nkbp.org.rs - Sajt zloupotrebljen za SEO Spam
#1

Tokom analize domena nkbp.org.rs izvršeno je testiranje sadržaja koji se servira različitim User-Agent identitetima. Posebna pažnja posvećena je proveri odgovora servera prema Googlebot User-Agent-u, što je česta tehnika za otkrivanje SEO spam kompromitacija.
Analizom je potvrđeno da sajt prikazuje različit sadržaj crawlerima u odnosu na regularne posetioce, što predstavlja snažan indikator kompromitacije i SEO spam kampanje.

S obzirom na to da ovakve SEO spam kampanje često prikazuju različit sadržaj pretraživačima u odnosu na obične korisnike, izvršio sam dodatnu proveru simuliranjem pristupa Google crawlera korišćenjem Googlebot User-Agent-a. Takođe sam do analiziranog sajta došao putem Google dorking, koristeći ključne reči vezane za SEO spam aktivnosti na domaćem TLD prostoru, sa ciljem identifikacije potencijalno kompromitovanih domena.

   

Za tu svrhu upotrebio sam alat curl, kojim sam serveru poslao zahtev identičan onome koji bi poslao Googlebot. Rezultat je pokazao da server vraća potpuno drugačiji sadržaj od očekivanog, uključujući japanske naslove proizvoda, e-commerce elemente i veliki broj generisanih URL-ova, što je predstavljalo snažan indikator kompromitacije i SEO spam aktivnosti.

Izvršio sam preuzimanje sadržaja korišćenjem Googlebot User-Agent-a:

PHP Code:
curl -A "Googlebot" https://nkbp.org.rs / > proof.html

Dobijeni HTML sadržaj zatim sam analizirao radi identifikacije potencijalnih indikatora kompromitacije.

Server je vratio sadržaj koji se značajno razlikuje od očekivanog sadržaja sajta. Umesto sadržaja povezanog sa organizacijom NKBP, vraćen je kompletan japanski e-commerce sadržaj. Ovo je tipičan primer SEO cloaking tehnike, gde se pretraživačima prikazuje drugačiji sadržaj od onog koji vide obični korisnici.

   
   

U HTML dokumentu pronađeni su elementi poput:

PHP Code:
<title>電子 ドラム 卓上 ROLAND TD-11K-S V-Drums 電子ドラム マイクスタンド付き</title>

Kao i veliki broj stranica oblika:

PHP Code:
/products/73c4751431407 /products/4fcab51431501 /products/0e7e351645701

što ukazuje na masovno generisane spam stranice namenjene indeksiranju od strane pretraživača.

   

Primećeno je da stranica prikazuje slike japanskih proizvoda, uključujući elektronsku opremu i druge artikle.
U samom HTML kodu pronađene su reference ka japanskom online shop.

PHP Code:
www.komeri{.}com

   
   

Sama kompromitacija ne može se sa sigurnošću utvrditi na osnovu dostupnih dokaza. Najverovatniji scenario uključuje iskorišćavanje ranjivosti u CMS platformi ili jednom od njenih pluginova, što je omogućilo napadačima da ubace zlonamerni kod i SEO spam sadržaj.
Druge mogućnosti uključuju zloupotrebu .htaccess konfiguracionih pravila za cloaking na osnovu User-Agent-a ili dinamičko preuzimanje zlonamernog sadržaja sa eksternih servera.

There is no patch for stupidity - Kevin Mitnick
Reply
#2

Korisni blogovi na ovu temu:

https://www.eskimoz.co.uk/japanese-keyword-hack/
https://comodosslstore.com/resources/how...wordpress/
https://web.dev/articles/fix-the-japanese-keyword-hack

There is no patch for stupidity - Kevin Mitnick
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)