Уязвимости Keitaro TDS в гемблинге: анализ 234+ доменов
Ключевые факты
- 1 Выявлено более 234 доменов с Keitaro TDS в гемблинге.
- 2 Более 16 доменов используют стандартный путь /admin к админ-панели Keitaro.
- 3 112 TDS палятся по Keitaro куке, 209 — по Admin API.
- 4 Прямые ссылки на TDS раскрывают целые доменные сетки в Ahrefs.
- 5 Опытные команды скрывают ссылки на TDS через JS-обфускацию.
- 6 Рекомендуется менять путь /admin, защищать /admin_api/v1/ и избегать прямых ссылок на TDS.
Команда завершила первый этап ручного анализа брендов в Tier-1 и Tier-2 по Ahrefs Keywords Explorer, выявив более 234 доменов, использующих Keitaro TDS в гемблинге. Следующим этапом будет обновление базы с резидентскими прокси и анализ более опытных команд, умело скрывающих свои сетки. Параллельно ведется работа над AI фабрикой и стэком на Payload CMS. В ходе анализа были обнаружены критические уязвимости: более 16 доменов на Keitaro имели неизмененный путь к админ-панели (/admin), а 112 TDS палились прямой кукой Keitaro, 209 — через Admin API. Также было собрано более 40 000 доменов коллег по цеху, и выявлено, что многие команды ставят прямые ссылки на TDS, что позволяет легко обнаружить всю их доменную сетку (1-6 тысяч доменов) через Ahrefs. Опытные команды, напротив, скрывают ссылки на TDS, разбивая URL на base64-куски и собирая их через atob() только при клике, с переходом через window.location.href. По результатам анализа, в среднем лишь 2-5% доменов из нескольких тысяч приносят трафик. Для повышения безопасности Keitaro TDS рекомендуется сменить стандартный путь /admin на кастомный, закрыть /admin_api/v1/ на reverse-proxy/WAF и избегать прямых ссылок на TDS в публичном доступе, чтобы предотвратить раскрытие всей доменной сетки.