Новый вредоносный пакет disgrasya угрожает магазинам WooCommerce

Исследовательская группа Socket опубликовала отчет о вредоносном пакете на Python, обнаруженном в PyPI, под названием disgrasya. Он был специально разработан для автоматизации мошенничества с кредитными картами на платформах WooCommerce, использующих CyberSource в качестве платежного шлюза. Этот пакет выделяется своей целенаправленностью на онлайн-продавцов, не маскируясь под законное программное обеспечение.
Как работает disgrasya
Пакет disgrasya служит как скрипт для кардинга, позволяя мошенникам проверять информацию о украденных кредитных картах и выявлять активные номера. Кардинг-атаки обычно предполагают использование украденных данных кредитных карт, полученных из дарк-веба, для совершения транзакций с низкой стоимостью, что позволяет обойти традиционные механизмы обнаружения мошенничества.
Ключевые функции disgrasya:
- Имитирует поведение реального покупателя, моделируя потоки покупок.
- Использует конечные точки WooCommerce add_to_cart AJAX для обработки данных украденных карт.
- Автоматически извлекает необходимые идентификаторы товаров с веб-страниц целевых магазинов.
- Внедряет токены безопасности, такие как checkoutNonce и capture_context от CyberSource, для обхода механизмов аутентификации.
Воздействие на безопасность онлайн-магазинов
Скрипт отправляет информацию о кредитной карте — номер, дату истечения и CVV — на внешний сервер, контролируемый злоумышленником. Этот подход позволяет маскировать действия мошенника, эмулируя структуру CyberSource и генерируя токенизированные представления украденных карт.
Рекомендации для интернет-магазинов
Хотя пакет disgrasya был удален из PyPI после более чем 34 000 загрузок, его технологии все еще представляют опасность для онлайн-продавцов. Рекомендуется внедрять следующие меры для повышения защиты:
- Мониторинг внезапных всплесков объемов запросов.
- Динамическая корректировка правил борьбы с мошенничеством.
- Включение CAPTCHA или ограничения скорости на конечных точках оформления заказа.
Эти действия необходимы для снижения рисков, связанных с кардинговыми атаками, и для повышения общей защищенности от все более сложных угроз, которые могут органично вписываться в обычный трафик транзакций.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



