HexMage атакует WooCommerce: EtherHiding прячет платёжные скиммеры

Кампания HexMage представляет собой операцию Magecart, нацеленную на легитимные интернет-магазины. Основными жертвами становятся сайты на базе WooCommerce, среди дополнительных целей выявлены магазины, использующие PrestaShop, Magento и WordPress.

Злоумышленники компрометируют серверы продавцов и внедряют JavaScript в страницы витрин. Код часто маскируется под блок Google Tag Manager. Загрузчик работает на стороне сервера, поэтому воздействию могут подвергнуться все посетители затронутой страницы оформления заказа, независимо от источника трафика.

Загрузчик использует Ethereum Sepolia

Как правило, загрузчик импортирует ethers.js с jsDelivr и взаимодействует с публичным RPC-эндпоинтом Ethereum Sepolia по адресу 0xrpc.io/sep. Он обращается к смарт-контрактам, контролируемым злоумышленниками, используя селектор функции getText() со значением 0xe00fe2eb.

Хранилище смарт-контракта предоставляет одноразовое хост-имя для доставки или зашифрованное значение в формате salt:iv:ciphertext. После расшифровки это значение преобразуется в хост-имя. Затем загрузчик объединяет его с локально встроенным путем и динамически загружает конечный скиммер.

Такая архитектура EtherHiding позволяет не размещать домен доставки непосредственно в инъектированном коде. Злоумышленники могут менять домены, обновляя хранилище смарт-контракта.

У двух наблюдаемых жертв обнаружили вариант, не зависящий от blockchain. Он напрямую декодировал полный URL скиммера из Base64.

Скиммер подменяет интерфейс оплаты

Финальный полезный код представляет собой JavaScript-скиммер, упакованный с помощью obfuscator.io и управляемый конфигурацией. Он ожидает события оформления заказа или выбора способа оплаты. После этого скиммер накладывается поверх легитимного интерфейса оплаты либо заменяет его поддельной формой, адаптированной под платежный шлюз продавца.

Скиммер перехватывает следующие данные:

  • номера банковских карт;
  • сроки действия карт;
  • коды CVV/CVC;
  • имена держателей карт;
  • адреса электронной почты для выставления счетов;
  • другие данные оформления заказа.

Для создания убедительной поддельной формы могут использоваться подлинные изображения платежных брендов. Собранные данные кодируются в Base64 и передаются с помощью настраиваемых методов, включая fetch, WebSockets, sendBeacon, запросы изображений или PHP-коллекторы.

После отправки данных скиммер может восстановить исходный интерфейс оформления заказа. Это позволяет завершить транзакцию в штатном режиме и снизить вероятность обнаружения атаки.

Механизмы сокрытия и закрепления

ВПО использует набор функций, предназначенных для сокрытия активности и поддержания закрепления на скомпрометированных сайтах:

  • блокировку домена;
  • хеширование имени хоста;
  • закрепление на основе MutationObserver;
  • проверки DevTools и прав администратора;
  • отложенные триггеры событий оформления заказа;
  • сокрытие с помощью CSS;
  • рандомизированные параметры запроса;
  • обманные имена файлов.

Выполнение кода предотвращается, если сайт осматривают вошедшие в систему администраторы WordPress. Такой механизм помогает сохранять закрепление и одновременно снижает вероятность обнаружения скиммера при проверке сайта.

Инфраструктура кампании

В наблюдаемой инфраструктуре использовались одноразовые домены с тематическим оформлением. Кроме того, был выявлен один перечисляемый кошелек злоумышленника, связанный со 144 контрактами и более чем 40 скомпрометированными процессами оформления заказа.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: