APP下载

网站交易侧录攻击出现新手法,Google网站流量分析工具被骇客用来接收外泄资料

消息来源:baojiabao.com 作者: 发布时间:2026-09-03

报价宝综合消息网站交易侧录攻击出现新手法,Google网站流量分析工具被骇客用来接收外泄资料
图片来源: 

卡巴斯基

线上购物在你我生活中可说是越来越普及,骇客近年来不断锁定购物网站,发动侧录交易资料(Web Skimming)的攻击事件,如今资安业者发现,攻击者已经进一步借着合法的服务,传输截取到的交易资料,来规避网站的防护措施。近期卡巴斯基揭露了一波网站侧录攻击,骇客利用最为常见的流量分析工具Google Analytics,来收取他们侧录到的网站交易内容,受害网站遍布欧洲与美洲,而且无论是销售数位设备、化妆品、食品,以及汽车零件等公司的网站,都是骇客下手的对象。

在骇客组织的攻击过程里,会于目标网站中,植入侧录用户输入内容的程式码,然后再将与事先准备好的中继网站串连,把截取到的资料经由这个网站,辗转传送到骇客手上。而为了不引发网站管理者的注意,以为是正常的程式码,通常这种中继网站的网域,骇客会设置与常见的服务相似,以模仿前述的Google Analytics为例,骇客可能会使用如google-analytics-js[.]com、google-analytics[.]cm,或者是google-analytc[.]com这种几可乱真的网域名称。不过,卡巴斯基发现, 这次的攻击非常不同,骇客没有架设这种中继网站,而是直接使用了真正的Google Analytics服务,来做为传输外泄资料的管道。由于是实际的网站使用者分析服务,管理者更难透过各种防护措施,来发现这种攻击行为。

为何是针对Google Analytics?很大的原因与它广泛受到全球网站采用有关。根据澳洲网站分析公司BuiltWith的统计,全球有超过2千9百万个网站使用这项服务,来了解造访网站的使用者喜好。因此,对于许多网站的经营者而言,他们会将google-analytics.com网域,列入网页的内容安全政策(Content-Security-Policy,CSP)表头,借此让使用者的浏览器在存取电商网站时,允许这项外部服务能够执行,收集使用者上网的喜好。因此对于骇客而言,他们在发动侧录攻击的过程里,网站不需要从外部来源下载程式码,就能依照骇客的程式码进行。

2020-06-24 23:49:00

相关文章