کد خبر: 64308
ف
کشف کلاهبرداری جدید در وب‌سایت‌های وردپرس
مرکز ماهر نسبت به کشف کلاهبرداری های الکترونیکی جدید در وب‌سایت‌های وردپرس ( WordPress ) به دلیل وجود ضعف امنیتی در سیستم‌های پرداختی هشدار داد.

به گزارش ثریا حملات کلاهبرداری تجارت الکترونیک به یک مشکل اساسی در سه سال گذشته تبدیل شده و شرکت‌های تجاری بزرگی که از بستر Magento استفاده می‌کنند توسط یک بدافزار به نام Magecart که مبالغ هنگفتی را از آن خود کرده است، آسیب دیده‌اند.

هدف این نوع حمله، سوءاستفاده از ضعف امنیتی برای تزریق کد مخرب در سیستم‌های پرداختی و به‌دست آوردن اطلاعات کارت اعتباری زمان واردکردن آن‌ها توسط مشتری است.

مشتریان، محصولات یا خدماتی که برای آنها هزینه پرداخت کرده‌اند را دریافت می‌کنند، در حالی که در پس‌زمینه جنایتکاران داده‌های لازم را به‌منظور کلاهبرداری کارت ضبط کرده‌اند.

این حملات معمولاً تا زمانی که قربانی دارنده‌ کارت شکایتی نکند، شناسایی نمی‌شود.

کارشناسان شرکت امنیتی Sucuri، یک نرم‌افزار جدید کلاهبرداری الکترونیکی کشف کردند که با بدافزارهای مشابه مورد استفاده در حملات Magecart متفاوت است.

این نرم‌افزار جدید کلاهبرداری، در حمله به فروشگاه الکترونیکی مستقر در WordPress با سوءاستفاده از آسیب‌پذیری‌های افزونه‌ WooCommerce به کار گرفته می‌شود. مهاجمان در این حملات از کد جاوااسکریپت مخرب مخفی درون سیستم‌فایل استفاده می‌کنند و اطلاعات پرداختی درون تنظیمات افزونه‌ WooCommerce را تغییر می‌دهند.

اغلب تزریق‌های کد جاوااسکریپت، در انتهای فایل قانونی /wp-includes/js/jquery/jquery.js است (روش مؤثری که کشف آن برای مدافعان آسان است)؛ اما در این حمله‌ جدید، کد جاوااسکریپت قبل از انتهای jQuery.noConflict تزریق شده است.

بخشی از اسکریپتی که اطلاعات کارت را ضبط می‌کند، در فایل «./wp-includes/rest-api/class-wp-rest-api.php» تزریق شده است. سپس این اسکریپت از تابع قانونی legal_put_contents برای ذخیره‌سازی آن‌ها در دو فایل تصویری مجزا (یک فایل PNG و یک فایل JPEG) که در شاخه‌ wp-content/uploads نگهداری می‌شوند، استفاده می‌کند. این بدافزار مخرب جزئیات پرداخت را جمع‌آوری می‌کند و شماره کارت و کد امنیتی CVV را به صورت ابرمتن در قالب کوکی ذخیره می‌کند.

در زمان تجزیه و تحلیل، هیچ یک از این دو فایل حاوی اطلاعات سرقتی نبوده‌اند؛ شرایطی که نشان می‌دهد پس از به‌دست آوردن اطلاعات توسط مهاجمان، این بدافزار دارای قابلیت پاکسازی خودکار فایل‌ها است.

همانطور که در بدافزارهای PHP معمول است، از چندین لایه رمزگذاری و الحاق در تلاش برای جلوگیری از شناسایی‌شدن و پنهان کردن کد اصلی آن از یک مدیر وب مستر استفاده می‌شود. تنها نشانه‌ بارز این حمله بر سیستم مدیریت محتوای WordPress این بود یک فایل PHP جهت تضمین بارگذاری‌شدن کد مخرب اضافه شده بود.

اگر این حملات علیه سایت‌های تجارت الکترونیک کوچکتر باشد، معمولاً تغییر اطلاعات پرداختی و ارسال سرمایه به یک حساب کاربری مخرب، آسان‌تر است.

متأسفانه هنوز مشخص نیست که مهاجمان چگونه در مرحله‌ اول وارد سایت شده‌اند، اما به احتمال زیاد از طریق به خطر انداختن حساب کاربری مدیر یا با سوءاستفاده از یک آسیب‌پذیری نرم‌افزار در WordPress یا WooCommerce این امر میسر شده است.

تمامی فروشگاه‌های تجارت الکترونیک نیاز به دفاع دقیقی دارند. WooCommerce این کار را از طریق تغییر در نام‌کاربری پیش‌فرض WordPress که admin بوده است به چیزی که حدس آن برای مهاجمان دشوار است و همچنین با استفاده از یک گذرواژه قوی، انجام داده است.

علاوه بر تنظیمات امنیتی خاص مانند محدودکردن تلاش برای ورود به سیستم و استفاده از احراز هویت دوعاملی، به‌روزرسانی WordPress و افزونه WooCommerce هم مهم است.

همچنین متخصصان Sucuri به مدیران وب‌سایت‌های WordPress توصیه می‌کنند که ویرایش مستقیم فایل را برای wp-admin با اضافه‌کردن خط define ( ‘DISALLOW_FILE_EDIT’, true ); به فایل wp-config.php، غیرفعال کنند.

منبع: خبرگزاری مهر


مرتبط ها
ارسال نظر
حداکثر تعداد کاراکتر نظر 200 ميياشد .
نظراتی که حاوی توهین یا افترا به اشخاص ،قومیت ها ،عقاید دیگران باشد و یا با قوانین کشور وآموزه های دینی مغایرت داشته باشد منتشر نخواهد شد - لطفاً نظرات خود را با حروف فارسی تایپ کنید.

رویدادهای مهم و تأثیرگذار دنیای کریپتوکارنسی در سال ۲۰۲۴

مهلت شرکت در جشنواره رویدادهای برتر دانشگاه‌ها جریان» تمدید شد

کتاب کارآفرینی و تشخیص فرصت‌ها بررسی می‌شود

نام شهید رحمتی بر یکی از سالن‌های دانشگاه خوارزمی

نقش مراکز آموزش عالی غیردولتی در تحول نظام آموزشی کشور

پیام تسلیت رییس دانشگاه خواجه نصیر به فرزند امیرعبداللهیان

نخستین نمایشگاه تخصصی هنرهای قرآنی به کار خود پایان داد

ابراز همدردی بیش از ۲۵۰ سینماگر در پی شهادت خادمان ملت

ادای احترام جشنواره کن به رئیس جمهور شهید

موزه‌های سراسر کشور دوم خرداد تعطیل است

همدردی هنرمندان تجسمی با خلق آثار هنری

تصویر قدیمی از شهید آیت‌الله سیّد محمدعلی آل هاشم به‌همراه استاد شهریار

۲ نماهنگ به مناسبت شهادت رئیس‌جمهوری منتشر شد

جامعه دانشگاهی باید وقایع پس از شهادت رییس جمهور را موشکافانه بررسی کند

کتاب‌هایی که شهید رئیسی نوشته بود

آغاز پیش‌ثبت‌نام کلاس اولی‌ها در مدارس شاهد از امروز

آغاز ثبت‌نام نقل‌ و انتقالات معلمان از ۵ خرداد + ضوابط و مقررات

آیت‌الله رئیسی آموزش و پرورش را به اولویت کشور تبدیل کرد/ لزوم تداوم راه شهیدجمهور

طرح مربوط به تغییر در شیوه برگزاری کنکور به مجمع تشخیص مصلحت رفت

برگزاری امتحانات نهایی از شنبه

از دستور بازگشایی حضوری دانشگاه‌ها تا تبدیل این مراکز به اتاق فکر اندیشه‌ورزی دولت

آیت‌الله رئیسی، الگویی برای سیاستمداران کشور است

بیانیه اتحادیه انجمن‌های اسلامی دانشجویان مستقل در پی شهادت آیت الله رئیسی و همراهانشان

قدردانی نمایندگان مجلس از عملکرد دانشگاه آزاد اسلامی

تبیین گری اساتید در کلاس های درس برای معرفی شخصیت شهید رییسی

اعلام اسامی پذیرفته‌شدگان استعدادهای درخشان دانشگاه خواجه نصیر

امکان رفع نقص مدارک داوطلبان آزمون فلوشیپ ۱۴۰۳ فراهم شد

اعلام جزییات سامانه دستیاران برای شرکت در آزمون ارتقا و گواهینامه

نتایج نهایی کنکور ۱۴۰۳ در نیمه مهرماه اعلام می‌شود

کلاس‌های عصر دانشگاه قم تعطیل شد

حوادث کمر شکن در کشور ما تحمل می‌شود و راه شهیدان ادامه می‌یابد

دسته بزرگ عزاداری هیأت دانشجویی به مناسبت شهادت رئیس جمهور

تصویری از سوگواری همسر رئیس‌جمهور و آیت الله علم الهدی بر پیکر ایشان

شهادت در راه خدمت بی وقفه و مخلصانه به مردم افتخار بزرگی است

آخرین مهلت ثبت نام بدون آزمون دکتری پیام نور اعلام شد

نوبت دوم کنکور سراسری در روزهای ۲۱ و ۲۲ تیر برگزار می‌شود

چهارشنبه سراسر کشور تعطیل است

لغو همه امتحانات دانش‌آموزان تا پایان هفته جاری/ تقویم جدید آزمون‌های مدارس اعلام می‌شود

شهید آیت الله رئیسی یک چهره فراملی بود

پیام تسلیت طیب‌نیا در پی شهادت سید ابراهیم رئیسی

بیانیه سازمان امور دانشجویان در پی شهادت رییس جمهور ایران

احتمال تغییر زمان برگزاری نوبت دوم کنکور سراسری ۱۴۰۳

فقدان شهید آیت الله رئیسی ضایعه بزرگی برای کشور خواهد بود

تسلیت مدیر انجمن سواد رسانه‌ای به‌خاطر شهادت رییس جمهور

آرتین شبح‌کش به بازار آمد

جهاددانشگاهی شهادت آیت‌الله رئیسی و همراهانش را تسلیت گفت

تسلیت مدیر حوزه‌های علمیه خواهران در پی شهادت رئیس جمهور و یاران

چقدر سخت است باور نبودنت ...

هر لحظه شهادت را در چهره نورانی آیت الله رئیسی می‌دیدم

دانش‌آموزان در زمان مقرر در محل آزمون امتحانات نهایی حاضر شوند

زلفی‌گل: الحق که سید و سالار اخلاق و ایمان بودی

فعالیت دانشگاه‌ها تا زمان اطلاع از طرف دولت برقرار است

برگزاری امتحانات نهایی دانش‌آموزان طبق برنامه

امیرعبداللهیان عنایت ویژه به موضوعات بین‌الملل دانشگاه شریف داشتند

پیام تسلیت سرپرست سازمان ملی سنجش و ارزشیابی در پی شهادت رئیس جمهور

خانه کتاب و ادبیات ایران شهادت رییس جمهور را تسلیت گفت

هم‌کلاسی‌های «شریف» در سوگ پدران خود

واکنش جامعه دانشگاهی به شهادت رییس جمهور و همراهان

جای خالی شهید جمهور در جلسه هیات دولت+عکس

آیت الله رئیسی الگوی شهید رجایی را دوباره برای مردم زنده کرد

پیام تسلیت خیرین مدرسه‌ساز در پی شهادت رئیس‌جمهوری اسلامی ایران

روایت وزیر آموزش‌وپرورش از پیگیری و حل مشکل ‌دانشگاه فرهنگیان توسط رئیس‌جمهور

نسخه تلخیص جامع علم کلام توماس آکوئیناس چاپ شد

لغو برخی برنامه‌های دانشگاه تهران در پی شهادت رییس‌ جمهور

پیام تسلیت وزارت علوم در پی شهادت رییس جمهور

تعطیلی درس یک مرجع تقلید به دلیل شهادت رییس جمهور و همراهان ایشان

کلاس‌های دانشگاه تهران تا اطلاع ثانوی دایر است

استقامت سید محرومان در حل مشکلات مردم مثال زدنی است

کلینیک صنعت پتروشیمی در دانشگاه صنعتی امیرکبیر راه اندازی می‌شود

کلاس‌های دانشگاه‌ها فعلا برقرار است/منتظر تصمیم هیات‌ دولت هستیم

حرکت اعتراضی دانشجویان آمریکایی، رنسانسی در جنبش دانشجویی دنیا

رئیس دانشگاه خواجه نصیرالدین شهادت رییس جمهور را تسلیت گفت

۱۰ هزار کلاس درس در اصفهان به بازسازی، بهسازی و نوسازی نیاز دارند

مدیریت خانواده» و «سبک زندگی دختران و پسران در کتابهای درسی

اعلام شهریه مدارس غیردولتی طی چند روز آینده

امتحانات دانش‌آموزان امروز برگزار می‌شود

۱۵ ایده برتر درباره محصولات دانش‌بنیان در همایش ملی فن‌آوری و نوآوری ارائه شد

سن کمتر؛ شانس بیشتر در جذب هیات علمی

پیام دانشگاه صنعتی شریف در پی بروز سانحه برای بالگرد رییس جمهور

چالش‌های محققان علوم تجربی و انسانی در بررسی آیات الهی در طبیعت

چطور با گوشی خود بفهمیم که ما را ردیابی می‌کنند؟

بن‌سلمان امنیت فرودگاه کلان شهر نئوم را با هوش مصنوعی تامین می‌کند

تصویری از گودال ۸۰۰۰ متری یخ‌زده در مریخ ثبت شد+عکس

تصویر واقعی از آیفون ۱۶ در دست یکی از کاربران فاش شد+عکس

گوشی جدید شیائومی با نمایشگر بزرگ رونمایی شد+عکس

حرکت کثیف اپل درباره عکس‌های کاربران لو رفت

گلکسی S25 با تراشه ۳ نانومتری و قدرت شارژدهی قوی+عکس

ارزان‌ترین سلاح پهپادکُش که ساخت بریتانیا است+عکس

حقایقی درباره کهکشان راه شیری میله‌ای که چیزی درباره آن نمی‌دانید

آیفون16 پرومکس در باتری و شارژدهی رکوردشکن می‌شود

بزرگ‌ترین فروچاله زیرآبی دنیا که باعث انقراض‌ دایناسورها شد+عکس

تمام اطلاعات آیفون‌ها و آیپدها لو رفت

تانک‌های بریتانیایی به یک وسیله عجیب مجهز شدند+عکس

بی‌ام‌و قدرتمند با بدنه مخملی همه را متعجب کرد+عکس

جزئیات کیا سورنتو جدید اعلام شد+عکس

موزیلا فایرفاکس به‌ کمک این فناوری کیفیت ویدئوها را بالاتر می‌برد

کشف خیره کننده دانشمندان درباره یون‌ها همه را شگفت زده کرد

قابلیت تازه اندروید که از دزدی گوشی شما جلوگیری می‌کند

رونمایی آمریکا از بزرگ‌ترین هواپیمای رادارگریز دنیا+عکس

ردپای تازه کشف شده انسان‌ها در آمریکا سن این کشور را بالا برد+عکس

ارزان‌ترین باتری مادام‌العمر دنیا کشف شد+عکس

اطلاعات لو رفته تازه درباره آیفون SE اپل

کشف استخر سرپوشیده‌ ۱۶۰۰ساله در ساحل آلبانی همه را انگشت به دهان گذاشت+عکس

خریداران Xperia ۱ VI سونی منتظر یک تغییر ویژه در صفحه نمایش‌ باشند+عکس

منتظر شفق‌های قطبی بعدی باشید

گلکسی S24 FE سامسونگ به زودی معرفی می‌شود+عکس

سرقت ۲۵ دلاری رمز ارز دو برادر در بلاک چین اتریوم

تصاویر واضح‌ از بالگرد رئیس جمهور پیش از وقوع سانحه

اپلیکیشن جدیدی که مخصوص معتادین به گوشی است

خبر بد OnePlus برای طرفداران این نوع گوشی