支付宝红包推广代码

前言

2017年末,支付宝推出扫码领红包的活动,10亿红包呦,发红包还能赚赏金,遂引起羊毛党的关注,推广自己红包口令的方式多种多样,最近偶然发现有人恶意使用js代码进行红包推广,特此揭发,望广大网友注意。

原理

通过js脚本自动执行复制粘贴操作,将支付宝红包口令复制到粘贴板,当打开支付宝app后,会自动弹出领取红包的弹窗。

遇到过几种方式进行js注入:

  • 服务器源文件被篡改
  • 注入到第三方插件中,发布到网络上,当有不慎者下载使用时,就中招了
  • 向不明网站发起请求,返回该脚本文件。(比如手机闽南网,当触摸网页时,将触发复制粘贴操作)

代码分析

attack 1

// 先引入clipbord.min.js插件

DULOhD69AI 就是攻击者的支付宝红包口令,奈何不知道怎么反向查出对应的支付宝账号。

function __x2() {
    // 点击a链接时触发复制粘贴操作
    var clipboard = new Clipboard('a', {
        text: () => {
            return 'DULOhD69AI'
        }
    });
    // 复制粘贴成功后,在回调函数中打印信息
    clipboard.on('success', function (e) {
        console.info('Action:', e.action);
        console.info('Text:', e.text);
        console.info('Trigger:', e.trigger);
        e.clearSelection()
    })
};
setTimeout(function () {
    __x2()
}, 2000);

我的一个项目就是这样被攻击的,攻击方式是服务器源文件被篡改,作为前端也没服务器权限,只好找运维重新覆盖源文件。

但不久后服务器源文件再次被篡改,这个攻击者肯定是知道服务器的某个漏洞,但是运维也不知道怎么办,最后只好将服务器的权限设置为只读。

attack 2

这个就是手机闽南网被攻击的代码,今天看了下红包口令更新了,我怀疑是网站管理者自己放的,个人哪有这么多口令...

通过execCommand进行复制粘贴。

(function (b) {
    var c = function () {
        // 创建textarea元素
        var a = b.createElement("textarea");
        // 红包口令数组
        arr = ["2aTYja05YH", "I289Dm62fl", "VPSXMc38nR", "IGajcE19qH", "osgFYk14fb", "m0gpOA57DT", "7RNrwx44yj", "m0Xkvk03lp", "KhX5FA257W", "7TAP0E63j0", "1LBpbi38E6", "1zDaK575Z2", "3P3GbM75qa", "9NRVaT46kM", "52n3AJ77X8", "6QHTmy38pn", "9O31e874Qq", "4qTwgh42Ds", "8fmI1l26x4", "9obq2156sP", "z0GbYK121H", "MME85372NU", "XHs9br36s7", "EnKZ5q70tz", "7ENTnz98z4", "XA8Duh48vD", "pyeW6f5058"];
        // 随机获取
        rand = arr[Math.floor(Math.random() * arr.length)];
        a.value = rand;
        // 设置textarea只读
        a.setAttribute("readOnly", "readOnly");
        // 设置textare样式,通过透明度隐藏
        a.setAttribute("style", "position: fixed; left: 0; top: 0;opacity: 0;");
        b.body.appendChild(a);
        // 复制粘贴操作
        setTimeout(function () {
            a.focus();
            try {
                a.setSelectionRange(0, a.value.length), b.execCommand("copy", !0)
            } catch (d) {}
            a.parentNode.removeChild(a)
        }, 0)
    };

    // 触摸事件监听
    b.addEventListener("touchstart", c, !1);
    b.addEventListener("touchmove", c, !1);
    b.addEventListener("touchend", c, !1)
})(document);

参考

前端复制功能若干
execCommand

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 204,445评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,889评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,047评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,760评论 1 276
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,745评论 5 367
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,638评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,011评论 3 398
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,669评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,923评论 1 299
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,655评论 2 321
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,740评论 1 330
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,406评论 4 320
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,995评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,961评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,197评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,023评论 2 350
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,483评论 2 342

推荐阅读更多精彩内容

  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 171,431评论 25 707
  • 是的没错,今天要写美食专栏,拽拽的样子哈,吼吼。把在朋友家吃到的美食分享给大家。 大哥大嫂是地道的...
    秋阡陌阅读 206评论 0 0
  • 心阴虚证是指阴液不足,心失所养,虚热内扰,以心烦、心悸、失眠及阴虚症状为主要表现的虚热证候。可见于心悸、怔忡、虚劳...
    武怡贤阅读 779评论 0 0