هکرها با بهره‌برداری از استرایپ و Google Tag Manager، اطلاعات کارت بانکی را به سرقت بردند

در یک فعالیت جدید، مجرمان سایبری موفق به سوءاستفاده از سیستم پرداختی استرایپ به عنوان سکویی برای میزبانی بدافزار شده و اطلاعات مالی خریداران آنلاین را به سرقت برده‌اند. محققان امنیتی مجموعه سنسک (Sansec) این حمله را در اوایل هفته شناسایی کرده و اعلام کردند که مهاجمان با بهره‌گیری از ترکیب خدمات معتبر موفق به پنهان‌سازی رفتارهای مخرب خود شده‌اند.

طبق گزارش بخش امنیت رسانه‌های تکنولوژی تکنا، سنسک توضیح می‌دهد که این مجرمان در ابتدا به برخی وب‌سایت‌های فروشگاهی مبتنی بر Magento و Adobe Commerce حمله کرده و یک کانتینر مخرب از Google Tag Manager یا GTM را به آن‌ها افزوده‌اند. در حین بازدید خریدار از این وب‌سایت‌ها، مرورگر کانتینر GTM را از سرورهای Google بارگذاری کرده و زمانیکه به مرحله checkout می‌رسد، کد GTM یک درخواست به API استرایپ ارسال می‌سازد.

Google Tag Manager ابزاری رایگان است که به صاحبان وب‌سایت‌ها این امکان را می‌دهد که بتوانند اسکریپت‌های ردیابی، ابزارهای تحلیل داده‌ها و سایر موارد را بدون نیاز به تغییر مستقیم در کد سایت مدیریت نمایند. به خاطر استفاده گسترده از GTM، بارگذاری کد از دامنه googletagmanager.com معمولاً بدون علامت گذاری خاصی به نظر می‌رسد و به همین خاطر در اغلب موارد باعث ایجاد هشدار امنیتی نمی‌شود.

استرایپ به عنوان یک پلتفرم پردازش پرداخت آنلاین، برای انجام تراکنش‌های مالی کسب‌وکارهای اینترنتی مورد استفاده قرار می‌گیرد و این ویژگی موجب می‌شود تا درخواست‌های مرتبط با آن کاملاً عادی به نظر برسند. اما در این حمله، GTM قادر به بازیابی اطلاعات مشتری از استرایپ است که تحت کنترل مهاجمان قرار دارد و شامل بخش‌هایی از JavaScript مخرب می‌باشد.

سایت‌های آسیب‌دیده این کدهای مخرب را دانلود کرده و دوباره به صورت یک اسکریپت قابل اجرا درمی‌آورند تا در مرورگر کاربران اجرا شوند. نتیجه این عملیات به این صورت است که استرایپ عملاً به یک بایگانی برای ذخیره‌سازی بدافزار تبدیل می‌شود، بدون اینکه در ابتدا بارگذاری کد به نظر غیرعادی بیافتد.

پس از اجرای اسکریپت، این بدافزار به نظارت بر صفحه checkout پرداخته و در زمان ورود قربانی به اطلاعات کارت خود، تمامی داده‌ها را کپی می‌کند. این اطلاعات شامل شماره کارت، CVV، نام، آدرس و جزئیات مرتبط دیگری است که برای سرقت مالی، جعل هویت و حملات پرداختی بعدی بسیار ارزشمند هستند.

بدافزار به محض سرقت داده‌ها آنها را فوراً به مهاجمان ارسال نمی‌کند. بلکه ابتدا تمام اطلاعات را در یک رشته ترکیبی قرار داده، بر روی آن تکنیک XOR obfuscation را اعمال کرده و نتیجه را به طور محلی در مرورگر ذخیره می‌کند. سپس یک مشتری جعلی برای استرایپ ایجاد کرده و داده‌ها را به دو بخش تقسیم کرده و در حساب استرایپ مهاجم بارگذاری می‌کند.

سنسک توضیح داده که هم payload و هم اطلاعات کارت‌های سرقت شده از طریق مسیر api.stripe.com منتقل می‌شوند. فروشگاه‌ها معمولاً این دامنه را به صورت پیش‌فرض مجاز می‌دانند، بنابراین skimmer به راحتی از محدودیت‌های سیاست‌های امنیت محتوایی و فیلترهای شبکه عبور می‌کند؛ فیلترهایی که به‌طور معمول ارتباط با دامنه‌های ناشناس را علامت‌گذاری می‌کردند.

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا