Magento Websites mit Sneaky Credit Card Skimmer über Swap-Dateien ins Visier genommen

Teilen:

Es wurde beobachtet, dass Bedrohungsakteure Auslagerungsdateien in kompromittierten Websites verwenden, um einen hartnäckigen Kreditkarten-Skimmer zu verstecken und Zahlungsinformationen zu sammeln.

Die hinterhältige Technik, die von Sucuri auf der Kassenseite einer Magento-E-Commerce-Website beobachtet wurde, ermöglichte es der Malware, mehrere Bereinigungsversuche zu überleben, so das Unternehmen.

Der Skimmer ist so konzipiert, dass er alle Daten in das Kreditkartenformular auf der Website einträgt und die Details zu einer vom Angreifer kontrollierten Domain namens "amazon-analytic[.]com" exfiltriert, die im Februar 2024 registriert wurde.

"Beachten Sie die Verwendung des Markennamens. Diese Taktik, populäre Produkte und Dienstleistungen in Domänennamen zu verwenden, wird häufig von bösartigen Akteuren angewandt, um einer Entdeckung zu entgehen", so der Sicherheitsforscher Matt Morrow.

Dies ist nur eine von vielen Methoden, mit denen die Bedrohung umgangen wird. Dazu gehört auch die Verwendung von Auslagerungsdateien ("bootstrap.php-swapme"), um den bösartigen Code zu laden, während die Originaldatei ("bootstrap.php") intakt und frei von Malware bleibt.

"Wenn Dateien direkt über SSH bearbeitet werden, erstellt der Server eine temporäre 'Swap'-Version für den Fall, dass der Editor abstürzt, was verhindert, dass der gesamte Inhalt verloren geht", erklärt Morrow.

"Es wurde deutlich, dass die Angreifer eine Auslagerungsdatei nutzten, um die Malware auf dem Server zu halten und die normalen Erkennungsmethoden zu umgehen.

Obwohl derzeit nicht klar ist, wie der ursprüngliche Zugang in diesem Fall erlangt wurde, wird vermutet, dass er über SSH oder eine andere Terminalsitzung erfolgt ist.

Die Enthüllung erfolgt, da kompromittierte Administrator-Benutzerkonten auf WordPress-Websites zur Installation eines bösartigen Plugins verwendet werden, das sich als legitimes Wordfence-Plugin ausgibt, jedoch die Möglichkeit bietet, betrügerische Administrator-Benutzer anzulegen und Wordfence zu deaktivieren, während gleichzeitig der falsche Eindruck erweckt wird, alles funktioniere wie erwartet.

"Damit das bösartige Plugin überhaupt auf der Website platziert werden konnte, musste die Website bereits kompromittiert worden sein - aber diese Malware könnte definitiv als Reinfektionsvektor dienen", so der Sicherheitsforscher Ben Martin.

Der bösartige Code funktioniert nur auf Seiten der WordPress-Administrationsoberfläche, deren URL das Wort 'Wordfence' enthält (Wordfence-Plugin-Konfigurationsseiten)."

Website-Besitzern wird empfohlen, die Verwendung gängiger Protokolle wie FTP, sFTP und SSH auf vertrauenswürdige IP-Adressen zu beschränken und sicherzustellen, dass die Content-Management-Systeme und Plugins auf dem neuesten Stand sind.

Es wird außerdem empfohlen, die Zwei-Faktor-Authentifizierung (2FA) zu aktivieren, eine Firewall zum Blockieren von Bots zu verwenden und zusätzliche Sicherheitsimplementierungen in der wp-config.php wie DISALLOW_FILE_EDIT und DISALLOW_FILE_MODS zu erzwingen.

Ravie Lakshmanan

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:54 pm, März 9, 2025
Wetter-Symbol 18°C
L: 16° | H: 19°
broken clouds
Luftfeuchtigkeit: 46 %
Druck: 1002 mb
Wind: 8 mph SE
Windböe: 14 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 52%
Regen Chance: 0%
Sichtbarkeit: 10 km
Sonnenaufgang: 6:28 am
Sonnenuntergang: 5:54 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
16° | 19°°C 0 mm 0% 8 mph 62 % 1003 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
10° | 15°°C 0 mm 0% 7 mph 70 % 1007 mb 0 mm/h
Di. März 11 9:00 pm
Wetter-Symbol
5° | 8°°C 0 mm 0% 10 mph 85 % 1008 mb 0 mm/h
Mi. März 12 9:00 pm
Wetter-Symbol
3° | 6°°C 1 mm 100% 9 mph 80 % 1006 mb 0 mm/h
Do. März 13 9:00 pm
Wetter-Symbol
2° | 8°°C 0.2 mm 20% 10 mph 91 % 1005 mb 0 mm/h
Today 3:00 pm
Wetter-Symbol
16° | 18°°C 0 mm 0% 8 mph 46 % 1002 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
14° | 16°°C 0 mm 0% 4 mph 51 % 1002 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
11° | 14°°C 0 mm 0% 4 mph 62 % 1003 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
11° | 11°°C 0 mm 0% 4 mph 66 % 1002 mb 0 mm/h
Tomorrow 3:00 am
Wetter-Symbol
10° | 10°°C 0 mm 0% 3 mph 65 % 1001 mb 0 mm/h
Tomorrow 6:00 am
Wetter-Symbol
10° | 10°°C 0 mm 0% 5 mph 70 % 1002 mb 0 mm/h
Tomorrow 9:00 am
Wetter-Symbol
12° | 12°°C 0 mm 0% 7 mph 65 % 1003 mb 0 mm/h
Tomorrow 12:00 pm
Wetter-Symbol
15° | 15°°C 0 mm 0% 6 mph 47 % 1004 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€77,749.30
-2.34%
Ethereum(ETH)
€1,968.76
-2.29%
Fesseln(USDT)
€0.92
0.01%
XRP(XRP)
€2.04
-5.69%
Solana(SOL)
€123.81
-2.65%
USDC(USDC)
€0.92
0.00%
Dogecoin(DOGE)
€0.169256
-6.13%
Shiba Inu(SHIB)
€0.000011
-4.45%
Pepe(PEPE)
€0.000006
-7.88%