0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Magecart黑客组织使用新手法,过万网站被黑

pIuy_EAQapp 来源:YXQ 2019-07-15 10:33 次阅读

据外媒报道,网络安全公司RiskIQ指出,Magecart黑客组织最近锁定了配置错误的Amazon S3储存桶,在网站上的JavaScript文件中添加恶意代码,估计已有超过1.7万个网站受害,其中还包括Alexa流量排行榜上前2000名的网站。

Magecart黑客组织专门在电子商务网站上注入Skimmer恶意代码以窃取用户的付款信息,其手法又被称为网页侧录(WebSkimming)。

过去,Magecart组织是先入侵电子商务网站的代码供应商,再在供应商所提供的代码中注入Skimmer,一次捕获使用相关服务的数千家电子商务网站。但是现在,Magecart黑客组织使用了新招术:扫描配置错误的Amazon S3储存桶以植入Skimmer。

其实Amazon S3存储桶的预设值是私有且受保护的,但若管理人员配置失误即可能允许拥有AWS帐号的用户往其中存取或写入内容。RiskIQ自今年4月初,便陆续发现受到Skimmer感染的Amazon S3储存桶。

当黑客发现配置错误的储存桶时,就会扫描其中的JavaScript文件,往文件中添加Skimmer后,再把它存回储存桶中,这一系列过程都是自动完成的。

但是,Skimmer必须要刚好出现在付款页面上,才能帮助黑客取得用户的付款信息。虽然成功率不是100%,但黑客也能从中获取不少利益。

RiskIQ建议管理人员若要变更AmazonS3储存桶的存取预设值,应该更为妥善地设定存取控制,例如使用白名单、限制写入权限,且禁止任何人对外公开存储桶。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    21701
  • 网站
    +关注

    关注

    1

    文章

    256

    浏览量

    22907

原文标题:Magecart黑客组织使用新手法,过万网站被黑

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    AMD遇黑客攻击,但称运营无大碍

    近日,科技圈传来一则震惊的消息:全球知名的半导体制造商AMD公司遭遇了黑客组织的攻击。据悉,一个名为Intelbroker的黑客组织成功入侵了AMD的系统,并盗取了包括未来产品详细信息
    的头像 发表于 06-24 11:00 297次阅读

    微软Windows快捷助手被黑客滥用,远程管理软件或成攻击突破口

    该安全公司指出,此次攻击可能出自勒索软件黑客组织Black Basta之手。自四月中旬以来,他们通过网络钓鱼手段诱使受害者开启快速助手并输入安全验证码,因为此功能集成于Windows系统内,故能轻易取得受害者信任。
    的头像 发表于 05-16 16:27 176次阅读

    黑客团伙宣称获取Zscaler内部权限,出价2万美元兜售

    据悉,这一黑客组织还宣称掌握了该公司的 SSL 凭证、SMTP 服务器访问权限、关键员工账户信息及 PAuth Pointer Auth Access 密钥等重要数据。
    的头像 发表于 05-14 15:23 158次阅读

    如何构筑身份安全防线,避免被黑客“登入”企业网络?

    黑客最常用的攻击手段,从用尽十八般武艺、不可告人的“侵入”,变成凭借有效账户、大摇大摆的“登入”,你会不会觉得不可思议?
    的头像 发表于 03-28 13:44 309次阅读
    如何构筑身份安全防线,避免<b class='flag-5'>被黑客</b>“登入”企业网络?

    防止AI大模型被黑客病毒入侵控制(原创)聆思大模型AI开发套件评测4

    在设计防止AI大模型被黑客病毒入侵时,需要考虑到复杂的加密和解密算法以及模型的实现细节,首先需要了解模型的结构和实现细节。 以下是我使用Python和TensorFlow 2.x实现深度学习模型
    发表于 03-19 11:18

    请求黑客帮忙

    请问这里有没有可以帮我恢复之前已删除的微信聊天记录黑客高手啊?
    发表于 03-09 12:05

    京鼎遭黑客集团入侵,多国执法组织抓捕黑客集团

    据趋势科技的数据分析,LockBit自2022年以来稳坐全球勒索软件组织榜首,从2020年至2023年第一季度已攻击全球1653家组织,其中对美国企业的勒索金额更是高达9100余万美元。
    的头像 发表于 02-21 16:53 872次阅读

    为什么很多人不看好鸿蒙?轻舟已过万重山

    。 鸿蒙4.0,轻舟已过万重山! 鸿蒙HarmonyOS 4操作系统,带来了「更个性、更高效、更智慧、更流畅、更安全」等多种亮点,同时华为官方还公布了HarmonyOS 4.0今年的升级名单,截至目前
    发表于 01-15 22:44

    一台不联网的电脑也可以被黑掉?

    联网的电脑被黑,大家都听说过吧。但是一台不联网的电脑也会被黑,我相信大家没有听过吧。今天浩道就跟大家分享这个活久见的一幕!
    的头像 发表于 12-06 10:40 550次阅读
    一台不联网的电脑也可以<b class='flag-5'>被黑</b>掉?

    新手站长网站开发常犯错?有了华为云这款轻量应用服务器不再踩坑

    在互联网高度发达的今天,建设企业网站是广大中小企业都会开展的工作,网站站长也是很多 IT 互联网人进入职场的第一份工作。一些新手站长在网站建设的过程中为了追求速度,常常盲目地开展各种
    的头像 发表于 11-27 11:03 175次阅读
    <b class='flag-5'>新手</b>站长<b class='flag-5'>网站</b>开发常犯错?有了华为云这款轻量应用服务器不再踩坑

    外贸新手如何做好网站?华为云耀云服务器 L 实例轻松“避雷”

    进入市场很容易踩雷。尽管跨境电商对于新手不友好,但是随着云技术发展,越来越多技术工具也在降低外贸电商网站的门槛,轻量应用服务器就是一种可以快速降低网站开发运营成本的云技术产品,特别适合跨境电商
    的头像 发表于 11-12 17:57 469次阅读
    外贸<b class='flag-5'>新手</b>如何做好<b class='flag-5'>网站</b>?华为云耀云服务器 L 实例轻松“避雷”

    Android手机新手入门教程

    电子发烧友网站提供《Android手机新手入门教程.doc》资料免费下载
    发表于 10-30 09:33 0次下载
    Android手机<b class='flag-5'>新手</b>入门教程

    plc程序组织概述

    电子发烧友网站提供《plc程序组织概述.pdf》资料免费下载
    发表于 10-20 10:20 2次下载
    plc程序<b class='flag-5'>组织</b>概述

    浅谈2023年10种新兴威胁趋势和黑客攻击手法

    安全研究人员发现,今天的攻击者更加关注窃取数据和获取利益,因此他们在实施网络攻击时,会尽量避免给受害者带来严重的破坏,因此不再使用大范围加密数据的攻击模式,而是选择最小破坏性的攻击手法
    发表于 10-08 15:31 416次阅读

    Linux服务器必备的安全设置

    好不容易买了服务器,如果因为自己的疏忽,被黑客黑掉的话,那真的是太糟糕了!
    发表于 07-21 10:44 177次阅读