Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   Преступники скрывают web-скиммеры в метаданных изображений (http://txgate.io:443/showthread.php?t=16767)

Artifact 03-07-2025 05:01 PM


Как предполагают специалисты, за атаками могут стоять участники группировки Magecart Group 9.
https://www.securitylab.ru/upload/ib...681f7d9c9b.jpg
Специалисты из компании Malwarebytes https://blog.malwarebytes.com/threat...a-image-files/вредоносную кампанию, в рамках которой киберпреступники внедряли скимминг-код в EXIF-метаданные фавикона (значок web-сайта) и тайно загружали его на страницы скомпрометированных интернет-магазинов.
На одном из неназванных скомпрометированных сайтов исследователи обнаружили копию исходных кодов скиммера и заметили, что обычный файл favicon.ico содержит внедренный скрипт внутри поля Copyright.
Как пояснили эксперты, web-скиммер был найден в EXIF-метаданных файла, который загружался скомпрометированными интернет-магазинами вместе с плагином WooCommerce для WordPress. Вредоносный код для загрузки опасного изображения добавлялся к легитимному скрипту на сайтах магазинов. Специалисты проследили вредоносную активность до сайта cddn[.]site, с которого загружался вредоносный фавикон. Киберпреступники использовали фавиконы, идентичные настоящим в скомпрометированных магазинах, а web-скиммер подгружался из поля Copyright в метаданных изображения при помощи тега <img>.
Как и прочие инструменты подобного рода, скиммер похищал содержимое полей ввода, включая имена пользователей, платежный адрес, данные кредитных карт и пр. Похищенную информацию скиммер кодировал в Base64, разворачивал строку и путем POST-запроса передавал данные в виде файла изображения на удаленный сервер преступников.
Как предполагает исследователь безопасности, использующий псевдоним @Affable Kraut, скиммер может быть связан с киберпреступной группировкой Magecart Group 9. Домен (magentorates[.]Com), использующий данную технику скимминга метаданных EXIF, имеет тот же болгарский хостинг-провайдер и был зарегистрирован в течение недели после magerates[.]cом, ранее связываемого с Magecart Group 9.


All times are GMT. The time now is 12:59 AM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.