La herramienta publicitaria de abuso de atacantes de Magecart para robar datos
Los atacantes usan Google Tag Manager plantando código malicioso dentro de los sitios web de comercio electrónico en la plataforma Magento. El código puede robar datos de tarjetas de pago y demostrar un nuevo ataque de Magecart que utiliza el instrumento de marketing de sitios web gratuito y legítimo de Google de Google.
Los investigadores de Sucuri descubrieron un continuo Campaña de Magecart En el código del atacante, aparentemente un administrador estándar de Google-Tag (GTM) y un script de seguimiento de Google Analytics de una base de datos a sitios web de comercio electrónico lo invitan. Estos scripts de seguimiento generalmente se utilizan para análisis de sitios web y fines publicitarios. Sin embargo, el código utilizado en la campaña se optimizó como una habilidad para la tarjeta para la ubicación infectada, como anunciaron los investigadores en un anuncio Publicación de blog más reciente.
«Dentro del día GTM hubo una carga de JavaScript codificada que actuó como una tarjetas de crédito», escribió Puja Srivastava Puja Srivastava en el puesto. «Este script se desarrolló para recopilar datos confidenciales que los usuarios ingresaron durante el proceso de Cassinea y enviado a un servidor remoto que los atacantes controlan».
Hasta ahora, Sucuri ha descubierto al menos seis ubicaciones afectadas por la campaña «, lo que señala que esta amenaza afecta activamente a varios lugares», escribió Srivastava.
Use una herramienta legítima de Google para las tarjetas
El ataque muestra un ataque de Magecart no típico que utiliza una herramienta gratuita legítima de Google para administrar y proporcionar el sitio web en su sitio web el Día de Marketing del propietario del sitio web sin cambiar el código del sitio web directamente. GTM elimina cada vez que un vendedor quiere seguir o cambiar un anuncio o campaña de marketing.
Los investigadores de Sucuri fueron informados de la actividad de Magecart por un cliente que descubrió que alguien había robado datos de pago con tarjeta de crédito de su sitio web de comercio electrónico. Una investigación causó que el malware del sitio web se cargara desde una tabla de base de datos CMS_BLOCK.CONTENT ARCHIVO. El malware abusó de un día GTM, que se cambió al incrustar una carga de JavaScript codificada, que se actuó como Tarjetas de crédito skimmer.
Los atacantes velaron el script con la función tecnológica _0x5CDC, que coloca los valores de índice en ciertos caracteres en la matriz. Esto dificulta que alguien entienda el propósito del guión de inmediato, escribió Srivastava.
El script también utiliza una serie de operaciones matemáticas en un bucle, que se calambre aún más el código y también usó la codificación Base64. «Este es un truco que los atacantes usan a menudo para disfrazar el verdadero propósito del guión», escribió.
Los investigadores también descubrieron una puerta trasera sin restricciones en uno de los archivos en el sitio web que «podría haber sido explotado para infectar aún más el sitio web y hacer que los atacantes sean continuamente accesibles», agregó Srivastava. De hecho, el atacante de Magecart mostró una nueva táctica de Volver a esconder los sitios web El malware proporciona automáticamente.
Sucuri también examinado previamente Actividades malignas que han abusado de GTM para ocultar otros tipos de actividades maliciosas, incluida la pintura, así como las ventanas emergentes y desviaciones maliciosas.
Reducción y renovación de ataques de magecart
«Magecart» se refiere a un colectivo suelto con grupos de cibercriminelle que están involucrados en ataques de tarjetas de pago en línea. Estos ataques generalmente inyectan tarjetas Skimmer en los sitios web para robar datos de la tarjeta de pago que luego se pueden monetizar. A las organizaciones conocidas que fueron atacadas por estos ataques BoletoPresente Tracto respiratorio británicoy el Equipo de la NFL de Green Bay Packers.
Tan pronto como identificó la fuente de infección en el sitio web de su cliente, eliminó a los investigadores Sucuri de todas las demás áreas en peligro del sitio web y limpió el script velado y la puerta trasera para evitar que el malware se reintroduciera.
Para garantizar que la campaña no haya influenciado el sitio web de comercio electrónico de una empresa, los administradores deben registrarse en GTM y luego identificar y eliminar todas las etiquetas sospechosas utilizadas en el sitio web, recomendó Sucuri. También debe llevar a cabo un escaneo completo del sitio web para reconocer otro malware o backtorates y eliminar scripts maliciosos o archivos de puerta trasera.
Los sitios web de comercio electrónico basados en Magento y sus extensiones también deben actualizarse con los últimos parches de seguridad, mientras que todos los administradores del sitio deben monitorear regularmente la ubicación de comercio electrónico y la actividad de GTM para los inusuales.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/magecart-attackers-abuse-google-ad-tool-steal-data