自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

惡意 WooCommerce API 信用卡驗(yàn)證工具在 PyPI 平臺(tái)被下載 3.4 萬次

安全
該工具通過濫用正規(guī)WooCommerce電商平臺(tái)的API接口,專門用于驗(yàn)證被盜信用卡的有效性。

網(wǎng)絡(luò)安全研究人員發(fā)現(xiàn),一個(gè)名為"disgrasya"的惡意Python包在開源平臺(tái)PyPI上被下載超過3.4萬次。該工具通過濫用正規(guī)WooCommerce電商平臺(tái)的API接口,專門用于驗(yàn)證被盜信用卡的有效性。

針對(duì)支付網(wǎng)關(guān)的自動(dòng)化攻擊

該腳本主要針對(duì)使用CyberSource支付網(wǎng)關(guān)的WooCommerce商店實(shí)施攻擊。信用卡盜刷(Carding)犯罪者通常需要驗(yàn)證從暗網(wǎng)數(shù)據(jù)泄露中獲取的大量信用卡信息,以評(píng)估其可利用價(jià)值。通過這個(gè)工具,攻擊者能夠自動(dòng)化完成這一關(guān)鍵步驟。

雖然該惡意包現(xiàn)已被PyPI下架,但其高下載量顯示出此類惡意操作的猖獗程度。安全公司Socket的研究報(bào)告指出:"與依賴欺騙或域名仿冒的傳統(tǒng)供應(yīng)鏈攻擊不同,disgrasya甚至沒有試圖偽裝成合法軟件。它公然利用PyPI作為傳播渠道,面向更廣泛的欺詐者群體。"

值得注意的是,攻擊者竟明目張膽地在軟件描述中承認(rèn)其惡意用途。該包描述寫道:"一個(gè)通過多線程和代理檢查多支付網(wǎng)關(guān)信用卡有效性的工具"。Socket指出,該包的惡意功能是在7.36.9版本中引入的,這可能是為了規(guī)避安全審查——平臺(tái)對(duì)新提交包的檢測(cè)通常比后續(xù)更新更嚴(yán)格。

模擬購(gòu)物流程驗(yàn)證信用卡

POST請(qǐng)求外傳信用卡數(shù)據(jù) 來源:Socket

該惡意包包含的Python腳本會(huì)訪問正規(guī)WooCommerce網(wǎng)站,收集商品ID并通過調(diào)用商店后端將商品加入購(gòu)物車。隨后,腳本會(huì)跳轉(zhuǎn)到結(jié)賬頁面,竊取CSRF令牌和捕獲上下文(capture context)——這是CyberSource用于安全處理信用卡數(shù)據(jù)的代碼片段。

Socket表示,這些信息通常隱藏在頁面中且會(huì)快速失效,但腳本能即時(shí)獲取它們,同時(shí)用偽造的客戶信息填充結(jié)賬表單。關(guān)鍵的是,腳本并非將盜取的信用卡直接發(fā)送至支付網(wǎng)關(guān),而是發(fā)送至攻擊者控制的服務(wù)器(railgunmisaka.com)。該服務(wù)器偽裝成CyberSource,返回偽造的信用卡令牌。

交易結(jié)果輸出 來源:Socket

最后,腳本會(huì)提交包含令牌化信用卡的訂單。若交易通過,則證明該卡有效;若失敗則記錄錯(cuò)誤并嘗試下一張卡。通過這種方式,攻擊者能夠自動(dòng)化驗(yàn)證大量被盜信用卡。這些已驗(yàn)證的信用卡隨后可被用于金融欺詐或在網(wǎng)絡(luò)犯罪市場(chǎng)出售。

防御信用卡盜刷攻擊的建議

Socket指出,這種端到端的結(jié)賬模擬流程使得欺詐檢測(cè)系統(tǒng)難以識(shí)別。研究人員表示:"從收集商品ID和結(jié)賬令牌,到將盜取的信用卡數(shù)據(jù)發(fā)送給惡意第三方,再到模擬完整結(jié)賬流程——整個(gè)工作流程高度定向且系統(tǒng)化。它被設(shè)計(jì)成與正常流量模式混為一體,使傳統(tǒng)欺詐檢測(cè)系統(tǒng)極難發(fā)現(xiàn)。"

不過,Socket仍提出多種緩解措施:

  • 攔截5美元以下的超低價(jià)值訂單(信用卡盜刷的典型特征)
  • 監(jiān)控具有異常高失敗率的多筆小額訂單
  • 關(guān)注來自單一IP地址或地區(qū)的高頻結(jié)賬行為
  • 在結(jié)賬流程中添加CAPTCHA驗(yàn)證步驟以干擾自動(dòng)化腳本
  • 對(duì)結(jié)賬和支付接口實(shí)施速率限制
責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2025-03-18 07:00:00

網(wǎng)絡(luò)安全惡意軟件網(wǎng)絡(luò)攻擊

2021-08-04 09:24:58

PyPI惡意軟件漏洞

2021-08-04 15:11:54

網(wǎng)絡(luò)安全數(shù)據(jù)技術(shù)

2021-03-31 09:58:26

惡意軟件威脅情報(bào)網(wǎng)絡(luò)攻擊

2023-12-15 13:53:58

2014-09-22 10:32:34

2023-05-18 22:22:19

2014-06-24 13:33:34

2012-01-09 11:07:21

2012-01-05 15:14:37

2013-08-06 09:55:22

Windows PhoWindows Pho

2017-04-27 11:09:52

信用卡支付技術(shù)

2022-06-15 15:13:13

惡意軟件網(wǎng)絡(luò)安全

2021-04-13 11:37:46

信用卡攻擊數(shù)據(jù)泄露

2025-03-19 00:00:55

2013-08-05 09:41:33

2009-03-30 11:02:11

2020-09-03 16:52:45

黑客數(shù)據(jù)泄露網(wǎng)絡(luò)安全

2014-12-31 10:37:09

2022-07-27 15:22:54

惡意軟件Android網(wǎng)絡(luò)攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)