Неизвестна страна е инфектирала сайта на британското подразделение на Casio и още 16 други ресурса с уебскимър, предава Jscrambler. Уебскимърите са онлайн еквивалент на устройствата за кражба на банкова информация, поставяни от престъпници в банкомати. Киберпрестъпници компрометират уеб ресурси, след което влагат в тях код, пресичащ подаваната към тях информация. Атаките с този тип програми са насочени предимно към онлайн магазини.
Jscrambler пишат, че скимърът е бил активен на сайта в продължение на десет дни – от 14-ти до 24-ти миналия месец. Предполага се, че първоначалният вектор на атака е уязвима част в Magento инсталацията, която е използвана за сайта.
Самата атака е протекла в два етапа. Хакерите са поставили първоначално зареждащ скимър, който впоследствие е свалил втори, свързващ сървърите на атакуващата страна със сайта. По този начин, престъпниците успели да променят потока на банковите трансфери. В доклада на Jscrambler се съобщава, че в случая, престъпниците използвали необичайна тактика.
Те били разположили скимъра по всички страници на сайта без /checkout. Обичайна практика при този тип атаки е тази страница да е основна цел за атака. Скимърът следял от страницата „Карта“ за клик върху Checkout бутона. След натискането му, пред жертвите се представял изготвен от хакерите формуляр за попълване на данни за разплащането. След попълване на нужните полета, в това число, име, номер на картата, дата на изтичане и CVV код, жертвата виждала съобщение за грешка. След което била прехвърляна към легитимния уеб формуляр на Casio, където трябвало отново да въведат данните си. Ако посетителят на страницата прескачал checkout страницата и вместо това натискал бутона за директно плащане, фалшивият формуляр не бил представян. Според Jscrambler това е пропуск в дизайна на скимъра.
„И нещо забавно. Ако потребителят натисне бутона „Купи сега“ вместо „Добави в кошницата“, фалшивият формуляр не се показва“, пишат Jscrambler. „Това е знак, че създателите на измамата не са прекарали достатъчно време в усъвършенстване на начина, по който работи програмата“. Според специалистите по сигурност успехът на атаката към Casio UK се дължи отчасти на администриращите страницата. Тя е имала заложена политика за сигурност на съдържанието (Content Security Policy, CSP), но е била активирана в режим на докладване единственп (Content-Security-Policy-Report-Only). Но не и настроена да се докладват обратно нарушенията в политиките. По този начин, нарушенията са били единствено записвани в браузърната конзола вместо да се предотвратява възможна атака.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!