黑客利用 PrestaShop 零日从在线商店窃取支付数据

上官雨宝2022-07-25 00:00:00

黑客利用 PrestaShop 零日从在线商店窃取支付数据

恶意行为者正在利用开源 PrestaShop 电子商务平台中一个以前未知的安全漏洞来注入旨在窃取敏感信息的恶意撇取代码。

该公司在 7 月 22 日发布的公告中指出:“攻击者找到了一种方法,可以利用安全漏洞在运行 PrestaShop 网站的服务器上执行任意代码。”

PrestaShop 是欧洲和拉丁美洲领先的开源电子商务解决方案,被全球近 300,000 家在线商家使用。

感染的目的是引入能够窃取客户在结帐页面上输入的支付信息的恶意代码。使用过时版本的软件或其他易受攻击的第三方模块的商店似乎是主要目标。

PrestaShop 维护人员还表示,他们在其服务中发现了一个零日漏洞,他们说该漏洞已在1.7.8.7 版本中得到解决,尽管他们警告说“我们不能确定这是他们执行攻击的唯一方法。”

“这个安全修复加强了 MySQL Smarty 缓存存储以抵御代码注入攻击,”PrestaShop 指出。“出于向后兼容性的原因,将保留此旧功能,并将从未来的 PrestaShop 版本中删除。”

有问题的问题是影响版本 1.6.0.10 或更高版本的 SQL 注入漏洞,并被跟踪为 CVE-2022-36408。

成功利用该漏洞可以使攻击者提交一个特制的请求,该请求授予执行任意指令的能力,在这种情况下,在结帐页面上注入一个虚假的支付表单以收集信用卡信息。

这一发展是在针对餐厅订购平台 MenuDrive、Harbortouch 和 InTouchPOS的 Magecart 攻击浪潮之后进行的,导致至少 311 家餐厅受到攻击。

黑客prestashop
本作品采用《CC 协议》,转载必须注明作者和本文链接
PrestaShop的维护人员还表示,他们在其服务中发现了一个零天缺陷,他们表示该缺陷已在1.7.8.7版本中得到解决,不过他们警告说,“我们不能确定这是他们执行攻击的唯一方式”。“出于向后兼容的原因,保留了此旧功能,并将从未来的PrestaShop版本中删除”。
恶意行为者正在利用开源 PrestaShop 电子商务平台中一个以前未知的安全漏洞来注入旨在窃取敏感信息的恶意撇取代码。 该公司在 7 月 22 日发布的公告中指出:“攻击者找到了一种方法,可以利用安全漏洞在运行 PrestaShop 网站的服务器上执行任意代码。”
一些没有被软件制造商所发现的漏洞,正在被很多的黑客组织以及勒索软件团伙进行利用。PrestaShop表示,没有被攻击的用户,在不需要使用MySQL Smarty缓存存储功能的时候,建议删除该功能,虽然这个功能是默认禁用的,但是调查发现,这次的攻击中有黑客独立启用它的证据。
RiskIQ公司的一项研究估计,网络犯罪每分钟给企业造成179万美元的损失。为避免检测,rootkit通常会禁用安全软件。最近,肉类零售商JBS Foods公司于2021年遭到网络攻击,导致美国各地的肉类供应短缺。
网络安全公司Sucuri发现,黑客正在对WordPress网站进行大规模攻击,向其注入脚本,迫使访问者的浏览器暴力破解其他网站的密码。该公司一直在追踪一个以破坏网站以注入加密钱包抽水脚本而闻名的威胁人员。当有人连接他们的钱包时,它会窃取所有的加密货币和资产。当人们访问这些被入侵的网站时,脚本会显示误导性信息,以说服用户将钱包连接到该网站。这些脚本在过去一年中变得非常普遍,威胁者创建了带有钱包抽水器
CutOut.Pro是一个专门从事图像和视频编辑的人工智能平台,于2024年2月27日面临黑客声称的数据泄露。CutOut.Pro否认了此次泄露,并将此次泄露标记为“明显的骗局”
据外媒报道,《堡垒之夜》发行商Epic Games疑似遭到一个名为Mogilvich的黑客组织勒索软件攻击,黑客组织在暗网上发布售卖信息,声称拥有200GB敏感数据。但Epic Games调查之后表示,没有任何证据表明数据泄露的真实性。根据最新媒体披露显示,Mogilevich现已承认他们并没有窃取Epic Games的任何数据,而是在实施另一种骗局。
随着全球加密货币规模正在超高速的增长,加密货币的安全存储成为了关键的一环。去年一年,加密货币行业已逐步从2022年的丑闻、市场暴跌中复苏过来,市场热度也逐步回升。与此同时,与加密货币有关的网络犯罪也再度活跃。
近期有安全研究人员警告称,黑客滥用谷歌云运行服务传播大量银行木马,如Astaroth、Mekotio和Ousaban。
Pwn2Own Automotive 2024于1月24日至26日在日本东京举行。Pwn2Own Automotive 2024是由趋势科技零日计划组织的为期三天的竞赛在趋势科技公开披露之前,供应商有90天的时间发布安全补丁。
上官雨宝
是水水水水是