欧洲刑警组织:数百家电商网站泄露了用户支付信息

X0_0X2023-12-25 13:00:00

欧洲刑警组织在12月22日发布的新闻稿中,称由 17 个国家联合参与的执法行动已发现数百个电商平台存在恶意脚本攻击,其用户的信用卡或支付卡数据已遭到泄露。


这项已进行两个月的执法行动由希腊牵头,欧洲刑警组织参与协调,并得到网络安全公司Group-IB和 Sansec 的支持。该行动在443家电商网站上发现了窃密脚本,根据Group-IB分享的情报,已发现了包括 ATMZOW、health_check、FirstKiss、FakeGA、AngryBeaver、Inter 和 R3nin在内的 23 个 JavaScript 嗅探器。


这些恶意脚本以难以被捉摸的行为而闻名,例如滥用 Google 跟踪代码管理器来更新其恶意代码片段,以及模仿 Google Analytics 代码来躲避网站代码检查期间的检测。


在窃取攻击中,黑客将工具或恶意软件嵌入电商网站,拦截和窃取支付卡号、验证码、姓名和送货地址等数据,并将信息上传到攻击者控制的服务器。


研究人员称,者利用窃取的数据执行未经授权的交易,例如在线购买,或 将其转售给 暗网市场上的其他网络犯罪分子。用户通常不知道他们的数据已被泄露,直到攻击者已进行未经授权的交易。


根据Recorded Future在去年发布的报告,2022年,在暗网平台上出售、由窃密器导致的支付信息泄露已达 4560 万条,而在2023年度的报告中,研究人员指出这一数据在迅速上升,被盗的支付卡数量将达1.19亿张,其中有5000万张来自美国。


欧洲刑警组织建议,电商平台应使用具有特定网络浏览功能的恶意软件监视器;确保员工的 MFA 和强密码策略,并对员工应对鱼叉式网络钓鱼攻击的能力进行培训;在电子商务平台上运行自动漏洞审核,包括定期安装的第三方组件;确保只有特定 IP 可以访问您商店的控制面板,拒绝员工从未知地点访问;确保及时安装安全补丁和关键软件更新;实施内容安全策略 (CSP) 和子资源完整性 (SRI)。

信息泄露电子商务
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着网络安全事件的频发,当前各行业的安全态势愈发严峻。数据泄露事件不断地登上头条新闻,从医疗信息、账户凭证、个人信息、企业电子邮件到企业内部敏感数据等等,不一而足。杂志社根据公开资料,整理了医疗、金融、制造业、互联网、政务系统等行业的重大数据泄露事件,筛选出近一年比较有代表性的重大事件,以飨读者,防患于未然。
Adobe还针对各种重要的不当授权漏洞发布了补丁程序,这些漏洞在应用程序未正确检查用户是否有权访问功能时发生。根据Adobe的说法,对于上述所有漏洞,攻击者将需要具有管理权限,但不需要预先身份验证即可利用该漏洞。确实,Magento在过去的一年中遇到了许多安全漏洞。7月,Adobe修复了两个关键漏洞和两个重要级别的漏洞,这些漏洞可能导致代码执行和签名验证绕过。
2022年5月19日, Oracle发布安全公告,修复了一个 Oracle E-Business Suite中的信息泄露漏洞。漏洞编号:CVE-2022-21500,漏洞威胁等级:高危,漏洞评分:7.5。
欧洲刑警组织在12月22日发布的新闻稿中,称由 17 个国家联合参与的执法行动已发现数百个电商平台存在恶意脚本攻击,其用户的信用卡或支付卡数据已遭到泄露
此前,郑某等4人已被法院认定犯侵犯公民个人信息罪,被判处有期徒刑一年二个月至一年不等,各并处罚金。截至案发,郑某等4人出售公民个人信息2000余条,造成了大量公民个人信息被泄露甚至被冒用,严重侵害公民个人信息安全,扰乱正常的社会管理秩序,损害了社会公共利益。倒卖个人信息涉嫌构成非法获取公民个人信息罪。
关键信息基础设施安全保护制度是党中央有关文件和《中华人民共和国网络安全法》确定的基本制度。在当前严峻的网络安全形势下,全面摸清关键信息基础设施底数,准确了解关键信息基础设施安全现状,确定其信息资产的价值、敏感性和严重性,分析发生威胁时潜在的损失或破坏,为全面掌握关键信息基础设施网络安全风险提供依据。近年来,各单位、各部门按照相关法律法规规定,开展了关键信息基础设施的安全检查和整改工作,全面加强了网
网络安全服务商Resecsecurity公司表示,在过去一年半的时间里,该公司已经观察到针对全球多个国家和地区的多个数据中心的网络攻击,导致一些全球规模最大的企业的信息泄露,并在暗网上发布访问凭证。
近期360监测到境外某论坛有黑客利用SonarQube漏洞,窃取大量源码,并在论坛上公然兜售泄露代码,其中涉及我国数十家重要企业单位的应用代码,其行为极为恶劣。
央行要求银行、支付机构、清算机构应当建立交易信息分类分级管理规则,采取必要安全技术措施确保交易信息安全,防止交易信息泄露、被篡改或丢失。
X0_0X
暂无描述