黑客再度侵袭!Magento电商系统遭遇恶意代码植入危机
Magento是一套备受赞誉的专业开源电子商务系统,被众多电商网站广泛使用,全球范围内拥有超过24万用户,包括知名平台eBay。最近安全研究人员发现了令人担忧的问题,有黑客在Magento平台上植入了恶意代码以窃取信用卡数据。据风口星网了解,安全公司Sucuri的研究人员发现,攻击者能够获取用户在Magento平台上提交的所有数据,并通过精细筛选过滤掉非信用卡数据的信息。Sucuri的恶意软件高级
Magento是一套备受赞誉的专业开源电子商务系统,被众多电商网站广泛使用,全球范围内拥有超过24万用户,包括知名平台eBay。最近安全研究人员发现了令人担忧的问题,有黑客在Magento平台上植入了恶意代码以窃取信用卡数据。
据风口星网了解,安全公司Sucuri的研究人员发现,攻击者能够获取用户在Magento平台上提交的所有数据,并通过精细筛选过滤掉非信用卡数据的信息。
Sucuri的恶意软件高级研究员Peter Gramantik指出,攻击者成功地将恶意代码注入到Magento系统中,但具体的操作流程尚不清楚。这些攻击者似乎正在利用Magento核心或是广泛使用的模块/插件中的漏洞。
这些攻击者能够收集所有的POST请求,对其进行分析,并使用公钥进行加密。如果POST参数符合要求,攻击者就会将其存储起来。更令人担忧的是,他们甚至将窃取来的信用卡数据保存在看似普通的图片文件夹中。虽然这些图片不能显示和下载,但攻击者可以下载并解密,从而获取Magento商务平台上的所有支付信息。
除此之外,Sucuri还发现了另一种较为简单的从Magento窃取数据的方法。攻击者将恶意代码注入到Magento的结账模块中。这段恶意代码能够在交易之前搜集信用卡数据,并以纯文本形式发送给攻击者。
这些攻击者对Magento的工作模式似乎了如指掌。他们熟悉模块的运行方式和代码,能够利用模块中存储的未受保护的敏感数据进行信息窃取。这些攻击者的行为对Magento用户的安全构成了严重威胁,需要引起广大商户的高度警惕和及时采取安全措施。(编译/风口星网 唐小玉 译审 何志勇)