Magento Websites mit Sneaky Credit Card Skimmer über Swap-Dateien ins Visier genommen

Teilen:

Es wurde beobachtet, dass Bedrohungsakteure Auslagerungsdateien in kompromittierten Websites verwenden, um einen hartnäckigen Kreditkarten-Skimmer zu verstecken und Zahlungsinformationen zu sammeln.

Die hinterhältige Technik, die von Sucuri auf der Kassenseite einer Magento-E-Commerce-Website beobachtet wurde, ermöglichte es der Malware, mehrere Bereinigungsversuche zu überleben, so das Unternehmen.

Der Skimmer ist so konzipiert, dass er alle Daten in das Kreditkartenformular auf der Website einträgt und die Details zu einer vom Angreifer kontrollierten Domain namens "amazon-analytic[.]com" exfiltriert, die im Februar 2024 registriert wurde.

"Beachten Sie die Verwendung des Markennamens. Diese Taktik, populäre Produkte und Dienstleistungen in Domänennamen zu verwenden, wird häufig von bösartigen Akteuren angewandt, um einer Entdeckung zu entgehen", so der Sicherheitsforscher Matt Morrow.

Dies ist nur eine von vielen Methoden, mit denen die Bedrohung umgangen wird. Dazu gehört auch die Verwendung von Auslagerungsdateien ("bootstrap.php-swapme"), um den bösartigen Code zu laden, während die Originaldatei ("bootstrap.php") intakt und frei von Malware bleibt.

"Wenn Dateien direkt über SSH bearbeitet werden, erstellt der Server eine temporäre 'Swap'-Version für den Fall, dass der Editor abstürzt, was verhindert, dass der gesamte Inhalt verloren geht", erklärt Morrow.

"Es wurde deutlich, dass die Angreifer eine Auslagerungsdatei nutzten, um die Malware auf dem Server zu halten und die normalen Erkennungsmethoden zu umgehen.

Obwohl derzeit nicht klar ist, wie der ursprüngliche Zugang in diesem Fall erlangt wurde, wird vermutet, dass er über SSH oder eine andere Terminalsitzung erfolgt ist.

Die Enthüllung erfolgt, da kompromittierte Administrator-Benutzerkonten auf WordPress-Websites zur Installation eines bösartigen Plugins verwendet werden, das sich als legitimes Wordfence-Plugin ausgibt, jedoch die Möglichkeit bietet, betrügerische Administrator-Benutzer anzulegen und Wordfence zu deaktivieren, während gleichzeitig der falsche Eindruck erweckt wird, alles funktioniere wie erwartet.

"Damit das bösartige Plugin überhaupt auf der Website platziert werden konnte, musste die Website bereits kompromittiert worden sein - aber diese Malware könnte definitiv als Reinfektionsvektor dienen", so der Sicherheitsforscher Ben Martin.

Der bösartige Code funktioniert nur auf Seiten der WordPress-Administrationsoberfläche, deren URL das Wort 'Wordfence' enthält (Wordfence-Plugin-Konfigurationsseiten)."

Website-Besitzern wird empfohlen, die Verwendung gängiger Protokolle wie FTP, sFTP und SSH auf vertrauenswürdige IP-Adressen zu beschränken und sicherzustellen, dass die Content-Management-Systeme und Plugins auf dem neuesten Stand sind.

Es wird außerdem empfohlen, die Zwei-Faktor-Authentifizierung (2FA) zu aktivieren, eine Firewall zum Blockieren von Bots zu verwenden und zusätzliche Sicherheitsimplementierungen in der wp-config.php wie DISALLOW_FILE_EDIT und DISALLOW_FILE_MODS zu erzwingen.

Ravie Lakshmanan

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
3:44 am, Juni 29, 2025
Wetter-Symbol 20°C
L: 19° | H: 20°
klarer Himmel
Luftfeuchtigkeit: 81 %
Druck: 1025 mb
Wind: 6 mph NNW
Windböe: 15 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 0%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 4:46 am
Sonnenuntergang: 9:21 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 10:00 pm
Wetter-Symbol
19° | 20°°C 0 mm 0% 7 mph 82 % 1025 mb 0 mm/h
Tomorrow 10:00 pm
Wetter-Symbol
20° | 35°°C 0.2 mm 20% 8 mph 67 % 1022 mb 0 mm/h
Di. Juli 01 10:00 pm
Wetter-Symbol
22° | 33°°C 0 mm 0% 10 mph 70 % 1017 mb 0 mm/h
Mi. Juli 02 10:00 pm
Wetter-Symbol
17° | 27°°C 1 mm 100% 12 mph 91 % 1018 mb 0 mm/h
Do. Juli 03 10:00 pm
Wetter-Symbol
14° | 19°°C 1 mm 100% 14 mph 93 % 1026 mb 0 mm/h
Today 4:00 am
Wetter-Symbol
18° | 20°°C 0 mm 0% 5 mph 81 % 1025 mb 0 mm/h
Today 7:00 am
Wetter-Symbol
18° | 19°°C 0 mm 0% 5 mph 82 % 1025 mb 0 mm/h
Today 10:00 am
Wetter-Symbol
22° | 23°°C 0 mm 0% 4 mph 65 % 1025 mb 0 mm/h
Today 1:00 pm
Wetter-Symbol
28° | 28°°C 0 mm 0% 4 mph 41 % 1025 mb 0 mm/h
Today 4:00 pm
Wetter-Symbol
30° | 30°°C 0 mm 0% 4 mph 35 % 1023 mb 0 mm/h
Today 7:00 pm
Wetter-Symbol
28° | 28°°C 0 mm 0% 0 mph 34 % 1021 mb 0 mm/h
Today 10:00 pm
Wetter-Symbol
25° | 25°°C 0 mm 0% 7 mph 54 % 1022 mb 0 mm/h
Tomorrow 1:00 am
Wetter-Symbol
22° | 22°°C 0 mm 0% 7 mph 63 % 1022 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€91,507.41
0.04%
Ethereum(ETH)
€2,073.34
0.33%
Fesseln(USDT)
€0.85
0.00%
XRP(XRP)
€1.87
-0.08%
Solana(SOL)
€127.64
4.39%
USDC(USDC)
€0.85
0.00%
Dogecoin(DOGE)
€0.138996
0.43%
Shiba Inu(SHIB)
€0.000009
0.88%
Pepe(PEPE)
€0.000009
2.70%
Nach oben scrollen