<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    黑客濫用 Google Apps 腳本竊取信用卡數據

    Andrew2021-02-20 10:07:42

    Sansec研究人員報告說,黑客正在濫用Google的Apps Script商業應用開發平臺來竊取電子商務網站客戶提供的信用卡數據。

    “攻擊者使用受信任的Google域domain.script.google.com的聲譽來逃避惡意軟件掃描程序和信任控件(如CSP)。” 閱讀安全公司Sansec發布的帖子。

    攻擊者使用script.google.com 域來避免檢測并繞過內容安全策略(CSP)控件,默認情況下,電子商店的CSP配置中將Google域及其子域列入白名單。

    安全研究員Eric Brandel使用Sansec的早期突破檢測工具發現了這項新技術 。

    黑客竊取信用卡數據,濫用Google的Apps腳本

    攻擊者通過在頁面中注入一小段混淆代碼來破壞電子商店:

    黑客竊取信用卡數據,濫用Google的Apps腳本

    該惡意軟件旨在攔截付款表格,并將數據發送到托管在Google Apps腳本中的自定義應用程序。

    https[:]//script[.]google.com/macros/s/AKfycbwRGFNoOpnCE9c8Y7jQYknBhSTPHNfLaEZ-IB_JEzeLLjY-FmM/exec

    專家指出,由Google托管的實際代碼不是公開的,但是顯示到上述腳本的錯誤消息表明,被盜的付款數據已由Google服務器傳送到位于以色列的名為analit [.] tech的站點。

    黑客竊取信用卡數據,濫用Google的Apps腳本

    專家注意到,此惡意域名http:// analit [.] tech /與先前發現的與惡意軟件攻擊有關的域名hotjar [.] host和pixelm [.] tech都注冊在同一天,這些域名也托管在同一網絡。

    “這種新威脅表明,僅保護網絡商店免于與不受信任的域進行通信是不夠的。電子商務經理需要確保攻擊者首先不能注入未經授權的代碼。在任何現代安全策略中,服務器端惡意軟件和漏洞監視都是必不可少的。” Sansec總結。*

    這并不是Magecart黑客在他們的競選活動中首次濫用Google服務,這是卡巴斯基在6月發現的幾次網絡掠奪攻擊,這些攻擊濫用Google Analytics(分析)服務來利用電子分離器竊取數據。

    威脅者利用Google Analytics(分析)中的信任來使用Google Analytics(分析)API繞過內容安全策略(CSP)。

    攻擊者使用Google的網絡分析服務將電子商店作為目標,以跟蹤訪問者,因此Google Analytics(分析)域在其CSP配置中被列入白名單。

    卡巴斯基在全球范圍內發現了大約二十個受感染站點,包括歐洲和北美和南美的電子商店,銷售數字設備,化妝品,食品,備件等。

    黑客安全策略
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Sansec研究人員報告說,威脅者正在濫用Google的Apps Script商業應用開發平臺來竊取電子商務網站客戶提供的信用卡數據。閱讀安全公司Sansec發布的帖子。攻擊者使用 域來避免檢測并繞過內容安全策略控件,默認情況下,電子商店的CSP配置中將Google域及其子域列入白名單。安全研究員Eric Brandel使用Sansec的早期突破檢測工具發現了這項新技術 。卡巴斯基在全球范圍內發現了大約二十個受感染站點,包括歐洲和北美和南美的電子商店,銷售數字設備,化妝品,食品,備件等。
    因此做為運維人員,就必須了解一些安全運維準則,同時,要保護自己所負責的業務,首先要站在攻擊者的角度思考問題,修補任何潛在的威脅和漏洞。 本文主要分為如下部分展開:
    臭名昭著的 Lazarus 黑客組織在最近的一波網絡攻擊中,他們利用了一個很隱蔽的攻擊方式,通過受感染的微軟互聯網信息服務(IIS)服務器傳播惡意軟件。網絡安全專業人員正在積極關注這一情況,盡可能減少攻擊所帶來的大量的危害。
    美國警告科技公司,朝鮮正派遣大量黑客冒充自由職業者應聘科技公司。
    0x01 同源策略 瀏覽器沙盒、同源策略是瀏覽器中的兩個安全機制。圖5.jsonp劫持流程0x03 JSONP劫持漏洞的危害 JSONP劫持是一種敏感信息泄露的漏洞,經過攻擊者巧妙而持久地利用,會對企業和用戶造成巨大的危害。不同:1.JSONP劫持必須找到跨站請求資源的接口來實施攻擊,需要傳回回調函數。
    麻省理工學院教授Stuart E. Madnick最近撰寫的報告中顯示,2013年到2022年間,數據泄露事件增加了兩倍,2023年成為創紀錄的一年。 報告強調攻擊者越來越擅長對云配置錯誤進行攻擊,并利用不安全的端到端手機加密,勒索軟件越來越猖獗。
    2023年11月30日,公安部通報全國公安機關持續開展“凈網”系列專項行動,全力打擊黑客類違法犯罪舉措及總體成效情況,公布十大典型案例。
    近日,某互聯網公司在使用永安在線API安全管控平臺時捕獲到一起數據泄露風險事件,攻擊者使用大量動態代理秒撥IP對該公司某用戶信息查詢API進行低頻的敏感數據爬取攻擊。
    近日,某互聯網公司在使用永安在線API安全管控平臺時捕獲到一起賬號撞庫風險事件,攻擊者使用大量動態代理秒撥IP對公司的某平臺登錄接口進行低頻的撞庫攻擊。永安在線API安全團隊及時響應此次風險事件,定位到了有缺陷的API,并提煉了此次風險事件的攻擊特征,幫助該公司及時調整安全應對策略,避免了大規模的用戶信息泄露。
    學校正成為黑客的寵兒,因為它們擁有可觀的收入、普遍缺乏網絡安全以及對信息安全的認識不足。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类