您现在的位置是:电脑教程 >>正文
恶意 WooCommerce API 信用卡验证工具在 PyPI 平台被下载 3.4 万次
电脑教程74492人已围观
简介网络安全研究人员发现,一个名为"disgrasya"的恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的API接口,专门用于验证被盗信用卡的 ...
网络安全研究人员发现,恶意一个名为"disgrasya"的信用下载恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的卡验API接口,专门用于验证被盗信用卡的证工有效性 。

该脚本主要针对使用CyberSource支付网关的WooCommerce商店实施攻击 。信用卡盗刷(Carding)犯罪者通常需要验证从暗网数据泄露中获取的恶意大量信用卡信息 ,以评估其可利用价值。信用下载通过这个工具,卡验攻击者能够自动化完成这一关键步骤 。模板下载证工
虽然该恶意包现已被PyPI下架,台被但其高下载量显示出此类恶意操作的恶意猖獗程度。安全公司Socket的信用下载研究报告指出 :"与依赖欺骗或域名仿冒的传统供应链攻击不同 ,disgrasya甚至没有试图伪装成合法软件 。卡验它公然利用PyPI作为传播渠道,证工面向更广泛的台被欺诈者群体 。"
值得注意的是,攻击者竟明目张胆地在软件描述中承认其恶意用途 。建站模板该包描述写道:"一个通过多线程和代理检查多支付网关信用卡有效性的工具" 。Socket指出 ,该包的恶意功能是在7.36.9版本中引入的,这可能是为了规避安全审查——平台对新提交包的检测通常比后续更新更严格。
模拟购物流程验证信用卡
POST请求外传信用卡数据 来源 :Socket
该恶意包包含的Python脚本会访问正规WooCommerce网站,收集商品ID并通过调用商店后端将商品加入购物车。随后,免费模板脚本会跳转到结账页面,窃取CSRF令牌和捕获上下文(capture context)——这是CyberSource用于安全处理信用卡数据的代码片段。
Socket表示,这些信息通常隐藏在页面中且会快速失效,但脚本能即时获取它们,同时用伪造的客户信息填充结账表单 。关键的是 ,脚本并非将盗取的信用卡直接发送至支付网关,高防服务器而是发送至攻击者控制的服务器(railgunmisaka.com)。该服务器伪装成CyberSource,返回伪造的信用卡令牌。

交易结果输出 来源 :Socket
最后 ,脚本会提交包含令牌化信用卡的订单 。若交易通过 ,则证明该卡有效;若失败则记录错误并尝试下一张卡 。通过这种方式,攻击者能够自动化验证大量被盗信用卡 。这些已验证的亿华云信用卡随后可被用于金融欺诈或在网络犯罪市场出售 。
防御信用卡盗刷攻击的建议Socket指出,这种端到端的结账模拟流程使得欺诈检测系统难以识别。研究人员表示:"从收集商品ID和结账令牌,到将盗取的信用卡数据发送给恶意第三方 ,再到模拟完整结账流程——整个工作流程高度定向且系统化。它被设计成与正常流量模式混为一体,使传统欺诈检测系统极难发现 。"
不过,Socket仍提出多种缓解措施 :
拦截5美元以下的超低价值订单(信用卡盗刷的香港云服务器典型特征)监控具有异常高失败率的多笔小额订单关注来自单一IP地址或地区的高频结账行为在结账流程中添加CAPTCHA验证步骤以干扰自动化脚本对结账和支付接口实施速率限制Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/841b499154.html
上一篇:大语言模型漏洞缓解指南
相关文章
数百所学校使用的应用程序泄漏未成年人数据
电脑教程Security Affairs 网站消息,Cyber news 研究小组近期发现由于系统配置错误,IT 公司 Appscook 泄露了大量敏感数据,其中包括未成年人的照片、家庭 ...
【电脑教程】
阅读更多15亿条纽约房产记录泄露,马斯克、特朗普都中招
电脑教程近日,网络安全研究员Jeremiah Fowler发现了一个疑似纽约在线房地产平台Real Estate Wealth Network的数据库在线暴露且没有任何保护措施,随即向VPNMentor发出警 ...
【电脑教程】
阅读更多网络安全巨头Fortinet发生大规模数据泄漏
电脑教程据CyberDaily、CRN等多家报道,一名黑客自称通过攻破Fortinet的Microsoft SharePoint服务器,窃取了440GB的数据。这名黑客随后在黑客论坛上公布了存储这些数据的S3 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- GitLab Duo AI 编程助手曝出提示注入漏洞 凸显AI助手的潜在风险
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 原来这才是2022企业都愿意选择云服务器的原因
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开)
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 出柜率、上架率、负载率,数据中心运营的三个重要指标,你知道吗?
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络 云服务器b2b信息平台亿华云网站建设企业服务器香港物理机源码库