我们从2011年坚守至今,只想做存粹的技术论坛。  由于网站在外面,点击附件后要很长世间才弹出下载,请耐心等待,勿重复点击不要用Edge和IE浏览器下载,否则提示不安全下载不了

 找回密码
 立即注册
搜索
查看: 988|回复: 1

[最新新闻] 瞞天過海?鎖定Magento的惡意程式將盜來的信用卡資訊藏在J

[复制链接]

该用户从未签到

1359

主题

487

回帖

127

积分

二级逆天

积分
127

社区居民原创达人忠实会员社区劳模终身成就奖特殊贡献奖原创先锋奖金点子奖

QQ
发表于 2016-10-21 19:14:19 | 显示全部楼层 |阅读模式
資安業者Sucuri近來發現一個鎖定Magento開源電子商務平台的惡意程式會將側錄的信用卡資料藏在JPG圖檔中,這個存有消費者資訊的影像檔使用真的圖片,駭客只要造訪網站下載影像即可存取隱藏其中的資料,不需額外的管道。


竊取的信用卡資料就藏在這張圖中。

image-storing-data-650x418.jpg


資安業者Sucuri本周指出,儘管他們經常發現各種鎖定Magento電子商務平台的惡意程式,但最近有一款惡意程式非常特別,會將所竊取的消費者信用卡資料藏匿在網站上合法的JPG圖像檔中,以方便需要時取用。
Magento為一以PHP撰寫的開放源碼電子商務平台,根據InternetRetailer今年的調查,Magento為目前全球最受歡迎的電子商務平台,明顯領先Oracle與Demandware,在全球1000大零售網站中,有202家採用Magento,87家採用Oracle平台,另有70家採用Demandware。
Sucuri說明,這一年來鎖定Magento或其他電子商務平台的信用卡盜錄程式(creditcardswiper)如雨後春筍般出現,幾乎每周都可發現新變種;這類的程式通常會竊取消費者的信用卡號碼或登入資訊並把它們打包成一個檔案或是寄到駭客的電郵信箱中。
然而,Sucuri近來發現一款很特別的盜錄程式,它把偷來的消費者資訊轉存到網站上的JPG影像檔中。Sucuri說,一般而言,當駭客以影像檔來儲存資訊以掩人耳目時,這些影像檔通常只有惡意程式而不是真的影像,但這個例子非常奇特,存有消費者資訊的影像檔還是真的圖片。
它是Magento網站上的產品圖片,多數網站管理員都只會檢查圖片有否正常呈現,只有當圖片載入出現錯誤訊息時,利用文字編輯器查看圖片來源才會發現裡頭其實藏匿了大量的信用卡號碼。分析後發現這些信用卡多數來自美國,也有部份來自日本、土耳其與沙烏地阿拉伯。
當駭客需要這些被竊的信用卡資訊時,只要造訪該站再下載影像即可,完全不必額外的存取管道。Sucuri呼籲Magento網站管理員最好使用最新版本並定期修補臭蟲以避免成為盜錄程式的溫床。
回复

使用道具 举报

  • TA的每日心情
    开心
    2024-8-2 17:14
  • 签到天数: 1 天

    [LV.1]初来乍到

    400

    主题

    4719

    回帖

    9520

    积分

    二级逆天

    积分
    9520

    社区居民社区劳模忠实会员原创达人终身成就奖优秀斑竹奖

    QQ
    发表于 2016-10-22 08:57:57 | 显示全部楼层
    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    论坛开启做任务可以
    额外奖励金币快速赚
    积分升级了


    Copyright ©2011-2024 NTpcb.com All Right Reserved.  Powered by Discuz! (NTpcb)

    本站信息均由会员发表,不代表NTpcb立场,如侵犯了您的权利请发帖投诉

    平平安安
    TOP
    快速回复 返回顶部 返回列表