您现在的位置是:电脑教程 >>正文
恶意 WooCommerce API 信用卡验证工具在 PyPI 平台被下载 3.4 万次
电脑教程11人已围观
简介网络安全研究人员发现,一个名为"disgrasya"的恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的API接口,专门用于验证被盗信用卡的 ...
网络安全研究人员发现 ,恶意一个名为"disgrasya"的信用下载恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的卡验API接口 ,专门用于验证被盗信用卡的证工有效性 。

该脚本主要针对使用CyberSource支付网关的WooCommerce商店实施攻击。信用卡盗刷(Carding)犯罪者通常需要验证从暗网数据泄露中获取的恶意大量信用卡信息,以评估其可利用价值。信用下载通过这个工具,卡验攻击者能够自动化完成这一关键步骤 。建站模板证工
虽然该恶意包现已被PyPI下架 ,台被但其高下载量显示出此类恶意操作的恶意猖獗程度 。安全公司Socket的信用下载研究报告指出:"与依赖欺骗或域名仿冒的传统供应链攻击不同 ,disgrasya甚至没有试图伪装成合法软件 。卡验它公然利用PyPI作为传播渠道 ,证工面向更广泛的台被欺诈者群体 。"
值得注意的是,攻击者竟明目张胆地在软件描述中承认其恶意用途 。服务器租用该包描述写道 :"一个通过多线程和代理检查多支付网关信用卡有效性的工具" 。Socket指出 ,该包的恶意功能是在7.36.9版本中引入的,这可能是为了规避安全审查——平台对新提交包的检测通常比后续更新更严格 。
模拟购物流程验证信用卡
POST请求外传信用卡数据 来源:Socket
该恶意包包含的Python脚本会访问正规WooCommerce网站 ,收集商品ID并通过调用商店后端将商品加入购物车。随后,亿华云脚本会跳转到结账页面 ,窃取CSRF令牌和捕获上下文(capture context)——这是CyberSource用于安全处理信用卡数据的代码片段。
Socket表示 ,这些信息通常隐藏在页面中且会快速失效 ,但脚本能即时获取它们 ,同时用伪造的客户信息填充结账表单。关键的是,脚本并非将盗取的信用卡直接发送至支付网关,源码下载而是发送至攻击者控制的服务器(railgunmisaka.com)。该服务器伪装成CyberSource,返回伪造的信用卡令牌。

交易结果输出 来源 :Socket
最后 ,脚本会提交包含令牌化信用卡的订单 。若交易通过 ,则证明该卡有效;若失败则记录错误并尝试下一张卡 。通过这种方式,攻击者能够自动化验证大量被盗信用卡。这些已验证的免费模板信用卡随后可被用于金融欺诈或在网络犯罪市场出售 。
防御信用卡盗刷攻击的建议Socket指出,这种端到端的结账模拟流程使得欺诈检测系统难以识别 。研究人员表示 :"从收集商品ID和结账令牌 ,到将盗取的信用卡数据发送给恶意第三方,再到模拟完整结账流程——整个工作流程高度定向且系统化 。它被设计成与正常流量模式混为一体 ,使传统欺诈检测系统极难发现。"
不过,Socket仍提出多种缓解措施:
拦截5美元以下的超低价值订单(信用卡盗刷的源码库典型特征)监控具有异常高失败率的多笔小额订单关注来自单一IP地址或地区的高频结账行为在结账流程中添加CAPTCHA验证步骤以干扰自动化脚本对结账和支付接口实施速率限制Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/841b499154.html
相关文章
三条建议让您在世界杯期间确保网络安全
电脑教程2022年11月,全球的目光都聚焦在依旧“夏日炎炎”的卡塔尔。随着人们观看、分享赛事的习惯从传统的电视转为网络,世界杯必将成为整个2022年的“流量王”。在我国,仅仅德国与日本的一场比赛在微博平台就带 ...
【电脑教程】
阅读更多台达电源NX350的性能与优势(解析台达电源NX350的高效节能和稳定性能)
电脑教程作为电子设备的重要组成部分,电源在保证设备正常运行方面起到至关重要的作用。而台达电源NX350作为一款高性能的电源产品,具有出色的节能和稳定性能,正受到越来越多用户的青睐。NX350的外观设计1.NX ...
【电脑教程】
阅读更多分屏(探索如何合理使用分屏功能提高工作效率)
电脑教程随着科技的进步,我们越来越依赖电脑来进行工作和学习。为了提高工作效率,许多操作系统都提供了分屏功能,让我们能够同时在屏幕上显示多个应用程序或文档。本文将探索如何合理使用分屏功能,以提高工作效率。1.分 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 如何安全部署和升级服务?
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 无需拆机!Windows 11 BitLocker加密文件被破解
- 最大化安全预算投资回报率的策略与实践
- 背调公司发生超大规模数据泄漏,一亿美国人隐私信息暴露
- TrafficPeak可观察性解决方案:洞悉云中万物
- 网络安全问题,好多同学不知道啊......
- 了解 JWT、OAuth 和 Bearer 令牌
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 打补丁要快!0Day漏洞正在被黑客广泛利用 香港物理机云服务器企业服务器源码库b2b信息平台网站建设亿华云