系统探索了浏览器对标签名的解析与转换机制。他发现标签名会被浏览器统一转为大写,但DOM的localName属性保留了原始的小写形式,从而可被用来构造JavaScript代码。作者利用onfocus、autofocus、tabindex等属性,结合attributes[0].value、part属性、classList等,设计出多个可自执行的XSS向量,并验证了它们在主流浏览器中的有效性。文中还展示了借助AI工具发现的新变体,例如使用contenteditable替代tabindex,以及setHTMLUnsafe、getAttributeNode等替代方案。最后作者指出,浏览器对标签名的宽松解析使得标签名可以成为隐藏载荷、URL或新标记的载体,从而绕过基于块列表和WAF签名的防护。文章提供了大量可复现的payload示例,并强调这些技术适用于绕过特定规则的场景,但也提醒开发者应关注浏览器解析的意外行为。
这是PortSwigger研究团队发布的原创XSS向量研究,直接展示了浏览器标签名解析的异常行为,并提供了多个绕过WAF的完整payload,具有明确的攻击原理验证过程。对于从事Web安全测试、WAF规则编写或漏洞研究的读者,本文提供了可迁移的绕过思路和检测建议,是理解浏览器宽容解析特性的重要参考。
工程实践 Xe Iaso 2026/08/19
本文是作者在开发 Anubis 反爬虫验证系统时对 CSP(内容安全策略)与 Web Worker 交互问题的技术复盘。文章首先说明 CSP 默认禁用所有浏览器特性,再按需放行,并给出 Anubis 的示例策略。作者发现当 CSP 禁止从 blob: URI 加载 Worker 时,错误不会在构造 Worker 时抛出,而是异步出现在 onerror 回调中。为了减少并行 Worker 带来的服务端请求压力,Anubis 改为先用 fetch 一次性加载 Worker 源码,再打包成 blob: URL 使用,同时保留旧逻辑以兼容禁止 blob: 的 CSP 配置。文章还讨论了 proof of work 计算中单个 worker 失败时的容忍策略。最后指出这些边界情况是日常维护中的常见问题,体现了浏览器安全策略与前端性能优化之间的实际权衡。
推荐收录,因为文章基于真实项目记录了 CSP 与 Web Worker 的兼容性细节,包括异步错误的行为差异和通过 blob: URL 减少请求的优化方案,这些内容在官方文档中较少被集中说明。适合前端工程师、Web 安全策略制定者以及需要做浏览器端并行计算的开发者阅读,能帮助理解安全策略对性能的约束,并迁移类似需求下的取舍经验。