99国产精品欲av蜜臀,可以直接免费观看的AV网站,gogogo高清免费完整版,啊灬啊灬啊灬免费毛片

網易首頁 > 網易號 > 正文 申請入駐

濫用WooCommerce API的梳理工具在PyPI上下載了34000次

0
分享至


一個新發現的名為“disgrasya”的惡意PyPi包,濫用合法的WooCommerce商店來驗證被盜的信用卡,已從開源包平臺下載超過34000次。

該腳本專門針對使用CyberSource支付網關的WooCommerce商店來驗證卡,這是梳理參與者的關鍵步驟,他們需要評估來自暗網轉儲和泄露數據庫的數千張被盜卡,以確定其價值和潛在的利用。

盡管該軟件包已從PyPI中刪除,但其高下載數量顯示了此類惡意操作的絕對濫用量。

Socket研究人員在一份報告中解釋說:“與典型的依賴于欺騙或輸入的供應鏈攻擊不同,disgrasya并沒有試圖看起來是合法的。”

這是公開的惡意行為,濫用PyPI作為一個分銷渠道,以接觸更多的欺詐者。值得一提的是公然濫用PyPi來托管一個包,創建者在描述中明確表示該包用于惡意活動。

Socket指出,軟件包上的惡意功能是在版本7.36.9中引入的,可能是為了逃避安全檢查的檢測,與后續更新相比,初次提交的安全檢查可能更嚴格。


模擬購物者驗證信用卡

惡意包包含一個Python腳本,該腳本訪問合法的WooCommerce站點,收集產品id,然后通過調用商店的后端將商品添加到購物車中。

接下來,它導航到站點的結結賬頁面,從中竊取CSRF令牌和捕獲上下文,這是CyberSource用戶用于安全處理卡數據的代碼片段。

Socket表示,這兩個通常隱藏在頁面上并很快過期,但是腳本在使用虛構的客戶信息填充結帳表單時立即捕獲它們。

在接下來的步驟中,它不是將被盜的卡直接發送到支付網關,而是將其發送到由攻擊者控制的服務器(railgunmisaka.com),該服務器假裝是CyberSource并為該卡提供假令牌。


向外部發送卡片數據的POST請求

最后,將帶有令牌化卡的訂單提交到網店,如果訂單通過,則驗證該卡是否有效。如果失敗,它將記錄錯誤并嘗試下一張卡。


打印的交易結果

使用這樣的工具,威脅者能夠以自動化的方式對大量被盜信用卡執行驗證。這些經過驗證的信用卡可能會被濫用來進行金融欺詐或在網絡犯罪市場上出售。


如何阻止梳理攻擊

這種端到端結帳模擬過程對于目標網站上的欺詐檢測系統來說尤其難以檢測。

“整個工作流程——從收集產品id和結帳令牌,到將被盜的卡數據發送給惡意的第三方,再到模擬完整的結帳流程——都是高度有針對性和有條不紊的,”Socket說。

它被設計成融入正常的交通模式,使得傳統的欺詐檢測系統難以檢測到。

不過,Socket表示,有一些方法可以緩解這個問題,比如阻止價值低于5美元的訂單,這通常用于梳理攻擊,監控多個失敗率異常高的小訂單,或者與單個IP地址或地區相關的高結帳量。

Socket還建議在結帳流程中添加CAPTCHA步驟,這可能會中斷整理腳本的操作,以及在結帳和支付端點上應用速率限制。

參考及來源:https://www.bleepingcomputer.com/news/security/carding-tool-abusing-woocommerce-api-downloaded-34k-times-on-pypi/

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
1個醫生4情人,醫院名氣惹火,一身腱子肉的董小姐更招流量之火

1個醫生4情人,醫院名氣惹火,一身腱子肉的董小姐更招流量之火

大風文字
2025-04-28 11:20:00
舉報后再發:楊白勞借黃世仁錢的利息是多少?這又刺痛了多少人?

舉報后再發:楊白勞借黃世仁錢的利息是多少?這又刺痛了多少人?

翻開歷史和現實
2025-04-28 14:48:17
曝拒幫肖飛打招呼的醫生是盤尼西林樂隊成員

曝拒幫肖飛打招呼的醫生是盤尼西林樂隊成員

大象新聞
2025-04-28 17:06:20
不慣著!楊鳴連續兩場被外籍裁判吹T 孫銘徽與裁判激烈交流吃T

不慣著!楊鳴連續兩場被外籍裁判吹T 孫銘徽與裁判激烈交流吃T

醉臥浮生
2025-04-28 20:46:34
認慫了?特朗普:中國不和美國做生意了,都是我的原因

認慫了?特朗普:中國不和美國做生意了,都是我的原因

不掉線電波
2025-04-28 13:05:46
風向突變!當全美零售商集體反水,通知中企發貨,關稅戰功虧一簣

風向突變!當全美零售商集體反水,通知中企發貨,關稅戰功虧一簣

阿纂看事
2025-04-28 11:30:07
中美聯合國激烈互懟!美國華裔官員中文罵街,中國代表一招反殺。

中美聯合國激烈互懟!美國華裔官員中文罵街,中國代表一招反殺。

振華觀史
2025-04-28 10:51:55
拿平民當擋箭牌?印預警機掛民碼上天,巴鐵不慣著,果斷亮出PL15

拿平民當擋箭牌?印預警機掛民碼上天,巴鐵不慣著,果斷亮出PL15

文雅筆墨
2025-04-28 20:07:28
巴基斯坦就是個逗逼

巴基斯坦就是個逗逼

魔幻故事
2025-04-28 12:11:41
俄軍全面解放庫爾斯克,烏克蘭損失報告出爐,看完數據就知道輸哪

俄軍全面解放庫爾斯克,烏克蘭損失報告出爐,看完數據就知道輸哪

碳基生物關懷組織
2025-04-27 18:46:31
水能載舟,亦能覆舟,賴清德該好自為之了(兩岸觀察)

水能載舟,亦能覆舟,賴清德該好自為之了(兩岸觀察)

國際在線
2025-04-28 19:42:02
突發!248億市值A股公司董事、監事被留置

突發!248億市值A股公司董事、監事被留置

每日經濟新聞
2025-04-28 22:30:59
首都醫科大學校長饒毅當王辰院士面開噴協和:烏煙瘴氣、任人唯親!

首都醫科大學校長饒毅當王辰院士面開噴協和:烏煙瘴氣、任人唯親!

讀史
2024-11-09 07:01:30
女星莫名毀容,被嘲諷整容失敗。醫生診斷被寄生蟲“吃”掉了臉?!

女星莫名毀容,被嘲諷整容失敗。醫生診斷被寄生蟲“吃”掉了臉?!

英國那些事兒
2025-04-27 23:09:32
金像獎之夜:戴墨鏡的古天樂和郭富城,敗給了一位50歲的過氣明星

金像獎之夜:戴墨鏡的古天樂和郭富城,敗給了一位50歲的過氣明星

溫讀史
2025-04-28 09:39:27
醫學生怒斥協和醫院4+4:這樣都能當醫生,那我們算什么?

醫學生怒斥協和醫院4+4:這樣都能當醫生,那我們算什么?

互聯網大觀
2025-04-28 22:46:14
不準關閉大壩,巴鐵通電王毅外長,中方遞出18個字,印度直接泄洪

不準關閉大壩,巴鐵通電王毅外長,中方遞出18個字,印度直接泄洪

簡讀視覺
2025-04-28 22:27:31
應戰!浙江省委書記半個月內3次一線部署

應戰!浙江省委書記半個月內3次一線部署

政知新媒體
2025-04-28 22:29:33
中日醫院"后宮"后續!出軌6人多次流產,男主嘴硬:我醫德沒問題

中日醫院"后宮"后續!出軌6人多次流產,男主嘴硬:我醫德沒問題

派大星紀錄片
2025-04-28 14:03:47
普京發表聲明 感謝協助俄軍收復庫爾斯克州的朝鮮軍人

普京發表聲明 感謝協助俄軍收復庫爾斯克州的朝鮮軍人

新京報
2025-04-28 16:58:05
2025-04-29 01:03:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯網安全新視界
7820文章數 10526關注度
往期回顧 全部

科技要聞

傳騰訊阿里從字節搶購算力資源 字節否認

頭條要聞

中國女子在馬爾代夫遭酒店管家性侵 當事人2年后發聲

頭條要聞

中國女子在馬爾代夫遭酒店管家性侵 當事人2年后發聲

體育要聞

“我們欠球迷一個冠軍慶典,現在可以狂歡了”

娛樂要聞

黃渤青島做東請客 桌上全人情世故

財經要聞

外賣平臺陷入內卷,傷害的是誰?

汽車要聞

東風日產,重新起跑

態度原創

健康
游戲
數碼
藝術
公開課

唇皰疹和口腔潰瘍是"同伙"嗎?

國外大佬投稿黑神話妖精美圖未入展 官方補償門票

數碼要聞

傳蘋果高階版M5處理器將采用臺積電的SoIC封裝

藝術要聞

故宮珍藏的墨跡《十七帖》,比拓本更精良,這才是地道的魏晉寫法

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 永城市| 璧山县| 安陆市| 高碑店市| 琼结县| 弥勒县| 太原市| 云霄县| 镇沅| 德化县| 子洲县| 阿克陶县| 虎林市| 汉川市| 龙门县| 临沧市| 绿春县| 安义县| 温州市| 肃宁县| 循化| 内江市| 西峡县| 邢台市| 乌兰浩特市| 昭苏县| 文昌市| 福鼎市| 饶阳县| 横山县| 舟山市| 吉木乃县| 明星| 甘肃省| 新泰市| 五台县| 乃东县| 林甸县| 万州区| 南投市| 龙岩市|