您现在的位置是:电脑教程 >>正文
恶意 WooCommerce API 信用卡验证工具在 PyPI 平台被下载 3.4 万次
电脑教程17人已围观
简介网络安全研究人员发现,一个名为"disgrasya"的恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的API接口,专门用于验证被盗信用卡的 ...
网络安全研究人员发现,恶意一个名为"disgrasya"的信用下载恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的卡验API接口 ,专门用于验证被盗信用卡的证工有效性。

该脚本主要针对使用CyberSource支付网关的WooCommerce商店实施攻击。信用卡盗刷(Carding)犯罪者通常需要验证从暗网数据泄露中获取的恶意大量信用卡信息 ,以评估其可利用价值。信用下载通过这个工具 ,卡验攻击者能够自动化完成这一关键步骤。模板下载证工
虽然该恶意包现已被PyPI下架,台被但其高下载量显示出此类恶意操作的恶意猖獗程度 。安全公司Socket的信用下载研究报告指出 :"与依赖欺骗或域名仿冒的传统供应链攻击不同 ,disgrasya甚至没有试图伪装成合法软件 。卡验它公然利用PyPI作为传播渠道,证工面向更广泛的台被欺诈者群体。"
值得注意的是 ,攻击者竟明目张胆地在软件描述中承认其恶意用途 。免费模板该包描述写道:"一个通过多线程和代理检查多支付网关信用卡有效性的工具" 。Socket指出,该包的恶意功能是在7.36.9版本中引入的,这可能是为了规避安全审查——平台对新提交包的检测通常比后续更新更严格 。
模拟购物流程验证信用卡
POST请求外传信用卡数据 来源:Socket
该恶意包包含的Python脚本会访问正规WooCommerce网站 ,收集商品ID并通过调用商店后端将商品加入购物车 。随后,服务器租用脚本会跳转到结账页面 ,窃取CSRF令牌和捕获上下文(capture context)——这是CyberSource用于安全处理信用卡数据的代码片段 。
Socket表示 ,这些信息通常隐藏在页面中且会快速失效 ,但脚本能即时获取它们,同时用伪造的客户信息填充结账表单。关键的是,脚本并非将盗取的信用卡直接发送至支付网关 ,亿华云而是发送至攻击者控制的服务器(railgunmisaka.com) 。该服务器伪装成CyberSource,返回伪造的信用卡令牌。

交易结果输出 来源:Socket
最后 ,脚本会提交包含令牌化信用卡的订单 。若交易通过,则证明该卡有效;若失败则记录错误并尝试下一张卡。通过这种方式 ,攻击者能够自动化验证大量被盗信用卡 。这些已验证的云计算信用卡随后可被用于金融欺诈或在网络犯罪市场出售。
防御信用卡盗刷攻击的建议Socket指出,这种端到端的结账模拟流程使得欺诈检测系统难以识别。研究人员表示:"从收集商品ID和结账令牌 ,到将盗取的信用卡数据发送给恶意第三方,再到模拟完整结账流程——整个工作流程高度定向且系统化 。它被设计成与正常流量模式混为一体 ,使传统欺诈检测系统极难发现。"
不过,Socket仍提出多种缓解措施:
拦截5美元以下的超低价值订单(信用卡盗刷的源码下载典型特征)监控具有异常高失败率的多笔小额订单关注来自单一IP地址或地区的高频结账行为在结账流程中添加CAPTCHA验证步骤以干扰自动化脚本对结账和支付接口实施速率限制Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/730c399266.html
相关文章
开发团队如何提升安全成熟度?
电脑教程当前,组织比以往任何时候都更需要使他们的开发团队能够构建和提升他们的安全技能。如今组织面临的威胁形势是个人、资金充足的团伙以及国家行为者正在努力尝试利用软件中的漏洞。然而,根据最近的全球研究显示,67 ...
【电脑教程】
阅读更多2021年改造数据中心未来的热门技能
电脑教程不断发展的数据动态将如何刺激对新的数据中心技能的需求?先进技术的引进和关键应用的使用产生了大量的数据。这个不断发展的数据集群每分钟都在通过人类浏览互联网产生数据。然而,处理如此大量的数据需要高级的解决 ...
【电脑教程】
阅读更多OT风险上升为核心高管层关注焦点!Fortinet发布全球OT与网络安全态势研究报告
电脑教程近日,Fortinet发布《2025 年全球运营技术与网络安全态势研究报告》以下简称报告),深入剖析了当前 OT 网络安全现状,为企业应对日益严峻的 IT/OT 威胁态势揭示了持续改进的契机。报告不仅 ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- 福布斯:如何确保客户的数据安全
- 「以X1Carbon修图怎么样?」(优秀性能与超高分辨率屏幕,X1Carbon是专业修图的首选!)
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- 神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能)
- 技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- 从“v我50”到“疯狂星期四”:HTTPS如何用47天寿命的证书挡住中间人
- 新型 PumaBot 僵尸网络瞄准 Linux 物联网设备窃取 SSH 凭证并挖矿 香港物理机亿华云网站建设企业服务器b2b信息平台源码库云服务器