Hackers κλέβανε πιστωτικές κάρτες μέσω Google Analytics!

Οι ερευνητές της Kaspersky ανακάλυψαν μια νέα τεχνική για την κλοπή στοιχείων πληρωμής των χρηστών ιστοσελίδων ηλεκτρονικών αγορών— ένα είδος επίθεσης γνωστής ως web skimming. Με την εγγραφή τους σε λογαριασμούς του Google Analytics και την εισαγωγή του κώδικα παρακολούθησης αυτών των λογαριασμών στον πηγαίο κώδικα των ιστότοπων, οι εισβολείς μπορούν να συλλέξουν τα στοιχεία της πιστωτικής κάρτας των χρηστών. Περίπου 24 διαδικτυακά καταστήματα σε όλο τον κόσμο τέθηκαν σε κίνδυνο από τη χρήση αυτής της μεθόδου.

Το web skimming είναι μια δημοφιλής πρακτική που χρησιμοποιείται από τους επιτιθέμενους για να κλέψουν τα στοιχεία της πιστωτικής κάρτας των χρηστών από τις σελίδες πληρωμής των ηλεκτρονικών καταστημάτων, όπου οι επιτιθέμενοι εισάγουν κομμάτια του κώδικα στον πηγαίο κώδικα της ιστοσελίδας. Αυτός ο κακόβουλος κώδικας συλλέγει στη συνέχεια τα δεδομένα που εισάγονται από τους επισκέπτες της ιστοσελίδας (π.χ. στοιχεία σύνδεσης λογαριασμών πληρωμών ή αριθμούς πιστωτικών καρτών) και αποστέλλει τα δεδομένα που συλλέγονται στη διεύθυνση που καθορίζεται από τους εισβολείς στον κακόβουλο κώδικα.

Συχνά, για να αποκρύψουν το γεγονός ότι η ιστοσελίδα έχει παραβιαστεί, οι εισβολείς καταχωρούν domains με ονόματα που μοιάζουν με δημοφιλείς υπηρεσίες web analytics, όπως το Google Analytics. Με αυτόν τον τρόπο, όταν εισάγουν τον κακόβουλου κώδικα, είναι πιο δύσκολο για τον διαχειριστή του ιστότοπου να γνωρίζει ότι ο ιστότοπος έχει παραβιαστεί. Για παράδειγμα, ένας ιστότοπος με το όνομα “googlc-analytics[.]com” είναι εύκολο να θεωρηθεί νόμιμος χωρίς να κινήσει υποψίες.

Πρόσφατα, ωστόσο, οι ερευνητές της Kaspersky ανακάλυψαν μια προηγουμένως άγνωστη τεχνική για την πραγματοποίηση επιθέσεων web skimming. Αντί να ανακατευθύνουν τα δεδομένα σε πηγές τρίτων, τα ανακατευθύνουν σε επίσημους λογαριασμούς Google Analytics. Μόλις οι επιτιθέμενοι καταχώρησαν τους λογαριασμούς τους στο Google Analytics, το μόνο που έπρεπε να κάνουν ήταν να ρυθμίσουν τις παραμέτρους παρακολούθησης των λογαριασμών για να λάβουν ένα αναγνωριστικό παρακολούθησης.

Στη συνέχεια, εισήγαγαν τον κακόβουλο κώδικα μαζί με το αναγνωριστικό παρακολούθησης στον πηγαίο κώδικα της ιστοσελίδας, επιτρέποντάς τους να συλλέγουν δεδομένα σχετικά με τους επισκέπτες και να τα προωθούν απευθείας στους λογαριασμούς τους στο Google Analytics.

Επειδή τα δεδομένα δεν κατευθύνονται σε μία άγνωστη τρίτη πηγή, είναι δύσκολο για τους διαχειριστές να συνειδητοποιήσουν ότι ο ιστότοπος έχει παραβιαστεί. Για όσους εξετάζουν τον πηγαίο κώδικα, φαίνεται απλώς σαν η σελίδα να είναι συνδεδεμένη με έναν επίσημο λογαριασμό Google Analytics— μια κοινή πρακτική για τα ηλεκτρονικά καταστήματα.

Για να καταστήσουν ακόμα πιο δύσκολο τον εντοπισμό της κακόβουλης δραστηριότητας, οι επιτιθέμενοι χρησιμοποίησαν επίσης μια κοινή anti-debugging τεχνική: εάν ένας διαχειριστής ιστοσελίδας αναθεωρήσει τον πηγαίο κώδικα της ιστοσελίδας χρησιμοποιώντας τη λειτουργία προγραμματιστή, τότε ο κακόβουλος κώδικας δεν εκτελείται.

Περίπου 24 ιστοσελίδες παραβιάστηκαν με αυτόν τον τρόπο, μέσα στις οποίες περιλαμβάνονται καταστήματα στην Ευρώπη, τη Βόρεια και τη Νότια Αμερική.

«Αυτή είναι μια τεχνική που δεν έχουμε δει ποτέ στο παρελθόν και είναι ιδιαίτερα αποτελεσματική. Το Google Analytics είναι μία από τις πιο δημοφιλείς υπηρεσίες web analytics εκεί έξω. Η συντριπτική πλειονότητα των προγραμματιστών και των χρηστών το εμπιστεύονται, πράγμα που σημαίνει ότι συχνά του δίνεται άδεια να συλλέγει δεδομένα χρηστών από διαχειριστές ιστοσελίδων. Αυτό καθιστά τις κακόβουλες εισαγωγές, που περιέχουν λογαριασμούς Google Analytics, δυσδιάκριτες και εύκολες να προσπεραστούν. Κατά κανόνα, οι διαχειριστές δεν πρέπει να υποθέτουν ότι, μόνο και μόνο επειδή ο πόρος είναι νόμιμος, η παρουσία του στον κώδικα είναι εντάξει», σχολιάζει η Victoria Vlasova, Senior Malware Analyst στην Kaspersky.

Η Kaspersky έχει ενημερώσει τη Google για το πρόβλημα, και επιβεβαίωσαν ότι έχουν επενδύσει σε ανιχνεύσεις spam.

 

[signoff]

 

Πηγή: https://www.zougla.gr/

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Xiaomi 18 Pro: Το πρώτο smartphone με αποκλειστικό φυσικό πλήκτρο Τεχνητής Νοημοσύνης;

Πολλά τηλέφωνα έχουν προσθέσει λειτουργίες τεχνητής νοημοσύνης τα τελευταία δύο χρόνια, συνήθως κρυμμένες μέσα σε έναν βοηθό ή πίσω από μια συντόμευση παρατεταμένου πατήματος....

Πως μπορεί το iPad να γίνει power bank για το iPhone

Το iPad κρύβει μια λειτουργία που για πολλούς περνά απαρατήρητη, αλλά μπορεί να αποδειχθεί εξαιρετικά χρήσιμη σε δύσκολες στιγμές. Αν το iPhone σας έχει σχεδόν...

Samsung Galaxy A27: Διαρροή αποκαλύπτει τη νέα σχεδίαση με punch hole κάμερα

Το Samsung Galaxy A27 εμφανίστηκε μέσα από λεπτομερή 3D CAD renders, αποκαλύπτοντας για πρώτη φορά την πιθανή τελική σχεδίαση του νέου mid-range της κορεατικής...

Πώς να φοράς σωστά τα AirPods για καλύτερο ήχο

Ο τρόπος που φοράς τα AirPods επηρεάζει την ποιότητα του ήχου πολύ περισσότερο απ’ όσο νομίζεις. Δεν αρκεί απλώς να κάθονται στο αυτί και...

Gucci x Google: Τα πρώτα luxury AI smart glasses έρχονται το 2027

Η Gucci ετοιμάζεται να μπει στην αγορά των έξυπνων γυαλιών μέσω συνεργασίας με την Google, με κυκλοφορία που τοποθετείται εντός του 2027. Η ανακοίνωση...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

To “Elgato του Φτωχού”?! Με 78€ Γίνε ο Βασιλιάς του Multitasking και απογειώσε την αποδοτικότητα σου… (βίντεο)

Ο τίτλος πραγματικά τα λέει όλα και σε μια τιμή που είναι 3 φορές πιο κάτω από κάτι αντίστοιχο... Με τρελή παραμετροποίηση και δυνατότητες πραγματικά...

“Θα βάλλεις Γυαλιά”!!! Τραβάνε Βίντεο, Φωτογραφίες… σου Απαντάνε Στα Ελληνικά με Chat GPT. Στα 53€ ΚΟΜΠΛΕ… Zeblaze Eyewear AI

Για την "Ιστορία" ΑΚΡΙΒΩΣ τα ΙΔΙΑ στην Ελλάδα θα τα βρεις 100€!!! Έχοντας κάτι τέτοιο στα χέρια σου είναι απίθανο να πιστέψεις πόσο οικονομικά μπορείς...

Πληκτρολόγια Razer! Το Παλιό μου είναι Best Seller… και τo Νέο Θα μου φτιάξει το Setup μου…. Razer Joro και Ornata V3 X (Βίντεο)

Αν δεν το έχεις ήδη καταλάβει το 90% των πραγμάτων που βλέπεις στο κανάλι είναι προσωπικές επιλογές και σχεδόν ποτέ... κάτι δεν αξίζει και...

H “Dyson του Φτωχού”!!! Click Bait ή ΑΛΗΘΕΙΑ;;; Ίσως η πιο Δυνατή ασύρματη σκούπα που μπορείς να πάρεις με 88€ ΚΟΜΠΛΕ! (Βίντεο)

Με 55KPA δύναμης αναρρόφησης έχει την δύναμη να σηκώσει βάρος 1,6 κιλών και λίγες (ειδικά σε αυτήν την κατηγορία τιμής) μπορούν να το κάνουν! Με...

Φορητό Ψυγείο τέρας… 55Lt που πιάνει -30° C για… “ΠΛΑΚΑ” Δικό σου ΧΘΕΣ… Στα 171€ ΚΟΜΠΛΕ!!! Foursun 55lt Refrigerator με BT και…. (βίντεο)

Ενημέρωση 04/04/2026 και ώρα 22:45 τα πρώτα κουπόνια (έκπτωσης 20€) τα εξαφανίσατε. Βάλτε κουπόνι CDOF05 στα 13€ έκπτωση!!! Και 35Lt στα 149€ και 45Lt στα...