HackerNews 04月07日 10:47
恶意 PyPI 包滥用 WooCommerce API 进行信用卡验证,下载量达 3.4 万次
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

PyPI 上发现一个名为“disgrasya”的恶意软件包,该软件包利用合法的 WooCommerce 商店验证被盗信用卡,已被下载超过 34,000 次。该脚本针对使用 CyberSource 支付网关的 WooCommerce 商店,评估被盗卡的价值。尽管该包已被移除,但下载量反映了此类恶意操作的规模。该软件包公然恶意,通过 PyPI 传播,其功能包括收集产品 ID、窃取 CSRF 令牌,并模拟完整的结账流程,从而验证大量被盗信用卡。这种方式难以被目标网站的欺诈检测系统检测到。

💳 恶意包“disgrasya”在 PyPI 上被发现,其主要目的是利用 WooCommerce 商店验证被盗信用卡。

🛒 该脚本通过访问 WooCommerce 商店,收集产品 ID,将商品添加到购物车,并窃取 CSRF 令牌和捕获上下文信息。

🌐 恶意包将窃取的信用卡数据发送到攻击者控制的服务器,该服务器模拟 CyberSource 并返回假令牌。

✅ 如果订单通过,则验证卡有效;如果失败,则记录错误并尝试下一张卡,从而实现自动化验证。

🛡️ 为了缓解此类攻击,建议阻止低价值订单、监控异常订单、添加 CAPTCHA 步骤以及限制结账和支付端点的速率。

HackerNews 编译,转载请注明出处:

一个名为“disgrasya”的恶意PyPI包被发现,该包滥用合法的WooCommerce商店来验证被盗信用卡,并已在开源软件包平台上被下载超过34,000次。

该脚本专门针对使用CyberSource支付网关的WooCommerce商店来验证信用卡,这是卡农行为者评估从暗网转储和泄露数据库中获取的数千张被盗卡的价值和潜在利用的关键步骤。

尽管该包已被从PyPI中移除,但其高下载量显示了此类恶意操作的滥用规模。

“与依赖欺骗或拼写错误的典型供应链攻击不同,disgrasya没有试图显得合法,”Socket研究人员的一份报告解释道。

“它公然恶意,滥用PyPI作为分发渠道,以接触更广泛的欺诈者受众。”

特别值得注意的是,disgrasya公然滥用PyPI托管一个包,其创建者在描述中明确指出该包用于恶意活动。

“一个利用多线程和代理通过多个网关检查信用卡的工具,”disgrasya包的描述中写道。

Socket指出,该包的恶意功能从7.36.9版本开始引入,可能是为了逃避安全检查,因为初始提交的安全检查可能比后续更新更严格。

恶意包包含一个Python脚本,该脚本访问合法的WooCommerce网站,收集产品ID,然后通过调用商店的后端将商品添加到购物车。

接下来,它导航到网站的结账页面,在那里窃取CSRF令牌和捕获上下文,这是CyberSource用户用于安全处理卡数据的代码片段。

Socket表示,这两个信息通常在页面上是隐藏的,并且很快过期,但脚本会立即抓取它们,同时用虚构的客户信息填充结账表单。

在下一步中,而不是将窃取的卡直接发送到支付网关,它将卡发送到攻击者控制的服务器(railgunmisaka.com),该服务器假装是CyberSource并返回一个假令牌。

POST请求将卡数据发送到外部

 

最后,带有令牌化卡的订单在网店中提交,如果订单通过,则验证卡是有效的。如果失败,则记录错误并尝试下一张卡。

打印的交易结果

 

使用这样的工具,威胁行为者能够以自动化的方式验证大量被盗信用卡。

这些经过验证的卡随后可能被用于进行金融欺诈或在网络犯罪市场上出售。

Socket评论说,这种端到端的结账模拟过程特别难以被目标网站上的欺诈检测系统检测到。

“从收集产品ID和结账令牌,到将窃取的卡数据发送给恶意第三方,以及模拟完整的结账流程,整个工作流程都是高度针对性和有条理的,”Socket表示。

“它旨在融入正常的流量模式,使传统欺诈检测系统极难检测。”

尽管如此,Socket表示有一些方法可以缓解这个问题,比如阻止低于5美元的非常低价值订单,这些订单通常用于卡农攻击,监控具有异常高失败率的多个小额订单,或与单一IP地址或地区相关的高结账量。

Socket还建议在结账流程中添加CAPTCHA步骤,这可能会中断卡农脚本的操作,并在结账和支付端点上应用速率限制。

 


消息来源:Bleeping Computer

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

PyPI 恶意软件 WooCommerce 信用卡盗刷
相关文章