Tin tặc khai thác lỗ hổng nhằm đánh cắp dữ liệu thanh toán từ các trang web thương mại điện tử

0
0

 - Các tác nhân đe dọa đang khai thác một lỗ hổng nghiêm trọng trong Magento để cài cắm backdoor vào các trang web thương mại điện tử.

Cuộc tấn công lạm dụng CVE-2024-20720 (điểm CVSS: 9.1), được Adobe mô tả là một trường hợp "improper neutralization of special elements" (xử lý không đúng cách dữ liệu do người dùng gửi lên), có thể dẫn đến việc thực thi mã tùy ý. Vấn đề này đã được công ty giải quyết trong bản cập nhật bảo mật phát hành vào ngày 13/2/2024.

Sansec cho biết, họ đã phát hiện ra một "mẫu layout độc hại trong cơ sở dữ liệu" đang được sử dụng để tự động chèn các đoạn mã độc hại dẫn đến việc thực thi các lệnh tùy ý. “Những kẻ tấn công lợi dụng công cụ phân tích cú pháp layout của Magento cùng với thư viện beberlei/assert (được cài đặt theo mặc định) để thực thi các lệnh hệ thống”, đại diện công ty cho biết. "Bởi vì khối layout được sử dụng cho tính năng giỏ hàng thanh toán (checkout cart), lệnh sẽ được thực thi bất cứ khi nào chức năng /checkout/cart được yêu cầu".

 

Lệnh được đề cập là sed, sử dụng để chèn một backdoor được thiết kế để tải và cài đặt một công cụ Stripe payment skimmer dùng để thu thập các thông tin tài chính và chuyển thông tin thu được đến một ứng dụng Magento bị xâm nhập khác.

Để giảm thiểu nguy cơ bị tấn công, các quản trị viên nên cập nhật ngay lên phiên bản Magento mới nhất cũng như thường xuyên kiểm tra và cập nhật các thư viện đang sử dụng, đồng thời thực hiện rà quét trên toàn bộ ứng dụng, hệ thống để tìm kiếm các dấu hiệu bị xâm phạm và đưa ra biện pháp xử lý thích hợp trước khi thiệt hại nghiêm trọng xảy ra.

Phát hiện này được đưa ra cùng khi chính phủ Nga buộc tội sáu đối tượng sử dụng phần mềm đánh cắp thông tin để thu thập thông tin thẻ tín dụng và thông tin thanh toán từ các cửa hàng thương mại điện tử nước ngoài ít nhất từ cuối năm 2017.

PV (theo thehackernews.com/tinnhiemmang.vn)


Ý kiến bạn đọc


Những lưu ý để đảm bảo an toàn cho các giao dịch ngân hàng trực tuyến

(VnMedia) - Trước tình hình tội phạm mạng diễn biến phức tạp, bên cạnh việc các ngân hàng triển khai các giải pháp bảo đảm an toàn thông tin (như theo Quyết định 2345) thì người dân cũng cần nâng cao nhận thức về an toàn thông tin mạng, tuân thủ đúng các hướng dẫn về sử dụng dịch vụ ngân hàng điện tử an toàn.

Thu nhập bình quân người lao động tăng hơn nửa triệu đồng

(VnMedia) - 6 tháng đầu năm 2024, thu nhập bình quân của người lao động là 7,5 triệu đồng/tháng, tăng 7,4%, tương ứng tăng 519 nghìn đồng so với cùng kỳ năm trước.

Cảnh báo: Lừa đảo hỗ trợ cập nhật sinh trắc học

(VnMedia) - Lợi dụng tình trạng nhiều khách hàng gặp khó khăn khi cập nhật sinh trắc học trên các ứng dụng, kẻ xấu giả danh cán bộ ngân hàng vờ hỗ trợ cài đặt sinh trắc học để lừa đảo, chiếm đoạt tiền trong tài khoản của nạn nhân.

Giá vàng thế giới tăng cao, vàng nhẫn vượt xa mốc 76 triệu đồng/lượng

(VnMedia) - Chốt phiên giao dịch rạng sáng nay (4/7), giá vàng giao ngay tại thị trường New York đã đảo chiều tăng cao. Trong nước, chiều qua, giá vàng nhẫn tròn trơn của Bảo Tín Minh Châu tiếp tục tăng và vượt qua xa mốc 76 triệu đồng/lượng.

Đã có 8,8 triệu lượt khách quốc đến đến Việt Nam 6 tháng đầu năm 2024

(VnMedia)- Tính chung sáu tháng đầu năm 2024, khách quốc tế đến Việt Nam đạt hơn 8,8 triệu lượt người, tăng 58,4% so với cùng kỳ năm trước và tăng 4,1% so với cùng kỳ năm 2019 - năm chưa xảy ra dịch Covid-19...