Forskare har upptäckt en ny Stripe-skimmingkampanj som använder legitim betalningsinfrastruktur för att samla in och lagra stulen kreditkortsinformation. Operationen riktar sig mot nätbutiker och utnyttjar betrodda tjänster för att hjälpa angriparna att undvika upptäckt.
Till skillnad från traditionella webskimmingattacker, där stulna uppgifter skickas till servrar som kontrolleras av angriparna, missbrukar denna kampanj Stripes egen plattform. Forskarna upptäckte att de kriminella använde Stripes betalningslänkar och relaterade tjänster för att lagra stulna uppgifter, vilket gjorde att den skadliga aktiviteten smälte in i legitim trafik.
Tekniken gör upptäckt svårare eftersom säkerhetsverktyg ofta litar på anslutningar som involverar välkända betalningsplattformar.
Angripare riktar in sig på Magento-butiker
Forskarna observerade att kampanjen riktade sig mot e-handelswebbplatser som använder Magento. Efter att ha komprometterat en butik injicerade angriparna skadlig JavaScript-kod på kassasidorna.
När kunder angav sina betalningsuppgifter fångade skriptet i hemlighet upp informationen innan transaktionen slutfördes. Skadlig kod samlade in kortnummer, utgångsdatum, kortinnehavarens namn och andra betalningsuppgifter som angavs under köpprocessen.
Angriparna skickade sedan informationen genom infrastruktur kopplad till Stripe i stället för att skicka den direkt till misstänkta externa domäner.
Detta tillvägagångssätt hjälpte kampanjen att förbli dold samtidigt som den fortsatte att samla in betalningsinformation från ovetande kunder.
Kriminella missbrukar Stripes betalningslänkar
Den mest ovanliga delen av operationen handlar om hur angriparna lagrade den stulna informationen.
Forskarna upptäckte att hotaktörerna använde Stripes betalningslänkar för att lagra de stulna uppgifterna. I stället för att skapa särskilda servrar för datainsamling förlitade sig de kriminella på legitima Stripe-resurser som många organisationer redan litar på.
Eftersom företag regelbundet använder Stripe-tjänster för legitima transaktioner kan säkerhetsprodukter ha svårt att skilja normal aktivitet från skadligt beteende.
Kampanjen visar hur cyberkriminella i allt högre grad missbrukar välrenommerade plattformar och tjänster för att stödja sina operationer. Genom att gömma sig bakom betrodd infrastruktur kan angripare minska misstankar och förlänga livslängden på sina kampanjer.
Webskimminghot fortsätter att utvecklas
Magecart-liknande attacker är fortfarande ett av de största hoten mot nätbutiker. Dessa kampanjer fokuserar på att stjäla betalningsinformation direkt från kunder under köpprocessen.
Forskare ser regelbundet hur hotaktörer förändrar sina metoder för att undvika upptäckt. Under de senaste åren har angripare gått bort från uppenbara kommando- och kontrollservrar och i stället använt tekniker som smälter in i legitim webbtrafik.
Den senaste Stripe-skimmingkampanjen speglar denna utveckling. I stället för att förlita sig på misstänkt infrastruktur vände sig angriparna till en betrodd betalningsplattform som används av miljontals företag varje dag.
Säkerhetsteam bör regelbundet övervaka kassasidor, granska tredjepartsskript och undersöka oväntade förändringar i betalningsflöden. Tidig upptäckt är avgörande eftersom en enda komprometterad kassasida kan exponera stora mängder kunddata.
Slutsats
Stripe-skimmingkampanjen visar hur grupper bakom webskimming fortsätter att anpassa sina metoder för att kringgå säkerhetskontroller. Forskare upptäckte att angriparna missbrukade legitima Stripe-tjänster för att samla in och lagra stulen betalningsinformation samtidigt som de gömde sig bakom betrodd infrastruktur. Kampanjen fungerar som ännu en påminnelse om att cyberkriminella i allt högre grad utnyttjar välrenommerade plattformar för att göra skadlig aktivitet svårare att upptäcka.


0 svar till ”Stripe-skimmingkampanj döljer stulna kortuppgifter”