آنتی ویروس پادویش

حمله گسترده هکرها به وردپرس و سوءاستفاده بی‌سابقه از سرویس Stripe برای سرقت کارت‌های بانکی

حمله گسترده هکرها به وردپرس

هکرها در حال سوءاستفاده فعال از یک نقص امنیتی بحرانی در نسخه تجاری افزونه فرم‌ساز Everest Forms Pro هستند.

کانال بله زوم تکگیفت کارت

۱. کنترل کامل سایت‌های وردپرسی با بهره‌برداری از آسیب‌پذیری بحرانی Everest Forms Pro

این آسیب‌پذیری به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت، کدهای مخرب خود را روی سرور اجرا کرده و کنترل کامل وب‌سایت قربانی را به دست بگیرند.

جزییات فنی آسیب‌پذیری (CVE-2026-3300)

این نقص امنیتی که امتیاز بسیار بالای ۹.۸ از ۱۰ (Critical) را دریافت کرده است، یک باگ از نوع اجرای از راه دور کد (RCE) است. مشکل اصلی در افزونه محاسباتی (Calculation Addon) و تابع process_filter() قرار دارد. این تابع، مقادیر وارد شده توسط کاربر در فرم را بدون پاک‌سازی و ایمن‌سازی مناسب، مستقیماً به یک رشته کد PHP متصل کرده و آن را به تابع خطرناک eval() می‌فرستد.

دلیل فنی عدم کارایی ایمن‌سازی فعلی: تابع پیش‌فرض وردپرس یعنی sanitize_text_field() که در این افزونه استفاده شده، کاراکترهایی مثل کوتیشن تکی (‘) یا دیگر کاراکترهای ساختاری زبان PHP را خنثی نمی‌کند. بنابراین، اگر فرمی از قابلیت «محاسبات پیچیده» (Complex Calculation) استفاده کند، هکر می‌تواند با وارد کردن کدهای PHP در فیلدهای متنی معمولی (مانند ایمیل، نام یا آدرس سایت)، آن را روی سرور اجرا کند.

حمله گسترده هکرها به وردپرس

پیامدهای موفقیت‌آمیز بودن حمله و نشانه‌های آلودگی

مهاجمان پس از نفوذ، اقدام به ساخت حساب‌های کاربری مدیر (Administrator) جعلی، آپلود وب‌شل‌ها و ایجاد دسترسی‌های پشتیبان (Backdoor) دائمی در سرور می‌کنند. شرکت امنیتی Wordfence اعلام کرده است که از تاریخ ۱۳ آوریل ۲۰۲۶ تاکنون بیش از ۲۹,۳۰۰ تلاش برای سوءاستفاده از این باگ را مسدود کرده است.

  • نسخه‌های آسیب‌پذیر: تمامی نسخه‌های افزونه تا شماره ۱.۹.۱۲
  • نسخه اصلاح‌شده: نسخه ۱.۹.۱۳ (منتشر شده در ۱۸ مارس ۲۰۲۶)
  • شاخص آلودگی رایج: ساخت خودکار یک حساب کاربری مدیر با نام diksimarina و ایمیل diksimarina@gmail.com

۲. شگرد جدید اسکیمرها: تبدیل زیرساخت Stripe به سرور فرماندهی (C2) و مخزن داده‌های دزدی

بخش دیگری از گزارش‌های امنیتی موسسه Sansec نشان می‌دهد هکرها در یک کمپین جدید تزریق کدهای اسکیمر (Skimmer)، از زیرساخت‌های رسمی شرکت معروف Stripe به عنوان سرور کنترل و فرماندهی (C2) و همچنین فضایی برای ذخیره و خارج کردن اطلاعات کارت‌های بانکی سرقت‌شده استفاده می‌کنند.

چرا سیستم‌های دفاعی و ابزارهای CSP متوجه این حمله نمی‌شوند؟

هکرها از این ترفند برای دور زدن قوانین «سیاست امنیت محتوا» (CSP) و فیلترهای شبکه فروشگاه‌های اینترنتی استفاده می‌کنند. از آنجا که دامنه‌های رسمی گوگل و استرایپ (googletagmanager.com و api.stripe.com) به طور پیش‌فرض توسط تمام فروشگاه‌ها قابل اعتماد (Trusted) شناخته می‌شوند، فایروال‌ها مانع از تبادل اطلاعات با آن‌ها نمی‌شوند.

مراحل زنجیره حمله اسکیمرها به صفحات پرداخت

  1. کد مخرب اولیه از طریق یک کانتینر **Google Tag Manager** روی تمام صفحات فروشگاه (مبتنی بر مجنتو یا ادوبی کامرس) بارگذاری می‌شود.
  2. این کد، کدهای اصلی اسکیمر را که به صورت رمزگذاری‌شده در بخش متادیتای یک حساب کاربری مشتری واقعی در Stripe (با شناسه cus_TfFjAAZQNOYENR) پنهان شده، فراخوانی و اجرا می‌کند.
  3. هنگامی که خریدار اطلاعات کارت، آدرس و شماره تلفن خود را وارد می‌کند، کد مخرب آن‌ها را در مرورگر (localStorage) ذخیره می‌کند.
  4. سپس اطلاعات دزدیده شده در قالب ساخت یک «مشتری جدید» به حساب Stripe هکر ارسال می‌شود! در واقع هر کارت بانکی سرقت شده، به یک مشتری در پنل هکر تبدیل می‌شود تا بعداً با یک API ساده همه آن‌ها را استخراج کند.

۳. کمپین GorgonAgora: راه‌اندازی بیش از ۵,۷۰۰ فروشگاه جعلی با سیستم تایید هویت زنده

به موازات این حملات، یک شبکه سازمان‌یافته بزرگ به نام **GorgonAgora** کشف شده است که از آگوست ۲۰۲۵ تا کنون، تعداد ۵,۷۱۴ وب‌سایت فروشگاهی جعلی با پسوند .shop ایجاد کرده است. این سایت‌ها خود را به جای برندهای محبوبی مثل فورد، سونی، استارباکس، دیزنی، تویوتا و لگو جا می‌زنند.

نام کمپینتعداد دامنه جعلیزیرساخت مورد استفادهمقصد نهایی داده‌هاتکنیک پیشرفته
GorgonAgora۵,۷۱۴ سایت با پسوند .shopMedusa.js Commerce Stackسروری در کشور مولداویرله زنده و همزمان تأیید هویت ۳D Secure

تمامی این ۵ هزار سایت از یک سیستم فروشگاهی یکسان استفاده کرده و یک صفحه پرداخت جعلی Stripe را به صورت iframe به کاربر نمایش می‌دهند. اطلاعات کارت‌ها از طریق پروتکل رمزگذاری شده WebSocket (با الگوریتم AES-256-GCM) به سروری در مولداوی فرستاده می‌شود. رمز موفقیت این شبکه، قابلیت 3DS relay است؛ یعنی اگر بانک قربانی پیامک رمز پویا یا تاییدیه امنیتی بفرستد، هکر به صورت زنده آن چالش را در صفحه جعلی به خریدار نشان می‌دهد تا خریدار آن را پر کند، تراکنش دزدی بدون ایجاد شک انجام شود و مالباخته تا مدت‌ها متوجه سرقت نشود.

به این پست امتیاز بدید

نظرات در مورد : حمله گسترده هکرها به وردپرس و سوءاستفاده بی‌سابقه از سرویس Stripe برای سرقت کارت‌های بانکی

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *