您现在的位置是:网络安全 >>正文
恶意 WooCommerce API 信用卡验证工具在 PyPI 平台被下载 3.4 万次
网络安全34人已围观
简介网络安全研究人员发现,一个名为"disgrasya"的恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的API接口,专门用于验证被盗信用卡的 ...
网络安全研究人员发现,恶意一个名为"disgrasya"的信用下载恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的卡验API接口 ,专门用于验证被盗信用卡的证工有效性。

该脚本主要针对使用CyberSource支付网关的WooCommerce商店实施攻击 。信用卡盗刷(Carding)犯罪者通常需要验证从暗网数据泄露中获取的恶意大量信用卡信息 ,以评估其可利用价值 。信用下载通过这个工具 ,卡验攻击者能够自动化完成这一关键步骤 。建站模板证工
虽然该恶意包现已被PyPI下架 ,台被但其高下载量显示出此类恶意操作的恶意猖獗程度 。安全公司Socket的信用下载研究报告指出 :"与依赖欺骗或域名仿冒的传统供应链攻击不同,disgrasya甚至没有试图伪装成合法软件。卡验它公然利用PyPI作为传播渠道 ,证工面向更广泛的台被欺诈者群体。"
值得注意的是 ,攻击者竟明目张胆地在软件描述中承认其恶意用途 。云计算该包描述写道:"一个通过多线程和代理检查多支付网关信用卡有效性的工具"。Socket指出,该包的恶意功能是在7.36.9版本中引入的 ,这可能是为了规避安全审查——平台对新提交包的检测通常比后续更新更严格。
模拟购物流程验证信用卡
POST请求外传信用卡数据 来源:Socket
该恶意包包含的Python脚本会访问正规WooCommerce网站,收集商品ID并通过调用商店后端将商品加入购物车。随后 ,亿华云脚本会跳转到结账页面,窃取CSRF令牌和捕获上下文(capture context)——这是CyberSource用于安全处理信用卡数据的代码片段。
Socket表示,这些信息通常隐藏在页面中且会快速失效,但脚本能即时获取它们 ,同时用伪造的客户信息填充结账表单。关键的是 ,脚本并非将盗取的信用卡直接发送至支付网关 ,香港云服务器而是发送至攻击者控制的服务器(railgunmisaka.com) 。该服务器伪装成CyberSource,返回伪造的信用卡令牌 。

交易结果输出 来源:Socket
最后,脚本会提交包含令牌化信用卡的订单。若交易通过 ,则证明该卡有效;若失败则记录错误并尝试下一张卡 。通过这种方式,攻击者能够自动化验证大量被盗信用卡。这些已验证的源码下载信用卡随后可被用于金融欺诈或在网络犯罪市场出售。
防御信用卡盗刷攻击的建议Socket指出,这种端到端的结账模拟流程使得欺诈检测系统难以识别。研究人员表示:"从收集商品ID和结账令牌 ,到将盗取的信用卡数据发送给恶意第三方 ,再到模拟完整结账流程——整个工作流程高度定向且系统化。它被设计成与正常流量模式混为一体 ,使传统欺诈检测系统极难发现 。"
不过,Socket仍提出多种缓解措施:
拦截5美元以下的超低价值订单(信用卡盗刷的源码库典型特征)监控具有异常高失败率的多笔小额订单关注来自单一IP地址或地区的高频结账行为在结账流程中添加CAPTCHA验证步骤以干扰自动化脚本对结账和支付接口实施速率限制Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/952b599042.html
相关文章
给系统加上眼睛:服务端监控要怎么做?
网络安全在项目的整个生命周期中,运行维护的份量相当重要,几乎与项目研发同等重要。在系统运维阶段,及时发现并解决问题是团队的首要任务。因此,在垂直电商系统的构建初期,运维团队已完成了对机器CPU、内存、磁盘、网 ...
【网络安全】
阅读更多IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
网络安全数字经济时代的今天,充分利用人工智能、云计算、物联网、大数据等新兴技术加速企业的数字化转型,已经成为全球企业的共识。在零售行业,受数字化技术和疫情影响等等不确定因素的影响,用户的消费习惯已经发生了显著 ...
【网络安全】
阅读更多新电脑怎么装系统教程(以Win7为主题,教你轻松安装系统)
网络安全新电脑的系统安装是每个用户都要面对的问题,本文将以Win7为主题,详细介绍如何轻松安装系统,帮助读者解决安装过程中遇到的各种问题。1.制作启动盘通过U盘或光盘制作一个可启动的Win7安装盘,以便在安装 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 花漾搜索答题教程(掌握花漾搜索的技巧,快速解答各类题目)
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 谷歌 Chrome 零日漏洞遭广泛利用,可执行任意代码
- GitHub Actions漏洞攻击来袭,安全意识强的企业也难幸免
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿 亿华云企业服务器香港物理机源码库云服务器网站建设b2b信息平台