Сегодня 18 сентября 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Злоумышленники спрятали вирус для кражи данных кредиток в SVG-изображении размером 1 пиксель

Почти 100 интернет-магазинов, работающих на платформе электронной коммерции Magento, стали целью кампании по краже данных кредитных карт. Злоумышленники прячут вредоносный код в SVG-изображении размером 1 × 1 пиксель и запускают его при переходе жертвы к оплате заказа. Исследователи Sansec связывают атаку с уязвимостью PolyShell, обнаруженной в середине марта и затронувшей все установки Magento Open Source и Adobe Commerce стабильных версий ветки 2.

 Источник изображения: Wesley Tingey / unsplash.com

Источник изображения: Wesley Tingey / unsplash.com

При переходе к оплате на скомпрометированном сайте вредоносный код перехватывает нажатие кнопки оформления заказа и выводит правдоподобную поддельную форму Secure Checkout с полями для реквизитов карты и данных плательщика. Сведения, введённые в эту форму, проверяются, после чего отправляются злоумышленнику в формате JSON-данных, зашифрованных с помощью XOR и дополнительно замаскированных кодированием base64.

Злоумышленники внедряют вредоносный код непосредственно в HTML-код сайта в виде SVG-элемента размером 1 × 1 пиксель с обработчиком события onload. «Обработчик onload содержит всю вредоносную нагрузку: она закодирована в base64 внутри вызова atob() и запускается через setTimeout», — пояснила Sansec. Такой способ позволяет не подключать внешние сценарии, на которые защитные сканеры обычно реагируют как на подозрительные: весь вредоносный код остаётся встроенным в страницу и помещается в значении одного строкового атрибута.

 Источник изображения: sansec.io

Источник изображения: sansec.io

Sansec полагает, что злоумышленники получили доступ, эксплуатируя уязвимость PolyShell. Она позволяет выполнять код без прохождения проверки подлинности и получать контроль над учётными записями. Ранее компания предупреждала, что атакам с использованием PolyShell подверглись более половины всех уязвимых магазинов. В части случаев злоумышленники внедряли перехватчики данных платёжных карт и использовали WebRTC для скрытой передачи похищенных сведений.

Sansec выявила шесть доменов, на которые выводятся похищенные данные. Все они размещены у IncogNet LLC (AS40663) в Нидерландах, причём на каждый из них поступает информация от 10 до 15 подтверждённых жертв. Для защиты от взлома компания рекомендует проверить файлы сайта на наличие скрытых SVG-элементов с атрибутом onload, использующим atob(), убедиться, что в локальном хранилище браузера localStorage отсутствует ключ _mgx_cv, отслеживать и блокировать обращения к fb_metrics.php и незнакомым доменам, маскирующимся под аналитические службы, а также полностью блокировать трафик к IP-адресу 23.137.249.67 и связанным с ним доменам.

Adobe к моменту публикации не выпустила обновление безопасности для устранения PolyShell в рабочих версиях Magento. Исправление доступно только в предварительной версии 2.4.9-alpha3+. Владельцам и администраторам сайтов Sansec рекомендует применить все доступные меры защиты и по возможности перейти на последний бета-выпуск Magento.

Было интересно? Скажите об этом Google, чтобы чаще получать ссылки на наши новости про вирусы

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
У всех ИИ-агентов для программирования нашлась опасная уязвимость — вредоносный код запускается без участия пользователя 3 ч.
Соруководитель CD Projekt Red объяснил, почему для The Witcher 4 выбрали Unreal Engine 5, а не REDengine — дело не в скандальном запуске Cyberpunk 2077 4 ч.
Гендиректор Twitch рассказал, когда разработчики GTA VI выпустят GTA Online 2 5 ч.
Системы OpenAI взломали при помощи ИИ-моделей Anthropic 5 ч.
Демоверсия хардкорного скоростного шутера Hmur от российского разработчика-одиночки вышла в Steam, но ненадолго 6 ч.
PrismML представила не очень большую языковую модель, которая почти не хуже большого оригинала 6 ч.
Google учредила DeepMind Institute для обсуждения проблем сильного ИИ 6 ч.
Gears of War: E-Day ушла на золото и получила окончательные системные требования — без трассировки лучей, но с апскейлерами 7 ч.
Google CC стал семейным ИИ-секретарём — он собирает письма, чеки и документы и превращает их в планы 7 ч.
Глава Take-Two сравнил GTA VI с Барби 8 ч.
Schneider Electric представила 2,5-МВт силовые модули для ИИ ЦОД, сокращающие время монтажа 4 мин.
Rune Energy привлекла $40 млн на развитие своих модульных ЦОД на солнечной энергии 19 мин.
Представлен дизайнерский смартфон Tecno Pova 8 Pro 5G Tonino Lamborghini Limited Edition 30 мин.
Apple, Google и Samsung попали под патентную атаку — их наушники с пространственным звуком хотят запретить в США 46 мин.
Учёные приделали дронам усики, чтобы научить их облетать препятствия на ощупь 51 мин.
Пока все спорят об опасности ИИ, Anthropic открыла биолабораторию для разработки лекарств с помощью ИИ 59 мин.
«Маленькие, но по три рубля»: OpenAI и Anthropic начали искать небольшие дата-центры, пока строительство гигафабрик буксует 2 ч.
Передовой дисплей QD-OLED Penta Tandem, UWQHD и 280 Гц: Philips представила геймерский монитор Evnia 34M2C8600P 2 ч.
SK hynix может запустить производство NAND в США — дочерняя Solidigm ищет место для завода 3 ч.
Китайские учёные создали краску, которая охлаждает стены на 25 °C — без электричества и воды 3 ч.