Повышает ли устаревший API Stripe эффективность кражи платежных данных?

В сложной схеме веб-скейминга злоумышленники используют устаревший API Stripe (api.stripe[.]com/v1/sources) для проверки украденных данных платежных карт, что позволяет фильтровать реквизиты и исключать недействительные записи.
Повышает ли устаревший API Stripe эффективность кражи платежных данных?
Изображение носит иллюстративный характер

Мошенническая атака начинается через заражённые домены, на которых размещён вредоносный JavaScript-скример. Он перехватывает процесс оформления заказа, скрывая оригинальную платежную форму и выданные настоящей системой Stripe, заменяя их на клон, способный валидировать введённые данные.

Загрузочный скрипт эксплуатирует уязвимости в популярных платформах, таких как WooCommerce, WordPress и PrestaShop. С его помощью происходит расшифровка и запуск следующего этапа атаки, кодированного в Base64, что затрудняет обнаружение и анализ вредоносного кода.

Скрипт клонирует кнопку «Оформить заказ», скрывая оригинальный элемент интерфейса, а после успешной проверки данных производит их передачу на удалённый сервер. Параллельно наблюдаются попытки имитации платежной формы Square и применения дополнительных способов оплаты с использованием криптовалют — Bitcoin, Ether, Tether и Litecoin.

Атака затронула до 49 торговых точек, при этом 15 из них уже удалили вредоносные скрипты. Случай демонстрирует уязвимость современных систем электронной коммерции и необходимость тщательного контроля безопасности на сайте.

Активность кампании зафиксирована с 20 августа 2024 года, а компания Source Defense зарегистрировала повышенную активность злоумышленников в конце февраля 2025 года. Длительность инцидента указывает на продолжительный период скрытого сбора данных.

Исследователи Pedro Fortuna, David Alves и Pedro Marrucho из Jscrambler отмечают: «Проверка платежных данных перед их кражей значительно повышает эффективность атаки и усложняет её обнаружение». Они акцентируют внимание на том, что фильтрация недействительных реквизитов оптимизирует сбор исключительно рабочих данных.

Применение устаревших API, эксплуатация уязвимостей в популярных системах и разнообразие платежных методов подтверждают рост изощрённости киберпреступников. Такая стратегия расширяет зону риска для онлайн-магазинов и требует постоянного обновления мер безопасности.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка