Хакеры взломали более тысячи онлайн-магазинов и встроили в них поддельные списки товаров

Хакеры взломали более тысячи онлайн-магазинов и встроили в них поддельные списки товаров

Image: rupixen.com (unsplash)

Специалисты по информационной безопасности из группы Satori Threat Intelligence компании HUMAN сообщили об обнаружении киберпреступной операции под названием Phish n’ Ships, запущенной как минимум в 2019 году. В рамках этой мошеннической кампании хакеры скомпрометировали более 1 000 онлайн-магазинов и разместили там собственное объявление о продаже всевозможных товаров.

По данным Satori Threat Intelligence, которая обнаружила операцию Phish n’ Ships, кампания затронула сотни тысяч пользователей, нанеся ущерб, оцениваемый на сегодняшний день в десятки миллионов долларов.

Хакеры начинают свою атаку с заражения легитимных сайтов интернет-магазинов вредоносными скриптами, для чего эксплуатируются известные уязвимости (n-days), неправильные конфигурации или используются предварительно скомпрометированные учётные данные администратора.

После взлома сайта хакеры загружают скрипты с неприметными названиями, такими как «zenb.php» и «khyo.php», с помощью которых они загружают поддельные списки продуктов. Эти элементы дополнены метаданными, оптимизированными для SEO, что повышает их видимость в результатах поиска Google, откуда можно привлекать жертв.

Когда пользователи нажимают на эти ссылки, они перенаправляются через ряд ресурсов, что в конечном итоге приводит их на мошеннические веб-сайты, часто имитирующие интерфейс взломанного интернет-магазина или использующие похожий дизайн.

По словам исследователей Satori, все эти поддельные магазины подключены к сети из четырнадцати IP-адресов, и все они содержат определённую строку в URL-адресе, которая позволяет их идентифицировать.

Попытка приобрести товар в поддельном магазине заставляет жертву пройти поддельную процедуру оформления заказа, которая выглядит как легальная, но не имеет проверки данных, что является признаком потенциального мошенничества.

Вредоносные сайты крадут информацию, которую жертвы вводят в форму заказа, в том числе данные банковской карты, и совершают платёж, используя полулегальный счёт платёжного процессора, контролируемый злоумышленником. Купленный товар никогда не отправляется покупателю, поэтому жертвы теряют и деньги, и данные.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: