هکرها با بهرهبرداری از استرایپ و Google Tag Manager، اطلاعات کارت بانکی را به سرقت بردند

در یک فعالیت جدید، مجرمان سایبری موفق به سوءاستفاده از سیستم پرداختی استرایپ به عنوان سکویی برای میزبانی بدافزار شده و اطلاعات مالی خریداران آنلاین را به سرقت بردهاند. محققان امنیتی مجموعه سنسک (Sansec) این حمله را در اوایل هفته شناسایی کرده و اعلام کردند که مهاجمان با بهرهگیری از ترکیب خدمات معتبر موفق به پنهانسازی رفتارهای مخرب خود شدهاند.
طبق گزارش بخش امنیت رسانههای تکنولوژی تکنا، سنسک توضیح میدهد که این مجرمان در ابتدا به برخی وبسایتهای فروشگاهی مبتنی بر Magento و Adobe Commerce حمله کرده و یک کانتینر مخرب از Google Tag Manager یا GTM را به آنها افزودهاند. در حین بازدید خریدار از این وبسایتها، مرورگر کانتینر GTM را از سرورهای Google بارگذاری کرده و زمانیکه به مرحله checkout میرسد، کد GTM یک درخواست به API استرایپ ارسال میسازد.
Google Tag Manager ابزاری رایگان است که به صاحبان وبسایتها این امکان را میدهد که بتوانند اسکریپتهای ردیابی، ابزارهای تحلیل دادهها و سایر موارد را بدون نیاز به تغییر مستقیم در کد سایت مدیریت نمایند. به خاطر استفاده گسترده از GTM، بارگذاری کد از دامنه googletagmanager.com معمولاً بدون علامت گذاری خاصی به نظر میرسد و به همین خاطر در اغلب موارد باعث ایجاد هشدار امنیتی نمیشود.
استرایپ به عنوان یک پلتفرم پردازش پرداخت آنلاین، برای انجام تراکنشهای مالی کسبوکارهای اینترنتی مورد استفاده قرار میگیرد و این ویژگی موجب میشود تا درخواستهای مرتبط با آن کاملاً عادی به نظر برسند. اما در این حمله، GTM قادر به بازیابی اطلاعات مشتری از استرایپ است که تحت کنترل مهاجمان قرار دارد و شامل بخشهایی از JavaScript مخرب میباشد.
سایتهای آسیبدیده این کدهای مخرب را دانلود کرده و دوباره به صورت یک اسکریپت قابل اجرا درمیآورند تا در مرورگر کاربران اجرا شوند. نتیجه این عملیات به این صورت است که استرایپ عملاً به یک بایگانی برای ذخیرهسازی بدافزار تبدیل میشود، بدون اینکه در ابتدا بارگذاری کد به نظر غیرعادی بیافتد.
پس از اجرای اسکریپت، این بدافزار به نظارت بر صفحه checkout پرداخته و در زمان ورود قربانی به اطلاعات کارت خود، تمامی دادهها را کپی میکند. این اطلاعات شامل شماره کارت، CVV، نام، آدرس و جزئیات مرتبط دیگری است که برای سرقت مالی، جعل هویت و حملات پرداختی بعدی بسیار ارزشمند هستند.
بدافزار به محض سرقت دادهها آنها را فوراً به مهاجمان ارسال نمیکند. بلکه ابتدا تمام اطلاعات را در یک رشته ترکیبی قرار داده، بر روی آن تکنیک XOR obfuscation را اعمال کرده و نتیجه را به طور محلی در مرورگر ذخیره میکند. سپس یک مشتری جعلی برای استرایپ ایجاد کرده و دادهها را به دو بخش تقسیم کرده و در حساب استرایپ مهاجم بارگذاری میکند.
سنسک توضیح داده که هم payload و هم اطلاعات کارتهای سرقت شده از طریق مسیر api.stripe.com منتقل میشوند. فروشگاهها معمولاً این دامنه را به صورت پیشفرض مجاز میدانند، بنابراین skimmer به راحتی از محدودیتهای سیاستهای امنیت محتوایی و فیلترهای شبکه عبور میکند؛ فیلترهایی که بهطور معمول ارتباط با دامنههای ناشناس را علامتگذاری میکردند.



