هکرها از Google Tag Manager برای نصب اسکریپتهای سرقت اطلاعات کارت اعتباری در فروشگاههای Magento سوءاستفاده میکنند. این کدها که به ظاهر اسکریپتهای معمولی GTM و Google Analytics هستند، در واقع یک درب پشتی پنهان دارند که به مهاجمان امکان دسترسی مداوم میدهد. در این خبر به جزئیات این حمله و نحوه مقابله با آن میپردازیم.
هک گوگل تگ منیجر
به گزارش زوم تک از The Hacker News، مشاهده شده که بازیگران تهدید از Google Tag Manager (GTM) برای ارائه نرمافزار مخرب skimmer کارت اعتباری که وبسایتهای تجارت الکترونیک مبتنی بر Magento را هدف قرار میدهد، استفاده میکنند.
کد مخرب پنهان در GTM
شرکت امنیت وبسایت Sucuri گفته که این کد، در حالی که به نظر یک اسکریپت معمولی GTM و Google Analytics است که برای اهداف تجزیه و تحلیل وبسایت و تبلیغات استفاده میشود، حاوی یک درب پشتی مبهم است که میتواند دسترسی مداوم را برای مهاجمان فراهم کند. تا زمان نگارش این خبر، به اندازه سه سایت آلوده به شناسه GTM (GTM-MLHK2N68) مورد نظر یافت شده است که از شش سایت گزارش شده توسط Sucuri کاهش یافته است. شناسه GTM به یک کانتینر اشاره دارد که شامل کدهای ردیابی مختلف (به عنوان مثال، Google Analytics، Facebook Pixel) و قوانینی است که هنگام تحقق شرایط خاصی فعال میشوند.
نحوه عملکرد اسکریپت مخرب
تجزیه و تحلیل بیشتر نشان داده است که این نرمافزار مخرب از جدول پایگاه داده Magento با نام “cms_block.content” بارگذاری میشود و تگ GTM حاوی یک بار JavaScript رمزگذاری شده است که به عنوان یک skimmer کارت اعتباری عمل میکند. پژوهشگر امنیتی Puja Srivastava گفت: “این اسکریپت به گونهای طراحی شده است که دادههای حساسی را که توسط کاربران در طول فرآیند پرداخت وارد میشوند، جمعآوری کرده و به یک سرور راه دور کنترلشده توسط مهاجمان ارسال کند.” پس از اجرا، این نرمافزار مخرب به گونهای طراحی شده است که اطلاعات کارت اعتباری را از صفحات پرداخت سرقت کرده و به یک سرور خارجی ارسال کند.
سابقه سوءاستفاده از GTM
این اولین بار نیست که از GTM برای اهداف مخرب مورد سوءاستفاده قرار میگیرد. در آوریل ۲۰۱۸، Sucuri فاش کرد که این ابزار برای یک کمپین تبلیغاتی مخرب با هدف ایجاد درآمد برای اپراتورها از طریق پنجرههای بازشو و تغییر مسیرها مورد استفاده قرار میگرفت.
سایر حملات سایبری اخیر
این توسعه هفتهها پس از آن صورت میگیرد که این شرکت جزئیات کمپین دیگری در وردپرس را شرح داد که احتمالاً از آسیبپذیریها در افزونهها یا حسابهای مدیر به خطر افتاده برای نصب نرمافزار مخربی که بازدیدکنندگان سایت را به URLهای مخرب هدایت میکرد، استفاده میکرد. هفته گذشته، وزارت دادگستری ایالات متحده (DoJ) نیز اتهاماتی را علیه دو تبعه رومانیایی، Andrei Fagaras و Tamas Kolozsvari، به دلیل نقش ادعایی آنها در یک عملیات سرقت اطلاعات کارت پرداخت اعلام کرد. آنها به سه فقره کلاهبرداری دستگاه دسترسی به دلیل داشتن skimmer در سه مکان مختلف در بخش شرقی لوئیزیانا متهم شدهاند. در صورت محکومیت، آنها با حداکثر ۱۵ سال حبس، حداکثر سه سال آزادی تحت نظارت، جریمهای تا سقف ۲۵۰ هزار دلار و هزینه ارزیابی ویژه اجباری ۱۰۰ دلار، به ازای هر فقره، روبرو خواهند شد.
نظرات در مورد : هکرها از گوگل تگ منیجر برای سرقت اطلاعات کارت اعتباری در فروشگاههای Magento استفاده می کنند