APP下载

知名饰品Claire's官网遭植入信用卡侧录程式

消息来源:baojiabao.com 作者: 发布时间:2026-09-02

报价宝综合消息知名饰品Claire's官网遭植入信用卡侧录程式

专精于预防信用卡侧录的荷兰资安业者Sansec本周指出,他们发现骇客趁著武汉肺炎(COVID-19)疫情期间,知名饰品品牌Claire\'s所有实体商店都休息的情况下,锁定了Claire\'s的官网发动Magecart攻击,在官网上植入了信用卡侧录程式,以窃取Claire\'s客户的信用卡资讯。

在电子商务网站的结账页面上植入侧录程式,以窃取信用卡资讯的攻击行为,被统称为Magecart。根据美国资安业者RiskIQ的观察,Magecart手法最早出现在2010年的8月,有时是借由第三方服务进驻电子商务网站,有时则直接于电子商务网站植入侧录程式,可怕的是,大多数的电子商务网站所有人都无法查看其程式码,使得这些侧录程式可能存在数周、数月,甚至更久的时间。

RiskIQ发现,全球有超过1.8万台主机遭到Magecart入侵,也在网络上找到了573个与Magecart攻击有关的命令暨控制网域,意味着这是个非常普遍的现象。

而Claire\'s的事件则印证了RiskIQ的观察。Sansec说,Claire\'s是在今年的3月20日关闭了全球超过3,000家的实体门市,隔天就有人注册了claires-assets.com,不过,此一网域蛰伏了4周都毫无动静,一直到4月的最后一周,研究人员发现Claire\'s及其姐妹品牌Icing的官网,都被植入了侧录程式,并将所搜集的信用卡资讯传送到claires-assets.com。

骇客是将侧录程式直接嵌入网站上合法的app.mis.js档案中,代表骇客已经取得了网站的写入权限,而其侧录程式则是附加在结账格式的“提交”(submit)按键上,代表消费者一提交自己所输入的信用卡资讯,就会被纪录,且是以图片档纪录。研究人员猜测,这可能是因为图片档较容易绕过安全系统。此外,该侧录程式一直到6月13日才被移除。

Claire\'s坦承了这项意外,并说有未经授权的使用者于该平台上植入程式码,用以取得消费者在结账时所输入的支付卡资讯,除了已移除恶意程式之外,也正在进行鉴识并通知受影响的使用者。此一事件只波及电子商务网站,并未影响实体店面。

Claire\'s并未公布骇客入侵的管道,Sansec则推测,骇客可能是取得了外泄的管理员凭证,或针对该站员工展开鱼叉式网钓攻击,也可能只是单纯入侵了该站的内部网络。

2020-06-17 11:49:00

相关文章