Forskere har afsløret en ny Stripe-skimmingkampagne, der bruger legitim betalingsinfrastruktur til at indsamle og lagre stjålne kreditkortoplysninger. Operationen retter sig mod netbutikker og udnytter betroede tjenester til at hjælpe angriberne med at undgå opdagelse.
I modsætning til traditionelle webskimming-angreb, hvor stjålne data sendes til servere kontrolleret af angriberne, misbruger denne kampagne Stripes egen platform. Forskere fandt, at de kriminelle brugte Stripes betalingslinks og relaterede tjenester til at lagre stjålne oplysninger, hvilket gjorde den ondsindede aktivitet i stand til at blande sig med legitim trafik.
Teknikken gør opdagelse vanskeligere, fordi sikkerhedsværktøjer ofte har tillid til forbindelser, der involverer udbredte betalingsplatforme.
Angribere går efter Magento-butikker
Forskere observerede kampagnen rettet mod Magento-baserede e-handelswebsteder. Efter at have kompromitteret en butik indsatte angriberne skadelig JavaScript-kode på betalingssiderne.
Når kunder indtastede betalingsoplysninger, opsnappede scriptet i hemmelighed dataene, før transaktionen blev gennemført. Malwaren indsamlede kortnumre, udløbsdatoer, kortholdernavne og andre betalingsoplysninger, der blev indtastet under betalingsprocessen.
Angriberne sendte derefter oplysningerne gennem infrastruktur forbundet til Stripe i stedet for direkte til mistænkelige eksterne domæner.
Denne fremgangsmåde hjalp kampagnen med at forblive skjult, mens den fortsatte med at indsamle betalingsoplysninger fra intetanende kunder.
Kriminelle misbruger Stripes betalingslinks
Det mest usædvanlige ved operationen er den måde, angriberne lagrede de stjålne oplysninger på.
Forskere opdagede, at trusselsaktørerne brugte Stripes betalingslinks til at opbevare de stjålne data. I stedet for at oprette dedikerede servere til dataindsamling benyttede de kriminelle legitime Stripe-ressourcer, som mange organisationer allerede har tillid til.
Da virksomheder ofte bruger Stripe-tjenester til legitime transaktioner, kan sikkerhedsprodukter have svært ved at skelne normal aktivitet fra ondsindet adfærd.
Kampagnen viser, hvordan cyberkriminelle i stigende grad misbruger velrenommerede platforme og tjenester til at understøtte ondsindede operationer. Ved at skjule sig bag betroet infrastruktur kan angriberne reducere mistanke og forlænge levetiden for deres kampagner.
Webskimming-trusler fortsætter med at udvikle sig
Magecart-lignende angreb er fortsat blandt de største trusler mod netbutikker. Disse kampagner fokuserer på at stjæle betalingsoplysninger direkte fra kunder under betalingsprocessen.
Forskere observerer regelmæssigt, at trusselsaktører ændrer deres metoder for at undgå opdagelse. I de senere år har angribere bevæget sig væk fra åbenlyse kommando- og kontrolservere og i stedet taget teknikker i brug, som falder ind i legitim webtrafik.
Den seneste Stripe-skimmingkampagne afspejler denne udvikling. I stedet for at stole på mistænkelig infrastruktur vendte angriberne sig mod en betroet betalingsplatform, som millioner af virksomheder bruger hver dag.
Sikkerhedsteams bør regelmæssigt overvåge betalingssider, gennemgå tredjepartsscripts og undersøge uventede ændringer i betalingsforløb. Tidlig opdagelse er afgørende, fordi en enkelt kompromitteret betalingsside kan eksponere store mængder kundedata.
Konklusion
Stripe-skimmingkampagnen viser, hvordan grupper bag webskimming fortsætter med at tilpasse deres taktikker for at omgå sikkerhedskontroller. Forskere fandt, at angriberne misbrugte legitime Stripe-tjenester til at indsamle og lagre stjålne betalingsoplysninger, mens de skjulte sig bag betroet infrastruktur. Kampagnen fungerer som endnu en påmindelse om, at cyberkriminelle i stigende grad udnytter velrenommerede platforme for at gøre ondsindet aktivitet sværere at opdage.


0 svar til “Stripe-skimmingkampagne skjuler stjålne kortoplysninger”