Egy pixeles képpel lopják a banki adatokat a csalók

​Egy pixeles képekkel érik el a csalók, hogy egyes webáruházak vásárlóitól értékes bankkártya adatokat lovasítsanak meg.
 

A Sansec biztonsági cég szakemberei olyan károkozásokra figyeltek fel, amelyek jelenleg a Magento és az Adobe Commerce webáruházakat sújtják. Az elkövetők a nemrégen napvilágra került PolyShell sérülékenységet igyekeznek a saját javukra fordítani, egy igen trükkös módszerrel észrevétlenül megszerezni a vásárlók bankkártya adatait.
 
A szóban forgó támadásokat világszerte már több mint 100 webáruház esetében lehetett kimutatni. Ezen incidensek kivizsgálása során a szakértők arra a megállapításra jutottak, hogy az elkövetők alapvetően egy mindössze egy pixeles SVG kép sérülékeny weboldalakba való befecskendezésével érik el a céljukat.
 
A speciálisan összeállított SVG állományt az érintett webáruház kompromittált weboldalának betöltésekor (onload esemény hatására) egy JavaScript "veszi kezelésbe". Ez egy base64 dekódolást követően végrehajtja az állományban lévő utasításokat, és gondoskodik arról, hogy amikor a felhasználó a kosárának kifizetése mellett dönt, akkor megjelenjen egy felugró ablak. Ebben látszólag az adott webáruház kéri be a bankkártya adatokat. A valóságban azonban az itt megadott adatok (egy Luhn ellenőrzést követően) a csalókhoz kerülnek kódolt formában.
 

 
 
Olvassa tovább
Prémium előfizetéssel!
 
  1. 4

    A Moodle több sebezhetőség miatt kapott frissítést.

  2. 4

    Az OpenSSH legújabb kiadása számos sérülékenységet szüntet meg.

  3. 3

    A Zulip Servert egy biztonsági hiba miatt kell frissíteni.

  4. 3

    A HP DeskJet sorozatú nyomtatók kapcsán egy biztonsági hibára derült fény.

  5. 4

    A Google Chrome három biztonsági hibajavítással bővült.

  6. 4

    A Microsoft két sérülékenységről adott tájékoztatást az Edge webböngésző kapcsán.

  7. 3

    Az OpenClaw fejlesztői egy biztonsági hibáról számoltak be.

  8. 3

    A phpMyFAQ fejlesztői számos biztonsági rést foltoztak be.

  9. 4

    Az Oracle kilenc biztonsági hibát orvosolt a VirtualBox kapcsán.

  10. 3

    Az Avast Premium Security egy biztonsági hibajavítást kapott.

Partnerhírek
Apple Pay-csalások: hat gyakori módszer, amire érdemes figyelni

Az Apple Pay az egyik legnépszerűbb mobilfizetési szolgáltatás világszerte: becslések szerint több százmillió felhasználóval és évente több ezermilliárd dollárnyi tranzakcióval.

Amikor az üzleti kapcsolatépítés kockázattá válik

A szakmai kapcsolatépítés egyik legfontosabb online terepe, a LinkedIn ma már több mint egymilliárd felhasználót köt össze világszerte.

hirdetés
Közösség