跳到主要內容

[SEO新聞] Sophos揭發駭客利用BlackHat SEO發動攻擊的惡行


一項新的研究調查指出SEO駭客慣用的自動化工具以及企業應採取之防堵措施

使用blackhat搜尋引擎最佳化(SEO)技術來提升合法網站的搜尋排名的服務型態,已成為不法分子透過網路牟利的新管道,因此最近出現了很多利用熱門網路新聞來散佈惡意軟體的新型惡意攻擊,特別是知名人物過世或是重大災難的消息。
由於這種情況越來越厲害,資訊安全與資料保護領導廠商 Sophos公佈了一份安全偵防白皮書,其中詳細分析駭客如何建立可透過blackhat SEO技術來發動攻擊的自動化工具,使其得以利用悲慟或情色頭條新聞來滲透合法網站,以達個人獲利的目的。
演藝明星的新聞一向最能引起社會大眾的關注,例如Michael Jackson、Boyzone 的Stephen Gateley,及Natasha Richardson的逝世,或是Sandra Bullock的婚姻問題,這些網頁內容的點擊率最高,因而也為駭客進行網路攻擊製造了絕佳機會。
最近莫斯科發生了兩起自殺爆炸案,導致39人死亡,Sophos 警告這類重大災難事件很可能被駭客利用,以便透過blackhat SEO 技術大量散發惡意軟體。
Sophos首席病毒研究員Fraser Howard指出:「每當發生這類可怕的悲劇,所有人都會立刻上網觀看即時新聞以瞭解詳情,為SEO駭客提供了大好的機會。例如前一陣子美國佛州海洋世界的殺人鯨訓練師被殺人鯨咬死的慘劇,變態的駭客便使用blackhat SEO技術,自動在相關網頁中設下陷阱,這種獲利方式不但冷血,而且將對上百萬無辜的網路用戶造成危害。」
Sophos 研究員 Fraser Howard 和 Onur Komili 所共同撰寫的技術報告,詳細說明駭客正持續不斷地入侵網頁內容,以便在不同網站間散佈惡意軟體,一旦成功之後,便恣意地以各種方式進行破壞。
欲下載《在搜尋引擎中下毒:駭客如何進行自動化搜尋引擎下毒攻擊以便散播惡意軟體(Poisoned search results: How hackers have automated search engine poisoning attacks to distribute malware)》的技術專文,請至:http://www.sophos.com/sophos/docs/eng/papers/sophos-seo-insights.pdf
常用的Blackhat手法
偽裝成防毒軟體:對廣大的Internet用戶發佈捏造的安全告警訊息,以便誘使他們購買假冒的安全產品,或是無意間下載內含病毒的程式碼。
SEO 網頁:刻意在網頁中嵌入大量的錯誤關鍵字,以便提高其搜尋排名,一旦用戶點選這些頁面,會被導引到非法網站。這類網頁又稱為 SEO 中毒(Poisoned)網頁。
Blackhat SEO工具:這套程序可用來建立並管理SEO攻擊。它可以產生很容易被搜尋引擎爬行器(crawler)找到的SEO網頁,並且能夠輕易地在搜尋結果中產生病毒,以便將用戶指向惡性的網站。此外,這些程序會自動更新以便取得最新的熱門新聞。SEO業界常見號稱「SEO軟體」大多採用類似的手法。
SEO 下毒這個過程可以誘騙搜尋引擎提高其SEO網頁的搜尋結果排名,而這些結果其實已經被「下毒」了。
搜尋引擎爬行器:這是一種俗稱網路機器人或網路蜘蛛的電腦程序,它可以用系統化的方式將瀏覽所有網頁,以便索引可被搜尋到的網頁並且收集相關資料。
發動任何blackhat SEO 攻擊之前,駭客必須先將網頁內容餵入搜尋引擎爬行器(接著此應用程序會將其加入搜尋結果中),同時將點選這些搜尋結果的用戶連到惡性網站去。多數 blackhat SEO 應用程序可以分辨現在是搜尋引擎連到他們的網站以便逐筆搜尋網頁內容、或是使用者透過搜尋引擎連結來瀏覽網站,或是其他對這個網站好奇的人直接連上網站。
預防與保護
Blackhat SEO策略的廣泛運用已經帶來了嚴重的問題,Sophos相信資訊與網路管理者可以採取一些基礎步驟,來達到自我保護的目的。如同其他網頁式攻擊一樣,網址過濾與內容檢驗等方式通常可以有效防範SEO攻擊。藉由密切監視目前正在進行的SEO攻擊,網管人員可收集到任何轉址的網址,並將其設為必須過濾的黑名單。
最後,Howard總結說:「不少駭客覺得SEO攻擊是大量散佈病毒的簡易方式,不過企業可以採取一些措施來保護自己,例如增加可以偵測網路流量的機制,以及可以監視並過濾對內傳送之網頁內容的智慧型功能,讓網路管理者能夠在攻擊入侵使用者電腦之前先將其阻擋下來。總之,密切監視所有相關網路內容與活動是最快速又有效的防護方式。

關於Sophos
今天,分佈於全球150多個國家、超過1億名的使用者,全都倚賴Sophos提供的卓越安全解決方案,來抵禦複雜威脅,並避免重要資料流失。Sophos精心設計的安全與資料防護解決方案,不但易於管理、部署與使用,其整體擁有成本是業界最低的。多年來,Sophos在其全球網路威脅防禦中心 – SophosLabs,發展出許多屢獲大獎的加密、終端安全防護、網路、電子郵件,以及網路存取控制解決方案。憑藉著 20 多年的產業經驗,Sophos建立了無可匹敵的領導地位,因而備受知名市場分析機構的肯定,獲獎無數。

Sophos 總部設於美國麻省波士頓和英國牛津。更詳細的公司資訊,請瀏覽www.sophos.com

台灣官方網頁tw.sophos.com

留言

這個網誌中的熱門文章

2022年了, Google 都建議你不要做 sitemap 了:重新認識 SEO 中的 Sitemap

首先,如果我跟你說你的網站 其實可能「不」需要 Sitemap ,我想這句話會顛覆多數人的認知,但實際上這句話卻是 Google 官方文件白紙黑字寫出來的[1],以下是可能「不」需要 Sitemap 的情況: 網站規模很「小」:所謂的規模很「小」,指的是網站的 網頁數不超過 500 個  (以您認為有需要納入搜尋結果的網頁為準)。 網站內部的連結完善:這表示 Google 可以透過首頁的連結找出網站上所有的重要網頁。 要顯示在搜尋結果中的媒體檔案 (影片、圖片) 或新聞網頁數量不多:Sitemap 可協助 Google 在您的網站上找出影片和圖片檔或新聞報導,並加以解讀。如果您不需要讓這些內容出現在圖片、影片或新聞搜尋結果中,可能就不需要 Sitemap。 其實絕大多數各位手邊的網站,真的有需要納入搜尋結果的網頁,各位請自行捫心自問一下:真的有超過 500 頁嗎?如果是電商,你的商品數真的有那麼多嗎?當然這是極端的說法,因為我相信大家都會覺得說:那有一天我超過 500 個怎麼辦,或是我是新網站怎麼辦?

用 ChatGPT 來做 SEO 的基礎內容建設是否能被搜尋引擎接受?實驗不到一個月我有了答案

身為一個 SEOer ,看到任何有趣的新東西,自然就是在思考:這個東西對 SEO 是不是有幫助?就像當年寫部落格是為了外鏈自建跟內容生成, Facebook 剛開始的年代,上面的外鏈全部是 DoFollow(具有價值的連結),所以我玩起了 FB 。但這麼多年來, ChatGPT 真的是我花最大量心思去投入的工具,因為他對我的 SEO 策略真的太有幫助了,但這些想法都是假設,於是我自己展開了實驗。我利用 ChatGPT 以及其他延伸的工具來產出「相對可能沒那麼 100% 專業,但應該有 80 分水準以上,適合普羅大眾觀看」的內容,大概步驟如下:

SEO建議做在QDM內建還是WordPress上比較好?電商內容行銷實務分享

那天有一位社團成員匿名發問:SEO建議做在QDM內建還是WordPress上比較好?他的問題是: 我們家使用QDM系統,有意願做SEO,之前因為QDM內建的部落格版面老闆覺得醜,所以另外用Wordpress自建了一個部落格目前兩邊都是有文章的,想問大家這個情況,SEO建議做在QDM內建的還是Wordpress上比較好呢? 其實他的問題是:如果我想透過內容行銷或產生文章來做好 SEO ,那我應該用電商平台內建的部落格功能,還是另外架設一個外部網站(如用 WordPress)來放內容呢?這個問題嚴格來說是老生常談,但在回答這個問題之前,我們先複習一下先前 台灣電商開店平台 SEO 能力大解析 中,電商平台 有沒有部落格功能這一評分標準 ,其實就會跟我們今天的解答有關係。