Egy pixeles képpel lopják a banki adatokat a csalók
Egy pixeles képekkel érik el a csalók, hogy egyes webáruházak vásárlóitól értékes bankkártya adatokat lovasítsanak meg.
A Sansec biztonsági cég szakemberei olyan károkozásokra figyeltek fel, amelyek jelenleg a Magento és az Adobe Commerce webáruházakat sújtják. Az elkövetők a nemrégen napvilágra került PolyShell sérülékenységet igyekeznek a saját javukra fordítani, egy igen trükkös módszerrel észrevétlenül megszerezni a vásárlók bankkártya adatait.
A szóban forgó támadásokat világszerte már több mint 100 webáruház esetében lehetett kimutatni. Ezen incidensek kivizsgálása során a szakértők arra a megállapításra jutottak, hogy az elkövetők alapvetően egy mindössze egy pixeles SVG kép sérülékeny weboldalakba való befecskendezésével érik el a céljukat.
A speciálisan összeállított SVG állományt az érintett webáruház kompromittált weboldalának betöltésekor (onload esemény hatására) egy JavaScript "veszi kezelésbe". Ez egy base64 dekódolást követően végrehajtja az állományban lévő utasításokat, és gondoskodik arról, hogy amikor a felhasználó a kosárának kifizetése mellett dönt, akkor megjelenjen egy felugró ablak. Ebben látszólag az adott webáruház kéri be a bankkártya adatokat. A valóságban azonban az itt megadott adatok (egy Luhn ellenőrzést követően) a csalókhoz kerülnek kódolt formában.
Prémium előfizetéssel!
-
A Splunk Enterprise jelentős biztonsági frissítést kapott.
-
A Palo Alto újabb biztonsági javításokat tett elérhetővé a PAN-OS-hez.
-
A Firefox új verziói 42 biztonsági hibajavítással érkeztek meg.
-
A FreeRDP kapcsán hat sérülékenységre derült fény.
-
A phpBB kapcsán egy súlyos sérülékenységre derült fény.
-
A GitLab kapcsán egy 12 biztonsági hiba megszüntetésére lehetőséget adó frissítés látott napvilágot.
-
Az Oracle soron kívüli hibajavítást tett közzé a PeopleSoft megoldásaihoz.
-
Újabb 28 biztonsági rést foltozott be a Google a Chrome webböngészőn.
-
A Laravel Framework kapcsán egy biztonsági hibára derült fény.
-
A PyPDF esetében három biztonsági rést kell megszüntetni.
Gyermeknap közeledtével érdemes arra is gondolni, milyen digitális környezetben nőnek fel ma a gyerekek és ebben milyen szerepet játszanak az egyre népszerűbb AI chatbotok.
Az ESET kiberbiztonsági kutatói egy új, CallPhantom névre keresztelt androidos csalássorozatot azonosítottak a Google Play áruházban, amely valótlan ígéretekkel próbál pénzt kicsalni a felhasználóktól.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat











