成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意 WooCommerce API 信用卡驗證工具在 PyPI 平臺被下載 3.4 萬次

安全
該工具通過濫用正規(guī)WooCommerce電商平臺的API接口,專門用于驗證被盜信用卡的有效性。

網(wǎng)絡安全研究人員發(fā)現(xiàn),一個名為"disgrasya"的惡意Python包在開源平臺PyPI上被下載超過3.4萬次。該工具通過濫用正規(guī)WooCommerce電商平臺的API接口,專門用于驗證被盜信用卡的有效性。

針對支付網(wǎng)關的自動化攻擊

該腳本主要針對使用CyberSource支付網(wǎng)關的WooCommerce商店實施攻擊。信用卡盜刷(Carding)犯罪者通常需要驗證從暗網(wǎng)數(shù)據(jù)泄露中獲取的大量信用卡信息,以評估其可利用價值。通過這個工具,攻擊者能夠自動化完成這一關鍵步驟。

雖然該惡意包現(xiàn)已被PyPI下架,但其高下載量顯示出此類惡意操作的猖獗程度。安全公司Socket的研究報告指出:"與依賴欺騙或域名仿冒的傳統(tǒng)供應鏈攻擊不同,disgrasya甚至沒有試圖偽裝成合法軟件。它公然利用PyPI作為傳播渠道,面向更廣泛的欺詐者群體。"

值得注意的是,攻擊者竟明目張膽地在軟件描述中承認其惡意用途。該包描述寫道:"一個通過多線程和代理檢查多支付網(wǎng)關信用卡有效性的工具"。Socket指出,該包的惡意功能是在7.36.9版本中引入的,這可能是為了規(guī)避安全審查——平臺對新提交包的檢測通常比后續(xù)更新更嚴格。

模擬購物流程驗證信用卡

POST請求外傳信用卡數(shù)據(jù) 來源:Socket

該惡意包包含的Python腳本會訪問正規(guī)WooCommerce網(wǎng)站,收集商品ID并通過調(diào)用商店后端將商品加入購物車。隨后,腳本會跳轉(zhuǎn)到結賬頁面,竊取CSRF令牌和捕獲上下文(capture context)——這是CyberSource用于安全處理信用卡數(shù)據(jù)的代碼片段。

Socket表示,這些信息通常隱藏在頁面中且會快速失效,但腳本能即時獲取它們,同時用偽造的客戶信息填充結賬表單。關鍵的是,腳本并非將盜取的信用卡直接發(fā)送至支付網(wǎng)關,而是發(fā)送至攻擊者控制的服務器(railgunmisaka.com)。該服務器偽裝成CyberSource,返回偽造的信用卡令牌。

交易結果輸出 來源:Socket

最后,腳本會提交包含令牌化信用卡的訂單。若交易通過,則證明該卡有效;若失敗則記錄錯誤并嘗試下一張卡。通過這種方式,攻擊者能夠自動化驗證大量被盜信用卡。這些已驗證的信用卡隨后可被用于金融欺詐或在網(wǎng)絡犯罪市場出售。

防御信用卡盜刷攻擊的建議

Socket指出,這種端到端的結賬模擬流程使得欺詐檢測系統(tǒng)難以識別。研究人員表示:"從收集商品ID和結賬令牌,到將盜取的信用卡數(shù)據(jù)發(fā)送給惡意第三方,再到模擬完整結賬流程——整個工作流程高度定向且系統(tǒng)化。它被設計成與正常流量模式混為一體,使傳統(tǒng)欺詐檢測系統(tǒng)極難發(fā)現(xiàn)。"

不過,Socket仍提出多種緩解措施:

  • 攔截5美元以下的超低價值訂單(信用卡盜刷的典型特征)
  • 監(jiān)控具有異常高失敗率的多筆小額訂單
  • 關注來自單一IP地址或地區(qū)的高頻結賬行為
  • 在結賬流程中添加CAPTCHA驗證步驟以干擾自動化腳本
  • 對結賬和支付接口實施速率限制
責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2025-03-18 07:00:00

網(wǎng)絡安全惡意軟件網(wǎng)絡攻擊

2021-08-04 09:24:58

PyPI惡意軟件漏洞

2021-08-04 15:11:54

網(wǎng)絡安全數(shù)據(jù)技術

2021-03-31 09:58:26

惡意軟件威脅情報網(wǎng)絡攻擊

2023-05-18 22:22:19

2014-09-22 10:32:34

2023-12-15 13:53:58

2012-01-09 11:07:21

2014-06-24 13:33:34

2012-01-05 15:14:37

2022-06-15 15:13:13

惡意軟件網(wǎng)絡安全

2013-08-06 09:55:22

Windows PhoWindows Pho

2017-04-27 11:09:52

信用卡支付技術

2021-04-13 11:37:46

信用卡攻擊數(shù)據(jù)泄露

2025-03-19 00:00:55

2013-08-05 09:41:33

2009-03-30 11:02:11

2020-09-03 16:52:45

黑客數(shù)據(jù)泄露網(wǎng)絡安全

2021-08-05 06:22:02

惡意軟件Python軟件信用卡

2022-07-27 15:22:54

惡意軟件Android網(wǎng)絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日韩超碰在线 | 欧美日韩在线观看一区 | 国产h视频 | 欧美操操操 | 一区二区三区在线 | 一区二区三区四区在线免费观看 | 亚洲成人激情在线观看 | 日日干日日色 | 99精品欧美一区二区三区综合在线 | 99久久精品国产一区二区三区 | 午夜激情免费视频 | 尤物在线精品视频 | 亚洲一区二区在线播放 | 亚洲国产二区 | 午夜一区 | 日本天堂一区二区 | 91一区二区 | 五月婷婷婷 | 久久久久久久久久久久亚洲 | 国产乱码一二三区精品 | 特级做a爱片免费69 精品国产鲁一鲁一区二区张丽 | 综合婷婷| 免费久久99精品国产婷婷六月 | 欧美国产视频一区二区 | 99久久日韩精品免费热麻豆美女 | 精品不卡| 天天干天天操 | 日韩午夜电影 | 一级黄色av电影 | 亚洲精品久久 | 亚洲a人 | 国产日韩欧美 | 成人三区 | 国产激情一区二区三区 | 99国产精品视频免费观看一公开 | 欧美一区精品 | 欧美人成在线视频 | 欧美中文字幕一区二区三区亚洲 | 日韩精品一区二区三区四区 | 四虎影院新网址 | 五月综合久久 |