前言
不少站长、前端、运维遇到过十分诡异的故障:网站代码没有被入侵、服务器没有 Webshell,但访客经常随机、夜间访问时,页面自动跳转到赌博、色情广告站点。 很多人排查服务器漏洞、查杀木马、检查 DNS 解析,折腾许久找不到根源。大量案例证明:
罪魁祸首极有可能是多年前嵌入网站的 Bshare 社会化分享插件。曾经风靡国内建站圈的 Bshare 分享组件,用来实现文章一键分享微信、QQ、微博。如今这个插件早已失去官方维护,域名被黑产抢注,演变成大规模供应链攻击工具,无数老网站还遗留着这段高危代码。
一、Bshare 插件风险完整来龙去脉
Bshare(
bshare.cn)早年由商业公司运营,2018 年运营主体注销,项目停止维护。 2024 年 11 月,
static.bshare.cn相关域名到期未续费,被黑产团伙抢注控制。 黑产可以随意篡改域名下所有 JS 脚本:
static.bshare.cn/b/bshareC0.js static.bshare.cn/b/buttonLite.js重点:不需要入侵你的服务器! 只要你的网页远程加载上面两段脚本,黑产修改远端 JS,全网所有引用该插件的网站同步中招,属于典型供应链劫持攻击。
恶意跳转典型特征(方便快速对照)
- 触发具有随机性:白天大概率正常,19:00~ 次日 6:00 夜间高概率触发跳转;
- 访客感知隐蔽:同一设备 12 小时内通常只跳转一次,很多用户误以为偶然劫持;
- 分享按钮功能正常:分享组件表面可以正常使用,管理员测试很难复现问题;
- 手机移动端更容易触发,PC 端相对少见。
很多站长长期忽视老页面遗留代码,CMS 模板、历史文章页面还保留 Bshare 引用,持续带来安全隐患。一旦持续恶意跳转,网站会面临严重后果: , 浏览器安全告警、标记风险网站 , 百度、搜索引擎降低网站信任度,收录与排名下滑 , 用户流失、网站口碑受损,严重还会产生合规风险
二、3 分钟自查网站是否存在 Bshare 风险
方法 1:浏览器前台快速检测
打开网站页面,右键【查看网页源代码】,搜索关键词:
static.bshare.cn 只要检索到相关 script 引用,代表存在风险。
方法 2:服务器全站批量检索(Linux 运维推荐)
# 网站根目录批量搜索 grep -r "static.bshare.cn" /你的网站源码目录只要返回结果,立刻处理。
提醒:很多老模板、归档页面、历史文章页面存在碎片代码,只检查首页很容易漏查!
三、分级处置方案(紧急修复→长期加固)
方案 1【首选,强烈推荐】:直接彻底删除 Bshare 代码
找到类似下面代码,
整段直接删除:
<script type="text/javascript" src="http://static.bshare.cn/b/buttonLite.js"></script> <script type="text/javascript" src="http://static.bshare.cn/b/bshareC0.js"></script>删除完成后操作:
- 刷新 CDN、服务器页面缓存;
- 清除浏览器缓存,进行多设备测试;
不建议本地下载 JS 文件继续使用!组件长期无人维护,依然存在潜在漏洞。
方案 2:需要保留分享功能,替换方案
移除 Bshare 之后,二选一:
- 极简自研分享按钮,不加载任何第三方远程 JS;
- 使用持续维护、域名可控的开源本地分享组件,杜绝外部依赖。
方案 3:临时防护手段(无法立刻修改代码时过渡使用)
- 在防火墙 / WAF 层面拦截访问
static.bshare.cn;
- 部署 CSP 内容安全策略,禁止加载该域名外部脚本。
- 注意:仅临时应急,根治必须删除页面内引用代码。
四、延伸:建站一定要警惕这类老旧第三方组件
除 Bshare 之外,多款停止运营的分享工具都存在同类劫持风险:
- Jiathis(加网分享)
- Bdshare 部分旧版本组件
站长运维避坑准则
- 尽量减少远程加载不知名第三方 JS;
- 废弃、停止更新多年的前端插件,定期全站清理;
- 对外引用的脚本,优先本地托管,或者启用 SRI 资源完整性校验;
- 每年定期全站源码审计,清理模板遗留废弃代码。
结尾总结
Bshare 劫持不是新型漏洞,但是大量老站点持续踩坑。网站莫名出现随机跳转广告,优先排查
static.bshare.cn相关代码。 安全无小事,一段几年前遗留的分享插件代码,就可能毁掉网站长期积累的流量与信誉。尽快自查、清理,消除劫持隐患。
关于墨者安全
墨者安全致力于安全防护、服务器高防、网络高防、ddos防护、cc防护、dns防护、防劫持、高防服务器、高防dns、网站防护等方面的服务,全网第一款指纹识别技术防火墙,自研的WAF指纹识别架构,提供任意CC和
DDoS攻击防御