مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

هشدار امنیتی : مهاجمان با سوءاستفاده از استرایپ و Google Tag Manager اطلاعات کارت بانکی خریداران آنلاین را می‌دزدند

مهاجمان با سوءاستفاده از استرایپ و Google Tag Manager اطلاعات کارت بانکی را سرقت کردند

بدافزار جدید از سرویس‌های معتبر برای پنهان‌سازی استفاده می‌کند؛ Stripe به انبار کد مخرب تبدیل شد

پژوهشگران امنیتی شرکت سنسک (Sansec) اوایل این هفته از کشف یک کارزار جدید و پیچیده خبر داده‌اند که در آن مجرمان سایبری از سیستم پرداختی استرایپ (Stripe) به عنوان بستر میزبانی بدافزار استفاده کرده و اطلاعات کارت بانکی خریداران آنلاین را به سرقت می‌برند. نکته نگران‌کننده این است که مهاجمان با ترکیب سرویس‌های معتبر و پرکاربردی مانند Google Tag Manager و Stripe، توانسته‌اند رفتار مخرب خود را به طور کامل پنهان کنند و از سد فیلترهای امنیتی عبور نمایند.

نحوه حمله؛ آلودگی فروشگاه‌های Magento و Adobe Commerce

به گزارش سنسک، مهاجمان ابتدا وب‌سایت‌های فروشگاهی مبتنی بر Magento و Adobe Commerce را هدف قرار داده و یک کانتینر مخرب Google Tag Manager (GTM) به آن‌ها اضافه کرده‌اند. Google Tag Manager ابزاری رایگان و قانونی است که به مالکان وب‌سایت امکان مدیریت اسکریپت‌های ردیابی و تحلیل داده را بدون تغییر مستقیم کد سایت می‌دهد. از آنجا که GTM به طور گسترده استفاده می‌شود، بارگذاری کد از دامنه googletagmanager.com ظاهری کاملاً عادی دارد و معمولاً هشدار امنیتی ایجاد نمی‌کند.

مهاجمان با سوءاستفاده از استرایپ و Google Tag Manager اطلاعات کارت بانکی را سرقت کردند
مهاجمان با سوءاستفاده از استرایپ و Google Tag Manager اطلاعات کارت بانکی را سرقت کردند

نقش استرایپ در سرقت اطلاعات کارت بانکی؛ سوءاستفاده از اعتبار یک پلتفرم پرداخت

استرایپ به عنوان یکی از بزرگ‌ترین پلتفرم‌های پردازش پرداخت آنلاین در جهان، برای انجام تراکنش‌های مالی کسب‌وکارها استفاده می‌شود. مهاجمان در این حمله از اعتبار این پلتفرم سوءاستفاده کرده‌اند. هنگامی که خریدار وارد وب‌سایت آلوده می‌شود، کد GTM درخواستی به Stripe API می‌فرستد و یک رکورد مشتری استرایپ را که تحت کنترل مهاجمان است، بازیابی می‌کند. درون این رکورد، قطعاتی از کد جاوااسکریپت مخرب پنهان شده است.

وب‌سایت آلوده این قطعات را دانلود کرده، آن‌ها را دوباره به یک اسکریپت قابل اجرا تبدیل می‌کند و سپس در مرورگر کاربر اجرا می‌نماید. نتیجه این فرایند آن است که استرایپ عملاً به یک قفسه ذخیره‌سازی برای بدافزار تبدیل می‌شود، بدون آنکه مسیر بارگذاری کد در نگاه اول غیرعادی به نظر برسد.

سرقت اطلاعات کارت بانکی در لحظه ورود داده‌ها

پس از اجرای اسکریپت مخرب، بدافزار صفحه پرداخت (checkout) را زیر نظر می‌گیرد. هر زمان که قربانی اطلاعات کارت بانکی خود از جمله شماره کارت، CVV، نام صاحب حساب، نشانی و جزئیات مرتبط دیگر را وارد کند، بدافزار تمام این داده‌ها را کپی می‌کند. این اطلاعات برای سرقت مالی، جعل هویت و حملات پرداختی بعدی ارزش بسیار بالایی دارند.

تکنیک هوشمندانه ارسال داده‌ها؛ دور زدن قوانین CSP و فیلترهای شبکه

بدافزار بلافاصله داده‌های سرقت‌شده را برای مهاجمان ارسال نمی‌کند. ابتدا همه اطلاعات را در یک رشته ترکیب کرده، روی آن مبهم‌سازی XOR (XOR obfuscation) اعمال می‌کند و نتیجه را به شکل محلی در مرورگر ذخیره می‌نماید. سپس یک مشتری جعلی استرایپ می‌سازد، داده‌ها را به دو بخش تقسیم کرده و آن‌ها را در حساب استرایپ مهاجم بارگذاری می‌کند.

سنسک توضیح داده است که هم محموله (payload) بدافزار و هم اطلاعات کارت بانکی سرقت‌شده از مسیر api.stripe.com جابه‌جا می‌شوند. فروشگاه‌های آنلاین معمولاً این دامنه را به طور پیش‌فرض مجاز می‌دانند. در نتیجه، این اسکیمر (skimmer) دیجیتال از قوانین سیاست امنیت محتوا (Content Security Policy) و فیلترهای شبکه عبور می‌کند؛ فیلترهایی که در حالت عادی ارتباط با یک دامنه ناشناس را علامت‌گذاری می‌کردند.

توصیه‌های امنیتی برای فروشگاه‌های آنلاین و کاربران

به مالکان فروشگاه‌های آنلاین توصیه می‌شود:

  • به طور منظم کدهای Google Tag Manager خود را بازبینی کنند.
  • از افزونه‌های امنیتی به‌روز برای سیستم‌های Magento و Adobe Commerce استفاده نمایند.
  • ترافیک خروجی به api.stripe.com را از نظر الگوهای غیرعادی پایش کنند.
  • از راهکارهای مدیریت امنیت وب‌سایت و فایروال برنامه وب (WAF) بهره بگیرند.

به کاربران نیز توصیه می‌شود:

  • از خرید از وب‌سایت‌های ناشناس و مشکوک خودداری کنند.
  • فعال بودن اعتبارسنجی دو مرحله‌ای (2FA) در حساب‌های بانکی و کارتی را بررسی نمایند.
  • به طور مرتب صورتحساب بانکی خود را برای تراکنش‌های ناشناس چک کنند.
  • در صورت امکان از کارت‌های مجازی یا اعتباری با سقف محدود برای خریدهای اینترنتی استفاده کنند.

جمع‌بندی؛ عصر جدید اسکیمرهای پیشرفته با سوءاستفاده از سرویس‌های معتبر

این حمله نشان می‌دهد که مجرمان سایبری به سطح جدیدی از پیچیدگی و پنهان‌کاری دست یافته‌اند. استفاده از Google Tag Manager و Stripe – دو سرویس کاملاً قانونی و معتبر – به عنوان بخشی از زنجیره آلودگی و سرقت اطلاعات کارت بانکی، کار شناسایی و مسدودسازی این تهدیدات را برای تیم‌های امنیتی دشوار کرده است. فروشگاه‌های آنلاین و کاربران باید هوشیاری خود را افزایش دهند و اقدامات پیشگیرانه را جدی بگیرند.

آخرین اخبار هک و امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *