سرقت اطلاعات بانکی با سوءاستفاده از استرایپ و Google Tag Manager

مجرمان سایبری در حمله‌ای جدید توانسته‌اند از سیستم پرداختی استرایپ به عنوان بستری برای میزبانی بدافزار استفاده کنند و اطلاعات پرداخت خریداران آنلاین را به سرقت ببرند. پژوهشگران امنیتی سنسک این حمله را شناسایی کرده‌اند و معتقدند که مهاجمان از ترکیب سرویس‌های معتبر برای پنهان کردن فعالیت‌های مخرب خود بهره برده‌اند.

به گزارش بخش امنیت رسانه فناوری، مهاجمان ابتدا برخی وب‌سایت‌های فروشگاهی مبتنی بر پلتفرم‌های Magento و Adobe Commerce را آلوده کرده‌اند. آن‌ها با افزودن یک کانتینر مخرب Google Tag Manager به این وب‌سایت‌ها، موفق به اجرای حمله خود شده‌اند. هنگامی که خریدار وارد وب‌سایت می‌شود، مرورگر کانتینر GTM را از سرورهای گوگل بارگذاری می‌کند و سپس در مرحله پرداخت، کد GTM درخواستی به Stripe API ارسال می‌شود.

نحوه عملکرد Google Tag Manager و استرایپ

Google Tag Manager ابزاری رایگان است که به مالکان وب‌سایت‌ها اجازه می‌دهد اسکریپت‌های ردیابی و تحلیل داده را بدون نیاز به تغییر مستقیم کد سایت مدیریت کنند. به دلیل استفاده گسترده از این ابزار، بارگذاری کد از دامنه googletagmanager.com ظاهری عادی دارد و معمولاً باعث هشدارهای امنیتی نمی‌شود.

استرایپ نیز به عنوان یک پلتفرم پردازش پرداخت آنلاین، برای انجام تراکنش‌های مالی کسب‌وکارها در اینترنت استفاده می‌شود. با این حال، در این حمله، GTM یک رکورد مشتری استرایپ تحت کنترل مهاجمان را بازیابی می‌کند که شامل قطعاتی از JavaScript مخرب است.

مکانیزم سرقت اطلاعات

وب‌سایت‌های آلوده این قطعات را دانلود کرده و به اسکریپت‌های قابل اجرا تبدیل می‌کنند که سپس در مرورگر کاربر اجرا می‌شود. این فرآیند باعث می‌شود استرایپ به یک قفسه ذخیره‌سازی برای کدهای بدافزار تبدیل شود، بدون آنکه در نگاه نخست غیرعادی به نظر برسد.

پس از اجرای اسکریپت، بدافزار صفحه پرداخت را زیر نظر می‌گیرد و هر زمان که قربانی اطلاعات کارت خود را وارد کند، همه داده‌ها را کپی می‌کند. این اطلاعات شامل شماره کارت، CVV، نام، نشانی و جزئیات مرتبط دیگر است که برای سرقت مالی و جعل هویت ارزشمند هستند.

بدافزار بلافاصله اطلاعات را ارسال نمی‌کند. ابتدا همه داده‌ها را در یک رشته ترکیب کرده و با استفاده از روش XOR obfuscation رمزنگاری می‌کند. سپس داده‌ها به شکل محلی در مرورگر ذخیره می‌شوند و در نهایت به حساب استرایپ مهاجم بارگذاری می‌شوند.

پژوهشگران سنسک توضیح داده‌اند که اطلاعات کارت‌های سرقت شده از مسیر api.stripe.com منتقل می‌شوند. از آنجایی که فروشگاه‌ها معمولاً این دامنه را به طور پیش‌فرض مجاز می‌دانند، این حمله از قوانین امنیتی و فیلترهای شبکه عبور می‌کند.

این خبر بازنویسی و برگرفته از techna.news است.