بدافزار جدید از سرویسهای معتبر برای پنهانسازی استفاده میکند؛ Stripe به انبار کد مخرب تبدیل شد
پژوهشگران امنیتی شرکت سنسک (Sansec) اوایل این هفته از کشف یک کارزار جدید و پیچیده خبر دادهاند که در آن مجرمان سایبری از سیستم پرداختی استرایپ (Stripe) به عنوان بستر میزبانی بدافزار استفاده کرده و اطلاعات کارت بانکی خریداران آنلاین را به سرقت میبرند. نکته نگرانکننده این است که مهاجمان با ترکیب سرویسهای معتبر و پرکاربردی مانند Google Tag Manager و Stripe، توانستهاند رفتار مخرب خود را به طور کامل پنهان کنند و از سد فیلترهای امنیتی عبور نمایند.
نحوه حمله؛ آلودگی فروشگاههای Magento و Adobe Commerce
به گزارش سنسک، مهاجمان ابتدا وبسایتهای فروشگاهی مبتنی بر Magento و Adobe Commerce را هدف قرار داده و یک کانتینر مخرب Google Tag Manager (GTM) به آنها اضافه کردهاند. Google Tag Manager ابزاری رایگان و قانونی است که به مالکان وبسایت امکان مدیریت اسکریپتهای ردیابی و تحلیل داده را بدون تغییر مستقیم کد سایت میدهد. از آنجا که GTM به طور گسترده استفاده میشود، بارگذاری کد از دامنه googletagmanager.com ظاهری کاملاً عادی دارد و معمولاً هشدار امنیتی ایجاد نمیکند.

نقش استرایپ در سرقت اطلاعات کارت بانکی؛ سوءاستفاده از اعتبار یک پلتفرم پرداخت
استرایپ به عنوان یکی از بزرگترین پلتفرمهای پردازش پرداخت آنلاین در جهان، برای انجام تراکنشهای مالی کسبوکارها استفاده میشود. مهاجمان در این حمله از اعتبار این پلتفرم سوءاستفاده کردهاند. هنگامی که خریدار وارد وبسایت آلوده میشود، کد GTM درخواستی به Stripe API میفرستد و یک رکورد مشتری استرایپ را که تحت کنترل مهاجمان است، بازیابی میکند. درون این رکورد، قطعاتی از کد جاوااسکریپت مخرب پنهان شده است.
وبسایت آلوده این قطعات را دانلود کرده، آنها را دوباره به یک اسکریپت قابل اجرا تبدیل میکند و سپس در مرورگر کاربر اجرا مینماید. نتیجه این فرایند آن است که استرایپ عملاً به یک قفسه ذخیرهسازی برای بدافزار تبدیل میشود، بدون آنکه مسیر بارگذاری کد در نگاه اول غیرعادی به نظر برسد.
سرقت اطلاعات کارت بانکی در لحظه ورود دادهها
پس از اجرای اسکریپت مخرب، بدافزار صفحه پرداخت (checkout) را زیر نظر میگیرد. هر زمان که قربانی اطلاعات کارت بانکی خود از جمله شماره کارت، CVV، نام صاحب حساب، نشانی و جزئیات مرتبط دیگر را وارد کند، بدافزار تمام این دادهها را کپی میکند. این اطلاعات برای سرقت مالی، جعل هویت و حملات پرداختی بعدی ارزش بسیار بالایی دارند.
تکنیک هوشمندانه ارسال دادهها؛ دور زدن قوانین CSP و فیلترهای شبکه
بدافزار بلافاصله دادههای سرقتشده را برای مهاجمان ارسال نمیکند. ابتدا همه اطلاعات را در یک رشته ترکیب کرده، روی آن مبهمسازی XOR (XOR obfuscation) اعمال میکند و نتیجه را به شکل محلی در مرورگر ذخیره مینماید. سپس یک مشتری جعلی استرایپ میسازد، دادهها را به دو بخش تقسیم کرده و آنها را در حساب استرایپ مهاجم بارگذاری میکند.
سنسک توضیح داده است که هم محموله (payload) بدافزار و هم اطلاعات کارت بانکی سرقتشده از مسیر api.stripe.com جابهجا میشوند. فروشگاههای آنلاین معمولاً این دامنه را به طور پیشفرض مجاز میدانند. در نتیجه، این اسکیمر (skimmer) دیجیتال از قوانین سیاست امنیت محتوا (Content Security Policy) و فیلترهای شبکه عبور میکند؛ فیلترهایی که در حالت عادی ارتباط با یک دامنه ناشناس را علامتگذاری میکردند.
توصیههای امنیتی برای فروشگاههای آنلاین و کاربران
به مالکان فروشگاههای آنلاین توصیه میشود:
- به طور منظم کدهای Google Tag Manager خود را بازبینی کنند.
- از افزونههای امنیتی بهروز برای سیستمهای Magento و Adobe Commerce استفاده نمایند.
- ترافیک خروجی به api.stripe.com را از نظر الگوهای غیرعادی پایش کنند.
- از راهکارهای مدیریت امنیت وبسایت و فایروال برنامه وب (WAF) بهره بگیرند.
به کاربران نیز توصیه میشود:
- از خرید از وبسایتهای ناشناس و مشکوک خودداری کنند.
- فعال بودن اعتبارسنجی دو مرحلهای (2FA) در حسابهای بانکی و کارتی را بررسی نمایند.
- به طور مرتب صورتحساب بانکی خود را برای تراکنشهای ناشناس چک کنند.
- در صورت امکان از کارتهای مجازی یا اعتباری با سقف محدود برای خریدهای اینترنتی استفاده کنند.
جمعبندی؛ عصر جدید اسکیمرهای پیشرفته با سوءاستفاده از سرویسهای معتبر
این حمله نشان میدهد که مجرمان سایبری به سطح جدیدی از پیچیدگی و پنهانکاری دست یافتهاند. استفاده از Google Tag Manager و Stripe – دو سرویس کاملاً قانونی و معتبر – به عنوان بخشی از زنجیره آلودگی و سرقت اطلاعات کارت بانکی، کار شناسایی و مسدودسازی این تهدیدات را برای تیمهای امنیتی دشوار کرده است. فروشگاههای آنلاین و کاربران باید هوشیاری خود را افزایش دهند و اقدامات پیشگیرانه را جدی بگیرند.

































Leave a Reply