Magecart 黑客将窃取的信用卡数据隐藏到图像文件中

全球网络安全资讯2021-07-12 18:45:47

Magecart黑客设计了一种新技术来混淆评论块中的恶意软件,并将窃取的信用卡数据隐藏到逃避检测的图像中。

Magecart 旗下的黑客组织 继续以电子商店为目标,通过软件窃取器窃取支付卡数据。至少自 2010 年以来,安全公司已经监视了十几个团体的活动 。

根据 RiskIQ 和 FlashPoint 之前发布的一份报告,一些团体比其他团体更先进,特别是被追踪为第 4 组的团伙似乎非常复杂。

这些团体的受害者名单很长,包括英国航空公司NeweggTicketmasterMyPillow 和 Amerisleep以及 Feedify等几个主要平台 。

随着时间的推移,检测到数百万个 Magecart 实例,安全专家发现了数十个软件浏览脚本。

安全公司 Sucuri 的研究人员报告说,一些 Magecart 组织在攻击中使用的一种策略是将窃取的信用卡详细信息转储到服务器上的图像文件中。

这个技巧避免引起怀疑,在专家监控的攻击中,攻击者随后使用简单的 GET 请求下载数据。

在 Sucuri 调查的一起事件中,专家们注意到服务器上的几个图像文件继续填充有大量 base64 编码数据。将数据解码为纯文本后,专家发现它们是信用卡和 CVV 号码、账单地址、到期日期等。

尽管很难将攻击归因于特定的威胁行为者,但专家推测 Magecart Group 7 的参与是由于与该组相关的 TTP 重叠。

攻击者还使用了“串联”技术来混淆数据,下面是研究人员提供的示例:

<?php echo ""."h"."e"."".""."llo"."w"."o"."".""."r"."l"."d" ."";

服务器将其解释为简单的“helloworld”。

攻击者还习惯于使用注释块隐藏恶意软件,这些注释块在 功能上 没有任何作用,但添加了一层混淆,使检测变得更加困难。

Magecart 黑客还被发现在受感染的网站上实时捕获支付卡详细信息,然后将数据保存到服务器上的伪造样式表文件 (.CSS) 中,随后使用 GET 请求下载。

报告总结道: “MageCart 对电子商务网站构成了日益严重的威胁。” “从攻击者的角度来看:奖励太大,后果不存在,他们为什么不呢?通过在黑市上偷窃和出售被盗信用卡而发家致富。”

黑客信用卡
本作品采用《CC 协议》,转载必须注明作者和本文链接
研究人员在超过6万个网站上安装的Ivory Search WordPress插件存在跨站攻击漏洞。攻击者可以利用此安全漏洞在受害者的网站上执行恶意操作。由Jinson Varghese领导的威胁情报团队最初于2021年3月28日与Ivory Search插件开发人员联系,并提供了全部披露细节。开发人员于2021年3月29日做出回应,确认了此漏洞及其影响。这是严重程度中等的XSS漏洞,影响了Ivory Search插件版本及更低版本。Ivory Search中漏洞的时间表 2021年3月28日– Astra安全威胁情报小组发现并分析了该漏洞。
安全公司 Sansec 报告有大约 500 家电商网站被黑客植入了信用卡窃取程序,在访客试图在网站上购买商品时窃取敏感的支付信息。安全研究人员称,所有遭到入侵的网站都会加载托管在域名 naturalfreshmall[.]com 上的恶意脚本,它会弹出假的支付页面,所有支付信息会发送到该网站。黑客组合利用了一个 SQL 注入漏洞和 Quickview 插件的一个 PHP 对象注入攻击在网站服务器上
在发起无文件恶意软件攻击前,威胁行为者需要访问系统才能修改本机工具并发起攻击,目前,被盗凭据仍然是攻击者用来获取访问权限的最常用技术。检测和击败无文件恶意软件攻击的最佳方法是采用一种具有多层防御态势的整体方法。而防范无文件恶意软件攻击,最重要的就是对各种网络安全威胁的及时更新,只有保持设备的安全防范状态是最新的情况下才能更好的抵御无文件恶意软件。
近日,Akamai安全情报小组的研究人员发现黑客“创造性“地篡改电商网站的404页面来窃取用户的信用卡信息。(研究人员还发现另外一种攻击手法:将代码隐藏在HTML图像标签的“onerror”属性和图像二进制文件中,使其显示为Meta Pixel代码片段。)
Magecart黑客设计了一种新技术来混淆评论块中的恶意软件,并将窃取的信用卡数据隐藏到逃避检测的图像中。Magecart 旗下的黑客组织 继续以电子商店为目标,通过软件窃取器窃取支付卡数据。安全公司 Sucuri 的研究人员报告说,一些 Magecart 组织在攻击中使用的一种策略是将窃取的信用卡详细信息转储到服务器上的图像文件中。尽管很难将攻击归因于特定的威胁行为者,但专家推测 Magecart Group 7 的参与是由于与该组相关的 TTP 重叠。
Sansec研究人员报告说,威胁者正在滥用Google的Apps Script商业应用开发平台来窃取电子商务网站客户提供的信用卡数据。阅读安全公司Sansec发布的帖子。攻击者使用 域来避免检测并绕过内容安全策略控件,默认情况下,电子商店的CSP配置中将Google域及其子域列入白名单。安全研究员Eric Brandel使用Sansec的早期突破检测工具发现了这项新技术 。卡巴斯基在全球范围内发现了大约二十个受感染站点,包括欧洲和北美和南美的电子商店,销售数字设备,化妆品,食品,备件等。
Bleeping Computer 网站披露,新加坡正在发生一场新的信用卡窃取活动,攻击者通过精心设计的网络钓鱼伎俩,“抢夺”分类网站上卖家的付款信息。更糟糕的是,攻击者还试图利用银行平台上的一次性有效密码(OTP)将资金直接转入其账户上。
黑客宣布对此负责 当地时间10月10日,包括多家大型国际机场在内的美国14家机场的网站发生故障短暂下线。美国国土安全部表示,这些网站已经从故障下线中恢复,目前没有对实际航空旅行产生直接影响。该部门称,已经注意到了机场网络可能存在漏洞,并对本次攻击进行调查和评估。该部门将与机场方面进行协调并提供援助。对于网络攻击者的身份问题,美国交通运输部表示拒绝评价。
同时,谷歌还被指控可能误导公众的行为,并对服务性能特征进行误导性声明。目前,谷歌与当地已经就6000万美元的罚款达成了“公正合理”的共识,但对澳大利亚竞争和消费者委员会提出的,向消费者坦诚其数据使用情况的要求,谷歌尚未做出回应。经过详细分析,他们判断这波攻击是 2020 年发现的“Classicscam”全球行动中的一部分,这表明该活动仍在增长,其范围正在扩大。
全球网络安全资讯
暂无描述