Новый вредоносный пакет disgrasya угрожает магазинам WooCommerce

Новый вредоносный пакет disgrasya угрожает магазинам WooCommerce

Исследовательская группа Socket опубликовала отчет о вредоносном пакете на Python, обнаруженном в PyPI, под названием disgrasya. Он был специально разработан для автоматизации мошенничества с кредитными картами на платформах WooCommerce, использующих CyberSource в качестве платежного шлюза. Этот пакет выделяется своей целенаправленностью на онлайн-продавцов, не маскируясь под законное программное обеспечение.

Как работает disgrasya

Пакет disgrasya служит как скрипт для кардинга, позволяя мошенникам проверять информацию о украденных кредитных картах и выявлять активные номера. Кардинг-атаки обычно предполагают использование украденных данных кредитных карт, полученных из дарк-веба, для совершения транзакций с низкой стоимостью, что позволяет обойти традиционные механизмы обнаружения мошенничества.

Ключевые функции disgrasya:

  • Имитирует поведение реального покупателя, моделируя потоки покупок.
  • Использует конечные точки WooCommerce add_to_cart AJAX для обработки данных украденных карт.
  • Автоматически извлекает необходимые идентификаторы товаров с веб-страниц целевых магазинов.
  • Внедряет токены безопасности, такие как checkoutNonce и capture_context от CyberSource, для обхода механизмов аутентификации.

Воздействие на безопасность онлайн-магазинов

Скрипт отправляет информацию о кредитной карте — номер, дату истечения и CVV — на внешний сервер, контролируемый злоумышленником. Этот подход позволяет маскировать действия мошенника, эмулируя структуру CyberSource и генерируя токенизированные представления украденных карт.

Рекомендации для интернет-магазинов

Хотя пакет disgrasya был удален из PyPI после более чем 34 000 загрузок, его технологии все еще представляют опасность для онлайн-продавцов. Рекомендуется внедрять следующие меры для повышения защиты:

  • Мониторинг внезапных всплесков объемов запросов.
  • Динамическая корректировка правил борьбы с мошенничеством.
  • Включение CAPTCHA или ограничения скорости на конечных точках оформления заказа.

Эти действия необходимы для снижения рисков, связанных с кардинговыми атаками, и для повышения общей защищенности от все более сложных угроз, которые могут органично вписываться в обычный трафик транзакций.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: