黑客滥用 Google Apps 脚本窃取信用卡数据

Andrew2021-02-20 10:07:42

Sansec研究人员报告说,黑客正在滥用Google的Apps Script商业应用开发平台来窃取电子商务网站客户提供的信用卡数据。

“攻击者使用受信任的Google域domain.script.google.com的声誉来逃避恶意软件扫描程序和信任控件(如CSP)。” 阅读安全公司Sansec发布的帖子。

攻击者使用script.google.com 域来避免检测并绕过内容安全策略(CSP)控件,默认情况下,电子商店的CSP配置中将Google域及其子域列入白名单。

安全研究员Eric Brandel使用Sansec的早期突破检测工具发现了这项新技术 。

黑客窃取信用卡数据,滥用Google的Apps脚本

攻击者通过在页面中注入一小段混淆代码来破坏电子商店:

黑客窃取信用卡数据,滥用Google的Apps脚本

该恶意软件旨在拦截付款表格,并将数据发送到托管在Google Apps脚本中的自定义应用程序。

https[:]//script[.]google.com/macros/s/AKfycbwRGFNoOpnCE9c8Y7jQYknBhSTPHNfLaEZ-IB_JEzeLLjY-FmM/exec

专家指出,由Google托管的实际代码不是公开的,但是显示到上述脚本的错误消息表明,被盗的付款数据已由Google服务器传送到位于以色列的名为analit [.] tech的站点。

黑客窃取信用卡数据,滥用Google的Apps脚本

专家注意到,此恶意域名http:// analit [.] tech /与先前发现的与恶意软件攻击有关的域名hotjar [.] host和pixelm [.] tech都注册在同一天,这些域名也托管在同一网络。

“这种新威胁表明,仅保护网络商店免于与不受信任的域进行通信是不够的。电子商务经理需要确保攻击者首先不能注入未经授权的代码。在任何现代安全策略中,服务器端恶意软件和漏洞监视都是必不可少的。” Sansec总结。*

这并不是Magecart黑客在他们的竞选活动中首次滥用Google服务,这是卡巴斯基在6月发现的几次网络掠夺攻击,这些攻击滥用Google Analytics(分析)服务来利用电子分离器窃取数据。

威胁者利用Google Analytics(分析)中的信任来使用Google Analytics(分析)API绕过内容安全策略(CSP)。

攻击者使用Google的网络分析服务将电子商店作为目标,以跟踪访问者,因此Google Analytics(分析)域在其CSP配置中被列入白名单。

卡巴斯基在全球范围内发现了大约二十个受感染站点,包括欧洲和北美和南美的电子商店,销售数字设备,化妆品,食品,备件等。

黑客安全策略
本作品采用《CC 协议》,转载必须注明作者和本文链接
Sansec研究人员报告说,威胁者正在滥用Google的Apps Script商业应用开发平台来窃取电子商务网站客户提供的信用卡数据。阅读安全公司Sansec发布的帖子。攻击者使用 域来避免检测并绕过内容安全策略控件,默认情况下,电子商店的CSP配置中将Google域及其子域列入白名单。安全研究员Eric Brandel使用Sansec的早期突破检测工具发现了这项新技术 。卡巴斯基在全球范围内发现了大约二十个受感染站点,包括欧洲和北美和南美的电子商店,销售数字设备,化妆品,食品,备件等。
因此做为运维人员,就必须了解一些安全运维准则,同时,要保护自己所负责的业务,首先要站在攻击者的角度思考问题,修补任何潜在的威胁和漏洞。 本文主要分为如下部分展开:
臭名昭著的 Lazarus 黑客组织在最近的一波网络攻击中,他们利用了一个很隐蔽的攻击方式,通过受感染的微软互联网信息服务(IIS)服务器传播恶意软件。网络安全专业人员正在积极关注这一情况,尽可能减少攻击所带来的大量的危害。
美国警告科技公司,朝鲜正派遣大量黑客冒充自由职业者应聘科技公司。
0x01 同源策略 浏览器沙盒、同源策略是浏览器中的两个安全机制。图5.jsonp劫持流程0x03 JSONP劫持漏洞的危害 JSONP劫持是一种敏感信息泄露的漏洞,经过攻击者巧妙而持久地利用,会对企业和用户造成巨大的危害。不同:1.JSONP劫持必须找到跨站请求资源的接口来实施攻击,需要传回回调函数。
麻省理工学院教授Stuart E. Madnick最近撰写的报告中显示,2013年到2022年间,数据泄露事件增加了两倍,2023年成为创纪录的一年。 报告强调攻击者越来越擅长对云配置错误进行攻击,并利用不安全的端到端手机加密,勒索软件越来越猖獗。
2023年11月30日,公安部通报全国公安机关持续开展“净网”系列专项行动,全力打击黑客类违法犯罪举措及总体成效情况,公布十大典型案例。
近日,某互联网公司在使用永安在线API安全管控平台时捕获到一起数据泄露风险事件,攻击者使用大量动态代理秒拨IP对该公司某用户信息查询API进行低频的敏感数据爬取攻击。
近日,某互联网公司在使用永安在线API安全管控平台时捕获到一起账号撞库风险事件,攻击者使用大量动态代理秒拨IP对公司的某平台登录接口进行低频的撞库攻击。永安在线API安全团队及时响应此次风险事件,定位到了有缺陷的API,并提炼了此次风险事件的攻击特征,帮助该公司及时调整安全应对策略,避免了大规模的用户信息泄露。
学校正成为黑客的宠儿,因为它们拥有可观的收入、普遍缺乏网络安全以及对信息安全的认识不足。
Andrew
暂无描述