<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Segway網店被植入信用卡竊取腳本長達一年

    VSole2022-01-26 08:58:51

    平衡車品牌Segway(賽格威)在線商店近日發現遭到MageCart攻擊,網站中被植入了竊取信用卡信息的惡意腳本長達一年之久。

    MageCart攻擊是指攻擊者入侵網站以植入惡意腳本,在用戶在線支付時竊取信用卡和客戶信息。

    在過去幾年中,隨著安全軟件在檢測這些惡意腳本方面做得更好,迫使攻擊者開發更好的方法來隱藏自己。

    其中一種方法是將惡意信用卡竊取腳本嵌入到通常無害的網站圖標(icon)文件中,這些文件用于在多網頁瀏覽時,網頁選項卡中顯示的小圖標(通常是網站的徽標)。

    根據Malwarebytes Labs的一份報告,攻擊者將JavaScript添加到Segway的在線商店(store.segway.com)中,假裝顯示該網站的瀏覽器圖標。實際上,該腳本加載了一個包含惡意信用卡竊取腳本的外部網站圖標。

    雖然這個惡意的網站圖標文件確實包含圖像并且可以由瀏覽器正確顯示,但它還包含用于竊取支付信息的信用卡竊取腳本。但是,除非使用十六進制編輯器對其進行分析,否則無法看到此腳本,如下所示。

    自2020年以來,熟練的Magecart攻擊團隊已采用該技術入侵了包括Claire's、Tupperware、Smith&Wesson、Macy's和British Airways等知名企業網站。

    Malwarebytes表示,此次入侵的攻擊者是Magecart Group 12組織的一部分,該組織是一個出于經濟動機的團體,至少自2019年以來一直在竊取信用卡詳細信息。

    研究人員表示,惡意腳本至少從2021年1月6日起就在Segway的網站上活躍,他們已經聯系Segway告知此次攻擊。

    根據BleepingComputer報道,該腳本截至發稿仍然未從Segway網店中清除,而眾多殺毒軟件已經屏蔽了該網站。

    Malwarebytes的安全分析師認為,Magecart攻擊者利用了商店使用的Magento CMS或其插件中的漏洞來注入他們的惡意代碼。

    安全遙測數據顯示,Segway商店的大多數客戶來自美國(55%),澳大利亞緊隨其后,占39%。

    參考鏈接:

    https://blog.malwarebytes.com/threat-intelligence/2022/01/segway-store-compromised-with-magecart-skimmer/

    (來源:@GoUpSec)

    信用卡信用卡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    每一項事情可能都會有雙面的情況,都需要再考慮的更全面。我想,社會最終要對任何企業都需要建立一個信任積分,來不斷地讓高信任積分的企業在將來的經濟活動中更方便,通過這個來促進低信用積分企業不斷改善他們的信用狀況。
    以銀行信用卡業務API安全為例,剖析當下銀行API存在的安全挑戰,并提供有效的解決方案。這些信息均屬于用戶個人隱私,一旦被泄露,很容易被犯罪分子惡意利用并實施詐騙等違法行為。僵尸API僵尸API是指業務已經停止,但相關的API接口還未下線。僵尸API往往存在于企業安全視線之外,安全防護相對薄弱,很容易成為攻擊者的突破口。
    Twitter此前曾證實,在2022年7月,數百萬用戶賬號受到數據泄露事件影響。這些信息足以支持網絡犯罪分子進行財務欺詐和身份盜竊。WhatsApp母公司Meta對此不予置評。Meta長期以來因允許第三方收集用戶數據而受到批評。然而,Medibank公開拒絕了黑客的要求。
    阿聯酋財政部近日主辦了一場電信網絡反詐主題會議,中東地區約300名反詐專家出席。會議通過主旨演講、分組討論和專題座談等,探討如何運用最新技術準確識別和應對互聯網上的欺詐行為。
    請注意,如果您要為當地政府服務付費,請注意—你輸入的支付信息可能會直接被網絡罪犯獲取。 趨勢科技的安全專家報告說,他們已經確定了美國的8個城市,這些城市的在線支付門戶已經被盜用,以提供magecart風格的信用...
    網絡威脅并不只是大企業的問題。最常見的攻擊不是APTs和大規模數據泄漏,而是日常用戶遇到的惡意軟件和垃圾郵件。而且,我們最脆弱的領域之一是娛樂——尤其是當我們已經習慣了在網上尋找我們想看或玩的東西,而這些東...
    安全措施不當、掩蓋真相或無心之失而導致的黑客入侵及數據盜竊事件,令涉事企業和機構損失共計近12億美元之多,且這一數字還在繼續增長。 2019年數據泄露事件相關巨額罰金,顯示出監管機構對未恰當保護消費者數據...
    torproject.org被俄羅斯最大互聯網服務提供商封禁,tor項目也可能面臨同樣困境。
    T-Mobile披露了一項數據泄露事件,泄露了客戶的網絡信息,包括電話號碼和通話記錄。T-Mobile表示,威脅行為者無法訪問帳戶名稱,實際地址或電子郵件地址,財務數據,信用卡信息,社會安全號碼,稅號,密碼或PIN。該公司已向當局報告了此事件,并正在調查此事件,以治愈網絡安全公司。
    威斯康星大學麥迪遜分校的一組研究人員已將一個概念驗證擴展上傳到 Chrome 網上應用店,該擴展可以從網站的源代碼中竊取純文本密碼。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类