Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

ΠŸΠΎΡ‡Ρ‚ΠΈ всСки ΠΎΡ‚ нас ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° услугитС Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ, ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ Ρ€Π°Π½ΠΎ ΠΈΠ»ΠΈ късно рискувамС Π΄Π° станСм ΠΆΠ΅Ρ€Ρ‚Π²Π° Π½Π° JavaScript sniffers - спСциалСн ΠΊΠΎΠ΄, ΠΊΠΎΠΉΡ‚ΠΎ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈΡ‚Π΅ ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Ρ‚ Π² уСбсайт, Π·Π° Π΄Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ Π΄Π°Π½Π½ΠΈ Π·Π° Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ, адрСси, потрСбитСлски ΠΈΠΌΠ΅Π½Π° ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ .

Π‘Π»ΠΈΠ·ΠΎ 400 000 ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π½Π° уСбсайта ΠΈ ΠΌΠΎΠ±ΠΈΠ»Π½ΠΎΡ‚ΠΎ ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠ΅ Π½Π° British Airways Π²Π΅Ρ‡Π΅ са Π±ΠΈΠ»ΠΈ засСгнати ΠΎΡ‚ ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ посСтитСлитС Π½Π° уСбсайта Π½Π° британския спортСн Π³ΠΈΠ³Π°Π½Ρ‚ FILA ΠΈ амСриканския дистрибутор Π½Π° Π±ΠΈΠ»Π΅Ρ‚ΠΈ Ticketmaster. PayPal, Chase Paymenttech, USAePay, Moneris - Ρ‚Π΅Π·ΠΈ ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ Π΄Ρ€ΡƒΠ³ΠΈ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми са Π±ΠΈΠ»ΠΈ Π·Π°Ρ€Π°Π·Π΅Π½ΠΈ.

ΠΠ½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΡŠΡ‚ Π½Π° Threat Intelligence Group-IB Π’ΠΈΠΊΡ‚ΠΎΡ€ ΠžΠΊΠΎΡ€ΠΎΠΊΠΎΠ² Π³ΠΎΠ²ΠΎΡ€ΠΈ Π·Π° Ρ‚ΠΎΠ²Π° ΠΊΠ°ΠΊ ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈΡ‚Π΅ ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Ρ‚ Π² ΠΊΠΎΠ΄Π° Π½Π° уСбсайта ΠΈ ΠΊΡ€Π°Π΄Π°Ρ‚ информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΊΠΎΠΈ CRM Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

"скрита Π·Π°ΠΏΠ»Π°Ρ…Π°"

Π‘Π»ΡƒΡ‡ΠΈ сС Ρ‚Π°ΠΊΠ°, Ρ‡Π΅ дълго Π²Ρ€Π΅ΠΌΠ΅ JS-ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈΡ‚Π΅ останаха извън ΠΏΠΎΠ»Π΅Π·Ρ€Π΅Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° антивируснитС Π°Π½Π°Π»ΠΈΠ·Π°Ρ‚ΠΎΡ€ΠΈ, Π° Π±Π°Π½ΠΊΠΈΡ‚Π΅ ΠΈ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈΡ‚Π΅ систСми Π½Π΅ Π³ΠΈ видяха ΠΊΠ°Ρ‚ΠΎ сСриозна Π·Π°ΠΏΠ»Π°Ρ…Π°. И Π°Π±ΡΠΎΠ»ΡŽΡ‚Π½ΠΎ Π½Π°ΠΏΡ€Π°Π·Π½ΠΎ. ЕкспСрти Π½Π° Group-IB Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Π½ΠΈ 2440 Π·Π°Ρ€Π°Π·Π΅Π½ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½Π°, Ρ‡ΠΈΠΈΡ‚ΠΎ посСтитСли - ΠΎΠ±Ρ‰ΠΎ ΠΎΠΊΠΎΠ»ΠΎ 1,5 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° Π΄ΡƒΡˆΠΈ Π½Π° Π΄Π΅Π½ - бяха ΠΈΠ·Π»ΠΎΠΆΠ΅Π½ΠΈ Π½Π° риск ΠΎΡ‚ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½Π΅. Π‘Ρ€Π΅Π΄ ΠΆΠ΅Ρ€Ρ‚Π²ΠΈΡ‚Π΅ са Π½Π΅ само ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ, Π½ΠΎ ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ, ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми ΠΈ Π±Π°Π½ΠΊΠΈ, ΠΈΠ·Π΄Π°Π»ΠΈ ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ.

Π”ΠΎΠΊΠ»Π°Π΄ Group-IB стана ΠΏΡŠΡ€Π²ΠΎΡ‚ΠΎ ΠΏΡ€ΠΎΡƒΡ‡Π²Π°Π½Π΅ Π½Π° ΠΏΠ°Π·Π°Ρ€Π° Π½Π° Π΄Π°Ρ€ΠΊΠ½Π΅Ρ‚ Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈ, тяхната инфраструктура ΠΈ Π½Π°Ρ‡ΠΈΠ½ΠΈ Π·Π° монСтизация, носСйки Π½Π° ΡΡŠΠ·Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΈΠΌ ΠΌΠΈΠ»ΠΈΠΎΠ½ΠΈ Π΄ΠΎΠ»Π°Ρ€ΠΈ. НиС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Ρ…ΠΌΠ΅ 38 сСмСйства снифСри, ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ само 12 бяха извСстни ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° Π½Π° изслСдоватСлитС.

НСка сС спрСм ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ Π½Π° Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈΡ‚Π΅ сСмСйства снифСри, изслСдвани Π² Ρ…ΠΎΠ΄Π° Π½Π° изслСдванСто.

БСмСйство ReactGet

Π‘Π½ΠΈΡ„Π΅Ρ€ΠΈΡ‚Π΅ ΠΎΡ‚ сСмСйството ReactGet сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ Π² сайтовС Π·Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΏΠ°Π·Π°Ρ€ΡƒΠ²Π°Π½Π΅. Π‘Π½ΠΈΡ„ΡŠΡ€ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° Ρ€Π°Π±ΠΎΡ‚ΠΈ с голям Π±Ρ€ΠΎΠΉ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π½Π° сайта: Π΅Π΄Π½Π° стойност Π½Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€Π° ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° Π΅Π΄Π½Π° ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Π° систСма ΠΈ ΠΎΡ‚Π΄Π΅Π»Π½ΠΈ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ вСрсии Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€Π° ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΎΠ½Π½ΠΈ Π΄Π°Π½Π½ΠΈ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ ΠΎΡ‚ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ Ρ„ΠΎΡ€ΠΌΠΈ Π½Π° няколко ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми навСднъТ, ΠΊΠ°Ρ‚ΠΎ Ρ‚Π°ΠΊΠ° нарСчСния унивСрсалСн ΡΠ½ΠΈΡ„ΡŠΡ€. УстановСно Π΅, Ρ‡Π΅ Π² някои случаи Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Ρ‚ Ρ„ΠΈΡˆΠΈΠ½Π³ Π°Ρ‚Π°ΠΊΠΈ срСщу администратори Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ, Π·Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ административния ΠΏΠ°Π½Π΅Π» Π½Π° сайта.

ΠšΠ°ΠΌΠΏΠ°Π½ΠΈΡΡ‚Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰Π° Ρ‚ΠΎΠ²Π° сСмСйство ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈ, Π·Π°ΠΏΠΎΡ‡Π½Π° ΠΏΡ€Π΅Π· ΠΌΠ°ΠΉ 2017 Π³. Π‘Π°ΠΉΡ‚ΠΎΠ²Π΅, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ с CMS ΠΈ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠΈ Magento, Bigcommerce, Shopify, бяха Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½ΠΈ.

Как ReactGet сС Π²Π³Ρ€Π°ΠΆΠ΄Π° Π² ΠΊΠΎΠ΄Π° Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½

Π’ допълнСниС към β€žΠΊΠ»Π°ΡΠΈΡ‡Π΅ΡΠΊΠΎΡ‚ΠΎβ€œ ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° скрипт Ρ‡Ρ€Π΅Π· Π²Ρ€ΡŠΠ·ΠΊΠ°, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π·Π° ΡΠ½ΠΈΡ„ΡŠΡ€ Π½Π° сСмСйството ReactGet ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ спСциална Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°: ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ JavaScript ΠΊΠΎΠ΄, Ρ‚ΠΎΠΉ провСрява Π΄Π°Π»ΠΈ тСкущият адрСс, Π½Π° ΠΊΠΎΠΉΡ‚ΠΎ сС Π½Π°ΠΌΠΈΡ€Π° потрСбитСлят, отговаря Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ ΠΊΡ€ΠΈΡ‚Π΅Ρ€ΠΈΠΈ. Π—Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄ Ρ‰Π΅ сС изпълнява само Π°ΠΊΠΎ тСкущият URL адрСс ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° ΠΏΠΎΠ΄Π½ΠΈΠ· ΠŸΠΎΡ€ΡŠΡ‡ΠΊΠ° ΠΈΠ»ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° Π΅Π΄Π½Π° ΡΡ‚ΡŠΠΏΠΊΠ°, Π΅Π΄Π½Π° страница/, out/onepag, каса/Π΅Π΄ΠΈΠ½, ckout/Π΅Π΄ΠΈΠ½. По Ρ‚ΠΎΠ·ΠΈ Π½Π°Ρ‡ΠΈΠ½ ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΊΠΎΠ΄ΡŠΡ‚ Ρ‰Π΅ бъдС изпълнСн Ρ‚ΠΎΡ‡Π½ΠΎ Π² ΠΌΠΎΠΌΠ΅Π½Ρ‚Π°, Π² ΠΊΠΎΠΉΡ‚ΠΎ потрСбитСлят ΠΏΡ€Π΅ΠΌΠΈΠ½Π΅ към ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Π·Π° ΠΏΠΎΠΊΡƒΠΏΠΊΠΈ ΠΈ въвСдС информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ във формуляра Π½Π° сайта.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π’ΠΎΠ·ΠΈ ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° нСстандартна Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°. ΠŸΠ»Π°Ρ‰Π°Π½Π΅Ρ‚ΠΎ ΠΈ Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° сС ΡΡŠΠ±ΠΈΡ€Π°Ρ‚ Π·Π°Π΅Π΄Π½ΠΎ, ΠΊΠΎΠ΄ΠΈΡ€Π°Π½ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° base64, Π° слСд Ρ‚ΠΎΠ²Π° получСният Π½ΠΈΠ· сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΊΠ°Ρ‚ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€ Π·Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° заявка Π΄ΠΎ злонамСрСния сайт. Най-чСсто ΠΏΡŠΡ‚ΡΡ‚ Π΄ΠΎ ΠΏΠΎΡ€Ρ‚Π°Π»Π° ΠΈΠΌΠΈΡ‚ΠΈΡ€Π° Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ JavaScript Ρ„Π°ΠΉΠ» ΡΡŠΠΎΡ‚Π².js, data.js ΠΈ Ρ‚.Π½., Π½ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ към Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с изобраТСния, GIF ΠΈ JPG. ΠžΡΠΎΠ±Π΅Π½ΠΎΡΡ‚Ρ‚Π° Π΅, Ρ‡Π΅ ΡΠ½ΠΈΡ„ΡŠΡ€ΡŠΡ‚ създава ΠΎΠ±Π΅ΠΊΡ‚ Π½Π° ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ с Ρ€Π°Π·ΠΌΠ΅Ρ€ 1 Π½Π° 1 пиксСл ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»Π½ΠΎ ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½Π°Ρ‚Π° Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΊΠ°Ρ‚ΠΎ ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€ SRC Π˜Π·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΡ. ВоСст Π·Π° потрСбитСля Ρ‚Π°ΠΊΠ°Π²Π° заявка Π² Ρ‚Ρ€Π°Ρ„ΠΈΠΊΠ° Ρ‰Π΅ ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° ΠΊΠ°Ρ‚ΠΎ заявка Π·Π° ΠΎΠ±ΠΈΠΊΠ½ΠΎΠ²Π΅Π½Π° снимка. Подобна Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π² сСмСйството Π½Π° снифСритС ImageID. Π’ допълнСниС, Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° Π½Π° ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅Ρ‚ΠΎ 1x1 пиксСл сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π² ΠΌΠ½ΠΎΠ³ΠΎ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ ΠΎΠ½Π»Π°ΠΉΠ½ скриптовС Π·Π° Π°Π½Π°Π»ΠΈΠ·, ΠΊΠΎΠ΅Ρ‚ΠΎ ΡΡŠΡ‰ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΏΠΎΠ΄Π²Π΅Π΄Π΅ потрСбитСля.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

Анализ Π½Π° вСрсиитС

Анализ Π½Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° снифСри Π½Π° ReactGet, Ρ€Π°Π·ΠΊΡ€ΠΈ ΠΌΠ½ΠΎΠ³ΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ вСрсии Π½Π° Ρ‚ΠΎΠ²Π° сСмСйство снифСри. ВСрсиитС сС Ρ€Π°Π·Π»ΠΈΡ‡Π°Π²Π°Ρ‚ ΠΏΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ ΠΈΠ»ΠΈ ΠΎΡ‚ΡΡŠΡΡ‚Π²ΠΈΠ΅Ρ‚ΠΎ Π½Π° обфускация ΠΈ освСн Ρ‚ΠΎΠ²Π° всСки ΡΠ½ΠΈΡ„ΡŠΡ€ Π΅ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π·Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Π° ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Π° систСма, която ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π° плащания с Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ Π·Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ. Π‘Π»Π΅Π΄ сортиранС Π½Π° стойността Π½Π° ΠΏΠ°Ρ€Π°ΠΌΠ΅Ρ‚ΡŠΡ€Π°, ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π°Ρ‰ Π½Π° Π½ΠΎΠΌΠ΅Ρ€Π° Π½Π° вСрсията, спСциалиститС Π½Π° Group-IB ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ…Π° пълСн списък Π½Π° Π½Π°Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΈ Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΈ ΠΏΠΎ ΠΈΠΌΠ΅Π½Π°Ρ‚Π° Π½Π° ΠΏΠΎΠ»Π΅Ρ‚Π°Ρ‚Π° Π½Π° формуляра, ΠΊΠΎΠΈΡ‚ΠΎ всСки ΡΠ½ΠΈΡ„ΡŠΡ€ Ρ‚ΡŠΡ€ΡΠΈ Π² ΠΊΠΎΠ΄Π° Π½Π° страницата, Ρ‚Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ…Π° ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈΡ‚Π΅ систСми ΠΊΠΎΠΈΡ‚ΠΎ ΡΠ½ΠΈΡ„ΡŠΡ€ΡŠΡ‚ Ρ†Π΅Π»ΠΈ.

Бписък Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈ ΠΈ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ‚Π΅ ΠΈΠΌ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми

URL адрСс Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ ΠŸΠ»Π°Ρ‚Π΅ΠΆΠ½Π° систСма
reactjsapi.com/react.js Authorize.Net
ajaxstatic.com/api.js?v=2.1.1 Π—Π°ΠΏΠ°Π·Π²Π°Π½Π΅ Π½Π° ΠΊΠ°Ρ€Ρ‚ΠΈ
ajaxstatic.com/api.js?v=2.1.2 Authorize.Net
ajaxstatic.com/api.js?v=2.1.3 Authorize.Net
ajaxstatic.com/api.js?v=2.1.4 eWAY Rapid
ajaxstatic.com/api.js?v=2.1.5 Authorize.Net
ajaxstatic.com/api.js?v=2.1.6 Adyen
ajaxstatic.com/api.js?v=2.1.7 USAePay
ajaxstatic.com/api.js?v=2.1.9 Authorize.Net
apitstatus.com/api.js?v=2.1.1 USAePay
apitstatus.com/api.js?v=2.1.2 Authorize.Net
apitstatus.com/api.js?v=2.1.3 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
apitstatus.com/api.js?v=2.1.5 USAePay
apitstatus.com/api.js?v=2.1.6 PayPal
apitstatus.com/api.js?v=2.1.7 Sage Pay
apitstatus.com/api.js?v=2.1.8 Verisign
apitstatus.com/api.js?v=2.1.9 PayPal
apitstatus.com/api.js?v=2.3.0 Нашивка
apitstatus.com/api.js?v=3.0.2 Realex
apitstatus.com/api.js?v=3.0.3 PayPal
apitstatus.com/api.js?v=3.0.4 LinkPoint
apitstatus.com/api.js?v=3.0.5 PayPal
apitstatus.com/api.js?v=3.0.7 PayPal
apitstatus.com/api.js?v=3.0.8 datacash
apitstatus.com/api.js?v=3.0.9 PayPal
asianfoodgracer.com/footer.js Authorize.Net
billgetstatus.com/api.js?v=1.2 Authorize.Net
billgetstatus.com/api.js?v=1.3 Authorize.Net
billgetstatus.com/api.js?v=1.4 Authorize.Net
billgetstatus.com/api.js?v=1.5 Verisign
billgetstatus.com/api.js?v=1.6 Authorize.Net
billgetstatus.com/api.js?v=1.7 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
billgetstatus.com/api.js?v=1.8 Sage Pay
billgetstatus.com/api.js?v=2.0 USAePay
billgetstatus.com/react.js Authorize.Net
cloudodesc.com/gtm.js?v=1.2 Authorize.Net
cloudodesc.com/gtm.js?v=1.3 ANZ eGate
cloudodesc.com/gtm.js?v=2.3 Authorize.Net
cloudodesc.com/gtm.js?v=2.4 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
cloudodesc.com/gtm.js?v=2.6 Sage Pay
cloudodesc.com/gtm.js?v=2.7 Sage Pay
cloudodesc.com/gtm.js?v=2.8 ЧСйс ΠŸΠ΅ΠΉΠΌΠ΅Π½Ρ‚Π΅ΠΊ
cloudodesc.com/gtm.js?v=2.9 Authorize.Net
cloudodesc.com/gtm.js?v=2.91 Adyen
cloudodesc.com/gtm.js?v=2.92 PsiGate
cloudodesc.com/gtm.js?v=2.93 ΠšΠΈΠ±Π΅Ρ€ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ
cloudodesc.com/gtm.js?v=2.95 ANZ eGate
cloudodesc.com/gtm.js?v=2.97 Realex
geisseie.com/gs.js USAePay
gtmproc.com/age.js Authorize.Net
gtmproc.com/gtm.js?v=1.2 Authorize.Net
gtmproc.com/gtm.js?v=1.3 ANZ eGate
gtmproc.com/gtm.js?v=1.5 PayPal
gtmproc.com/gtm.js?v=1.6 PayPal
gtmproc.com/gtm.js?v=1.7 Realex
livecheckpay.com/api.js?v=2.0 Sage Pay
livecheckpay.com/api.js?v=2.1 PayPal
livecheckpay.com/api.js?v=2.2 Verisign
livecheckpay.com/api.js?v=2.3 Authorize.Net
livecheckpay.com/api.js?v=2.4 Verisign
livecheckpay.com/react.js Authorize.Net
livegetpay.com/pay.js?v=2.1.2 ANZ eGate
livegetpay.com/pay.js?v=2.1.3 PayPal
livegetpay.com/pay.js?v=2.1.5 ΠšΠΈΠ±Π΅Ρ€ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ
livegetpay.com/pay.js?v=2.1.7 Authorize.Net
livegetpay.com/pay.js?v=2.1.8 Sage Pay
livegetpay.com/pay.js?v=2.1.9 Realex
livegetpay.com/pay.js?v=2.2.0 ΠšΠΈΠ±Π΅Ρ€ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ
livegetpay.com/pay.js?v=2.2.1 PayPal
livegetpay.com/pay.js?v=2.2.2 PayPal
livegetpay.com/pay.js?v=2.2.3 PayPal
livegetpay.com/pay.js?v=2.2.4 Verisign
livegetpay.com/pay.js?v=2.2.5 eWAY Rapid
livegetpay.com/pay.js?v=2.2.7 Sage Pay
livegetpay.com/pay.js?v=2.2.8 Sage Pay
livegetpay.com/pay.js?v=2.2.9 Verisign
livegetpay.com/pay.js?v=2.3.0 Authorize.Net
livegetpay.com/pay.js?v=2.3.1 Authorize.Net
livegetpay.com/pay.js?v=2.3.2 ΠŸΡŠΡ€Π²ΠΈ Π³Π»ΠΎΠ±Π°Π»Π΅Π½ ΠΏΠΎΡ€Ρ‚Π°Π» Π·Π° Π΄Π°Π½Π½ΠΈ
livegetpay.com/pay.js?v=2.3.3 Authorize.Net
livegetpay.com/pay.js?v=2.3.4 Authorize.Net
livegetpay.com/pay.js?v=2.3.5 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
livegetpay.com/pay.js?v=2.3.6 Authorize.Net
livegetpay.com/pay.js?v=2.3.8 PayPal
livegetpay.com/pay.js?v=2.4.0 Verisign
maxstatics.com/site.js USAePay
mediapack.info/track.js?d=funlove.com USAePay
mediapack.info/track.js?d=qbedding.com Authorize.Net
mediapack.info/track.js?d=vseyewear.com Verisign
mxcounter.com/c.js?v=1.2 PayPal
mxcounter.com/c.js?v=1.3 Authorize.Net
mxcounter.com/c.js?v=1.4 Нашивка
mxcounter.com/c.js?v=1.6 Authorize.Net
mxcounter.com/c.js?v=1.7 eWAY Rapid
mxcounter.com/c.js?v=1.8 Sage Pay
mxcounter.com/c.js?v=2.0 Authorize.Net
mxcounter.com/c.js?v=2.1 Braintree
mxcounter.com/c.js?v=2.10 Braintree
mxcounter.com/c.js?v=2.2 PayPal
mxcounter.com/c.js?v=2.3 Sage Pay
mxcounter.com/c.js?v=2.31 Sage Pay
mxcounter.com/c.js?v=2.32 Authorize.Net
mxcounter.com/c.js?v=2.33 PayPal
mxcounter.com/c.js?v=2.34 Authorize.Net
mxcounter.com/c.js?v=2.35 Verisign
mxcounter.com/click.js?v=1.2 PayPal
mxcounter.com/click.js?v=1.3 Authorize.Net
mxcounter.com/click.js?v=1.4 Нашивка
mxcounter.com/click.js?v=1.6 Authorize.Net
mxcounter.com/click.js?v=1.7 eWAY Rapid
mxcounter.com/click.js?v=1.8 Sage Pay
mxcounter.com/click.js?v=2.0 Authorize.Net
mxcounter.com/click.js?v=2.1 Braintree
mxcounter.com/click.js?v=2.2 PayPal
mxcounter.com/click.js?v=2.3 Sage Pay
mxcounter.com/click.js?v=2.31 Sage Pay
mxcounter.com/click.js?v=2.32 Authorize.Net
mxcounter.com/click.js?v=2.33 PayPal
mxcounter.com/click.js?v=2.34 Authorize.Net
mxcounter.com/click.js?v=2.35 Verisign
mxcounter.com/cnt.js Authorize.Net
mxcounter.com/j.js Authorize.Net
newrelicnet.com/api.js?v=1.2 Authorize.Net
newrelicnet.com/api.js?v=1.4 Authorize.Net
newrelicnet.com/api.js?v=1.8 Sage Pay
newrelicnet.com/api.js?v=4.5 Sage Pay
newrelicnet.com/api.js?v=4.6 Westpac PayWay
nr-public.com/api.js?v=2.0 Π·Π°ΠΏΠ»Π°Ρ‰Π°Π½Π΅
nr-public.com/api.js?v=2.1 PayPal
nr-public.com/api.js?v=2.2 Authorize.Net
nr-public.com/api.js?v=2.3 Нашивка
nr-public.com/api.js?v=2.4 ΠŸΡŠΡ€Π²ΠΈ Π³Π»ΠΎΠ±Π°Π»Π΅Π½ ΠΏΠΎΡ€Ρ‚Π°Π» Π·Π° Π΄Π°Π½Π½ΠΈ
nr-public.com/api.js?v=2.5 PsiGate
nr-public.com/api.js?v=2.6 Authorize.Net
nr-public.com/api.js?v=2.7 Authorize.Net
nr-public.com/api.js?v=2.8 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
nr-public.com/api.js?v=2.9 Authorize.Net
nr-public.com/api.js?v=3.1 Sage Pay
nr-public.com/api.js?v=3.2 Verisign
nr-public.com/api.js?v=3.3 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
nr-public.com/api.js?v=3.5 PayPal
nr-public.com/api.js?v=3.6 LinkPoint
nr-public.com/api.js?v=3.7 Westpac PayWay
nr-public.com/api.js?v=3.8 Authorize.Net
nr-public.com/api.js?v=4.0 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
nr-public.com/api.js?v=4.0.2 PayPal
nr-public.com/api.js?v=4.0.3 Adyen
nr-public.com/api.js?v=4.0.4 PayPal
nr-public.com/api.js?v=4.0.5 Authorize.Net
nr-public.com/api.js?v=4.0.6 USAePay
nr-public.com/api.js?v=4.0.7 EBizCharge
nr-public.com/api.js?v=4.0.8 Authorize.Net
nr-public.com/api.js?v=4.0.9 Verisign
nr-public.com/api.js?v=4.1.2 Verisign
ordercheckpays.com/api.js?v=2.11 Authorize.Net
ordercheckpays.com/api.js?v=2.12 PayPal
ordercheckpays.com/api.js?v=2.13 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
ordercheckpays.com/api.js?v=2.14 Authorize.Net
ordercheckpays.com/api.js?v=2.15 PayPal
ordercheckpays.com/api.js?v=2.16 PayPal
ordercheckpays.com/api.js?v=2.17 Westpac PayWay
ordercheckpays.com/api.js?v=2.18 Authorize.Net
ordercheckpays.com/api.js?v=2.19 Authorize.Net
ordercheckpays.com/api.js?v=2.21 Sage Pay
ordercheckpays.com/api.js?v=2.22 Verisign
ordercheckpays.com/api.js?v=2.23 Authorize.Net
ordercheckpays.com/api.js?v=2.24 PayPal
ordercheckpays.com/api.js?v=2.25 Π·Π°ΠΏΠ»Π°Ρ‰Π°Π½Π΅
ordercheckpays.com/api.js?v=2.29 ΠšΠΈΠ±Π΅Ρ€ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ
ordercheckpays.com/api.js?v=2.4 PayPal PayflowPro
ordercheckpays.com/api.js?v=2.7 Authorize.Net
ordercheckpays.com/api.js?v=2.8 Authorize.Net
ordercheckpays.com/api.js?v=2.9 Verisign
ordercheckpays.com/api.js?v=3.1 Authorize.Net
ordercheckpays.com/api.js?v=3.2 Authorize.Net
ordercheckpays.com/api.js?v=3.3 Sage Pay
ordercheckpays.com/api.js?v=3.4 Authorize.Net
ordercheckpays.com/api.js?v=3.5 Нашивка
ordercheckpays.com/api.js?v=3.6 Authorize.Net
ordercheckpays.com/api.js?v=3.7 Authorize.Net
ordercheckpays.com/api.js?v=3.8 Verisign
ordercheckpays.com/api.js?v=3.9 PayPal
ordercheckpays.com/api.js?v=4.0 Authorize.Net
ordercheckpays.com/api.js?v=4.1 Authorize.Net
ordercheckpays.com/api.js?v=4.2 Sage Pay
ordercheckpays.com/api.js?v=4.3 Authorize.Net
reactjsapi.com/api.js?v=0.1.0 Authorize.Net
reactjsapi.com/api.js?v=0.1.1 PayPal
reactjsapi.com/api.js?v=4.1.2 ΠšΡ€Π΅ΠΌΡŠΠΊ
reactjsapi.com/api.js?v=4.1.4 PayPal
reactjsapi.com/api.js?v=4.1.5 Sage Pay
reactjsapi.com/api.js?v=4.1.51 Verisign
reactjsapi.com/api.js?v=4.1.6 Authorize.Net
reactjsapi.com/api.js?v=4.1.7 Authorize.Net
reactjsapi.com/api.js?v=4.1.8 Нашивка
reactjsapi.com/api.js?v=4.1.9 Π”Π΅Π±Π΅Π»Π° Π·Π΅Π±Ρ€Π°
reactjsapi.com/api.js?v=4.2.0 Sage Pay
reactjsapi.com/api.js?v=4.2.1 Authorize.Net
reactjsapi.com/api.js?v=4.2.2 ΠŸΡŠΡ€Π²ΠΈ Π³Π»ΠΎΠ±Π°Π»Π΅Π½ ΠΏΠΎΡ€Ρ‚Π°Π» Π·Π° Π΄Π°Π½Π½ΠΈ
reactjsapi.com/api.js?v=4.2.3 Authorize.Net
reactjsapi.com/api.js?v=4.2.4 eWAY Rapid
reactjsapi.com/api.js?v=4.2.5 Adyen
reactjsapi.com/api.js?v=4.2.7 PayPal
reactjsapi.com/api.js?v=4.2.8 Π’ΡŠΡ€Π³ΠΎΠ²ΡΠΊΠΈ услуги Π½Π° QuickBooks
reactjsapi.com/api.js?v=4.2.9 Verisign
reactjsapi.com/api.js?v=4.2.91 Sage Pay
reactjsapi.com/api.js?v=4.2.92 Verisign
reactjsapi.com/api.js?v=4.2.94 Authorize.Net
reactjsapi.com/api.js?v=4.3.97 Authorize.Net
reactjsapi.com/api.js?v=4.5 Sage Pay
reactjsapi.com/react.js Authorize.Net
sydneysalonsupplies.com/gtm.js eWAY Rapid
tagsmediaget.com/react.js Authorize.Net
tagstracking.com/tag.js?v=2.1.2 ANZ eGate
tagstracking.com/tag.js?v=2.1.3 PayPal
tagstracking.com/tag.js?v=2.1.5 ΠšΠΈΠ±Π΅Ρ€ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ
tagstracking.com/tag.js?v=2.1.7 Authorize.Net
tagstracking.com/tag.js?v=2.1.8 Sage Pay
tagstracking.com/tag.js?v=2.1.9 Realex
tagstracking.com/tag.js?v=2.2.0 ΠšΠΈΠ±Π΅Ρ€ΠΈΠ·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ
tagstracking.com/tag.js?v=2.2.1 PayPal
tagstracking.com/tag.js?v=2.2.2 PayPal
tagstracking.com/tag.js?v=2.2.3 PayPal
tagstracking.com/tag.js?v=2.2.4 Verisign
tagstracking.com/tag.js?v=2.2.5 eWAY Rapid
tagstracking.com/tag.js?v=2.2.7 Sage Pay
tagstracking.com/tag.js?v=2.2.8 Sage Pay
tagstracking.com/tag.js?v=2.2.9 Verisign
tagstracking.com/tag.js?v=2.3.0 Authorize.Net
tagstracking.com/tag.js?v=2.3.1 Authorize.Net
tagstracking.com/tag.js?v=2.3.2 ΠŸΡŠΡ€Π²ΠΈ Π³Π»ΠΎΠ±Π°Π»Π΅Π½ ΠΏΠΎΡ€Ρ‚Π°Π» Π·Π° Π΄Π°Π½Π½ΠΈ
tagstracking.com/tag.js?v=2.3.3 Authorize.Net
tagstracking.com/tag.js?v=2.3.4 Authorize.Net
tagstracking.com/tag.js?v=2.3.5 ΠœΠΎΠ½Π΅Ρ€ΠΈΡ
tagstracking.com/tag.js?v=2.3.6 Authorize.Net
tagstracking.com/tag.js?v=2.3.8 PayPal

Π‘Π½ΠΈΡ„ΡŠΡ€ Π·Π° ΠΏΠ°Ρ€ΠΎΠ»Π°

Π•Π΄Π½ΠΎ ΠΎΡ‚ прСдимствата Π½Π° JavaScript ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈΡ‚Π΅, ΠΊΠΎΠΈΡ‚ΠΎ работят ΠΎΡ‚ страна Π½Π° ΠΊΠ»ΠΈΠ΅Π½Ρ‚Π° Π½Π° уСбсайт, Π΅ Π½Π΅Π³ΠΎΠ²Π°Ρ‚Π° Π³ΡŠΠ²ΠΊΠ°Π²ΠΎΡΡ‚: Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄, Π²Π³Ρ€Π°Π΄Π΅Π½ Π² уСбсайт, ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π΅ всякакъв Ρ‚ΠΈΠΏ Π΄Π°Π½Π½ΠΈ, Π±ΠΈΠ»ΠΎ Ρ‚ΠΎ информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ ΠΈΠ»ΠΈ потрСбитСлско ΠΈΠΌΠ΅ ΠΈ ΠΏΠ°Ρ€ΠΎΠ»Π° ΠΎΡ‚ потрСбитСлски Π°ΠΊΠ°ΡƒΠ½Ρ‚. БпСциалиститС Π½Π° Group-IB ΠΎΡ‚ΠΊΡ€ΠΈΡ…Π° ΠΎΠ±Ρ€Π°Π·Π΅Ρ† Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€, ΠΏΡ€ΠΈΠ½Π°Π΄Π»Π΅ΠΆΠ°Ρ‰ към сСмСйството ReactGet, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π΄Π° ΠΊΡ€Π°Π΄Π΅ ΠΈΠΌΠ΅ΠΉΠ» адрСси ΠΈ ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π½Π° сайтовС.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

ΠŸΡ€Π΅ΡΠΈΡ‡Π°Π½Π΅ с ImageID ΡΠ½ΠΈΡ„ΡŠΡ€

По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Π·Π°Ρ€Π°Π·Π΅Π½ΠΈΡ‚Π΅ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ бСшС установСно, Ρ‡Π΅ ΡƒΠ΅Π±ΡΠ°ΠΉΡ‚ΡŠΡ‚ ΠΌΡƒ Π΅ Π±ΠΈΠ» Π·Π°Ρ€Π°Π·Π΅Π½ Π΄Π²Π° ΠΏΡŠΡ‚ΠΈ: Π² допълнСниС към злонамСрСния ΠΊΠΎΠ΄ Π½Π° фамилията ΡΠ½ΠΈΡ„ΡŠΡ€ ReactGet, бСшС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ ΠΊΠΎΠ΄ΡŠΡ‚ Π½Π° фамилията ΡΠ½ΠΈΡ„ΡŠΡ€ ImageID. Π’ΠΎΠ²Π° ΠΏΡ€ΠΈΠΏΠΎΠΊΡ€ΠΈΠ²Π°Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΅ доказатСлство, Ρ‡Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π·Π°Π΄ Π΄Π²Π°Ρ‚Π° снифСра ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

УнивСрсалСн ΡΠ½ΠΈΡ„ΡŠΡ€

По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΅Π΄Π½ΠΎ ΠΎΡ‚ ΠΈΠΌΠ΅Π½Π°Ρ‚Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с инфраструктурата Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€Π° Π½Π° ReactGet, бСшС установСно, Ρ‡Π΅ ΡΡŠΡ‰ΠΈΡΡ‚ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» Π΅ рСгистрирал Ρ‚Ρ€ΠΈ Π΄Ρ€ΡƒΠ³ΠΈ ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ. Π’Π΅Π·ΠΈ Ρ‚Ρ€ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° ΠΈΠΌΠΈΡ‚ΠΈΡ€Π°Ρ‚ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈΡ‚Π΅ Π½Π° Ρ€Π΅Π°Π»Π½ΠΈ сайтовС ΠΈ ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° са Π±ΠΈΠ»ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° хостванС Π½Π° снифСри. ΠŸΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° ΠΊΠΎΠ΄Π° Π½Π° Ρ‚Ρ€ΠΈ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ сайта бСшС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ нСизвСстСн ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΈ Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π΅Π½ Π°Π½Π°Π»ΠΈΠ· ΠΏΠΎΠΊΠ°Π·Π°, Ρ‡Π΅ Ρ‚ΠΎΠ²Π° Π΅ ΠΏΠΎΠ΄ΠΎΠ±Ρ€Π΅Π½Π° вСрсия Π½Π° ReactGet ΡΠ½ΠΈΡ„ΡŠΡ€. Всички прослСдСни ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° вСрсии Π½Π° Ρ‚ΠΎΠ²Π° сСмСйство снифСри бяха насочСни към Π΅Π΄Π½Π° ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Π° систСма, Ρ‚.Π΅. Π·Π° всяка ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Π° систСма бСшС Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠ° спСциална вСрсия Π½Π° снифСра. Π’ Ρ‚ΠΎΠ·ΠΈ случай ΠΎΠ±Π°Ρ‡Π΅ бСшС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° унивСрсална вСрсия Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€Π°, способна Π΄Π° ΠΊΡ€Π°Π΄Π΅ информация ΠΎΡ‚ формуляри, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с 15 Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π½Π° сайтовС Π·Π° Π΅Π»Π΅ΠΊΡ‚Ρ€ΠΎΠ½Π½Π° Ρ‚ΡŠΡ€Π³ΠΎΠ²ΠΈΡ Π·Π° ΠΎΠ½Π»Π°ΠΉΠ½ плащания.

И Ρ‚Π°ΠΊΠ°, Π² Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° ΡΠ½ΠΈΡ„ΡŠΡ€ΡŠΡ‚ Ρ‚ΡŠΡ€ΡΠΈ основни ΠΏΠΎΠ»Π΅Ρ‚Π° Π½Π° формуляра, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ΠΈ Π»ΠΈΡ‡Π½Π°Ρ‚Π° информация Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π°: пълно ΠΈΠΌΠ΅, физичСски адрСс, Ρ‚Π΅Π»Π΅Ρ„ΠΎΠ½Π΅Π½ Π½ΠΎΠΌΠ΅Ρ€.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° ΡΠ½ΠΈΡ„ΡŠΡ€ΡŠΡ‚ ΠΏΡ€Π΅Ρ‚ΡŠΡ€ΡΠΈ Π½Π°Π΄ 15 Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ прСфикса, ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π°Ρ‰ΠΈ Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми ΠΈ ΠΌΠΎΠ΄ΡƒΠ»ΠΈ Π·Π° ΠΎΠ½Π»Π°ΠΉΠ½ плащания.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° Π»ΠΈΡ‡Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° ΠΈ информацията Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ бяха ΡΡŠΠ±Ρ€Π°Π½ΠΈ Π·Π°Π΅Π΄Π½ΠΎ ΠΈ ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½ΠΈ Π΄ΠΎ сайт, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ ΠΎΡ‚ нападатСля: Π² Ρ‚ΠΎΠ·ΠΈ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π΅Π½ случай бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ Π΄Π²Π΅ вСрсии Π½Π° унивСрсалния ΡΠ½ΠΈΡ„ΡŠΡ€ ReactGet, Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈ Π½Π° Π΄Π²Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ…Π°ΠΊΠ½Π°Ρ‚ΠΈ сайта. И Π΄Π²Π΅Ρ‚Π΅ вСрсии ΠΎΠ±Π°Ρ‡Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‚ΠΈΡ…Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ Π½Π° Π΅Π΄ΠΈΠ½ ΠΈ ΡΡŠΡ‰ Ρ…Π°ΠΊΠ½Π°Ρ‚ сайт. zoobashop.com.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
ΠΠ½Π°Π»ΠΈΠ·ΡŠΡ‚ Π½Π° прСфикситС, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ ΡΠ½ΠΈΡ„ΡŠΡ€Π° Π·Π° Π½Π°ΠΌΠΈΡ€Π°Π½Π΅ Π½Π° ΠΏΠΎΠ»Π΅Ρ‚Π°, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ΠΈ информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π°, установи, Ρ‡Π΅ Ρ‚ΠΎΠ·ΠΈ ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΈΠ·Π²Π°Π΄ΠΊΠ° Π΅ насочСн към слСднитС ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми:

  • Authorize.Net
  • Verisign
  • ΠŸΡŠΡ€Π²ΠΈ Π΄Π°Π½Π½ΠΈ
  • USAePay
  • Нашивка
  • PayPal
  • ANZ eGate
  • Braintree
  • Data Cash (MasterCard)
  • Realex плащания
  • PsiGate
  • ΠŸΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми Π½Π° ΡΡŠΡ€Ρ†Π΅Π²ΠΈΠ½Π°Ρ‚Π°

Какви инструмСнти сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅

ΠŸΡŠΡ€Π²ΠΈΡΡ‚ инструмСнт, ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° инфраструктурата Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, слуТи Π·Π° ΠΎΠ±ΡŠΡ€ΠΊΠ²Π°Π½Π΅ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ скриптовС, ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π½ΠΈ Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ. Bash скрипт, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ CLI Π½Π° ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π°, бСшС Π½Π°ΠΌΠ΅Ρ€Π΅Π½ Π½Π° Π΅Π΄ΠΈΠ½ ΠΎΡ‚ хостовСтС Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅. javascript-обфускатор Π·Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° обфускацията Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΊΠΎΠ΄.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Вторият ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ инструмСнт Π΅ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ Π΄Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° ΠΊΠΎΠ΄Π°, ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π΅Π½ Π·Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅Ρ‚ΠΎ Π½Π° основния ΡΠ½ΠΈΡ„ΡŠΡ€. Π’ΠΎΠ·ΠΈ инструмСнт Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π° JavaScript ΠΊΠΎΠ΄, ΠΊΠΎΠΉΡ‚ΠΎ провСрява Π΄Π°Π»ΠΈ потрСбитСлят Π΅ Π½Π° страницата Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅, ΠΊΠ°Ρ‚ΠΎ Ρ‚ΡŠΡ€ΡΠΈ Π² тСкущия адрСс Π½Π° потрСбитСля Π½ΠΈΠ·ΠΎΠ²Π΅Ρ‚Π΅ ΠŸΠΎΡ€ΡŠΡ‡ΠΊΠ°, ΠΊΠΎΠ»ΠΈΡ‡ΠΊΠ° ΠΈ Ρ‚Π°ΠΊΠ° Π½Π°Ρ‚Π°Ρ‚ΡŠΠΊ ΠΈ Π°ΠΊΠΎ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΡŠΡ‚ Π΅ ΠΏΠΎΠ»ΠΎΠΆΠΈΡ‚Π΅Π»Π΅Π½, Ρ‚ΠΎΠ³Π°Π²Π° ΠΊΠΎΠ΄ΡŠΡ‚ Π·Π°Ρ€Π΅ΠΆΠ΄Π° основния ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΎΡ‚ ΡΡŠΡ€Π²ΡŠΡ€Π° Π½Π° Π½Π°Ρ€ΡƒΡˆΠΈΡ‚Π΅Π»Ρ. Π—Π° Π΄Π° сС скриС Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π°Ρ‚Π° дСйност, всички Ρ€Π΅Π΄ΠΎΠ²Π΅, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ тСстовитС Ρ€Π΅Π΄ΠΎΠ²Π΅ Π·Π° опрСдСлянС Π½Π° страницата Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° към снифСра, са ΠΊΠΎΠ΄ΠΈΡ€Π°Π½ΠΈ с base64.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

Ѐишинг Π°Ρ‚Π°ΠΊΠΈ

ΠŸΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° инфраструктура Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π΅ установСно, Ρ‡Π΅ ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ° чСсто ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Ρ„ΠΈΡˆΠΈΠ½Π³, Π·Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ административния ΠΏΠ°Π½Π΅Π» Π½Π° цСлСвия ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½. НападатСлитС рСгистрират Π΄ΠΎΠΌΠ΅ΠΉΠ½, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° ΠΊΠ°Ρ‚ΠΎ Π΄ΠΎΠΌΠ΅ΠΉΠ½ Π½Π° ΠΌΠ°Π³Π°Π·ΠΈΠ½, ΠΈ слСд Ρ‚ΠΎΠ²Π° Ρ€Π°Π·ΠΏΠΎΠ»Π°Π³Π°Ρ‚ Π²ΡŠΡ€Ρ…Ρƒ Π½Π΅Π³ΠΎ Ρ„Π°Π»ΡˆΠΈΠ² формуляр Π·Π° администраторско Π²Π»ΠΈΠ·Π°Π½Π΅ Π² Magento. Ако успСят, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Ρ‰Π΅ ΠΏΠΎΠ»ΡƒΡ‡Π°Ρ‚ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ административния ΠΏΠ°Π½Π΅Π» Π½Π° Magento CMS, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠΌ Π΄Π°Π²Π° Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ Π΄Π° Ρ€Π΅Π΄Π°ΠΊΡ‚ΠΈΡ€Π°Ρ‚ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΈ Π½Π° сайта ΠΈ Π΄Π° внСдрят ΡΠ½ΠΈΡ„ΡŠΡ€ Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π˜Π½Ρ„Ρ€Π°ΡΡ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π°

ИмС Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° Π”Π°Ρ‚Π° Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅/поява
mediapack.info 04.05.2017
adsgetapi.com 15.06.2017
simcounter.com 14.08.2017
mageanalytics.com 22.12.2017
maxstatics.com 16.01.2018
reactjsapi.com 19.01.2018
mxcounter.com 02.02.2018
apitstatus.com 01.03.2018
orderracker.com 20.04.2018
tagtracking.com 25.06.2018
adsapigate.com 12.07.2018
trusttracker.com 15.07.2018
fbstatspartner.com 02.10.2018
billgetstatus.com 12.10.2018
www.aldenmlilhouse.com 20.10.2018
balletbeautlful.com 20.10.2018
bargalnjunkie.com 20.10.2018
payselector.com 21.10.2018
tagsmediaget.com 02.11.2018
hs-payments.com 16.11.2018
ordercheckpays.com 19.11.2018
geisseie.com 24.11.2018
gtmproc.com 29.11.2018
livegetpay.com 18.12.2018
sydneysalonsupplies.com 18.12.2018
newrelicnet.com 19.12.2018
nr-public.com 03.01.2019
cloudodesc.com 04.01.2019
ajaxstatic.com 11.01.2019
livecheckpay.com 21.01.2019
asianfoodgracer.com 25.01.2019

БСмСйство G-Analytics

Π’ΠΎΠ²Π° сСмСйство снифСри сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° клиСнтски ΠΊΠ°Ρ€Ρ‚ΠΈ ΠΎΡ‚ ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ. ΠŸΡŠΡ€Π²ΠΎΡ‚ΠΎ ΠΈΠΌΠ΅ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΎ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π°, Π΅ рСгистрирано ΠΏΡ€Π΅Π· Π°ΠΏΡ€ΠΈΠ» 2016 Π³., ΠΊΠΎΠ΅Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π° Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° дСйността Π½Π° Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Π² срСдата Π½Π° 2016 Π³.

Π’ Ρ‚Π΅ΠΊΡƒΡ‰Π°Ρ‚Π° кампания Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠΌΠΈΡ‚ΠΈΡ€Π°Ρ‚ Ρ€Π΅Π°Π»Π½ΠΈ услуги ΠΊΠ°Ρ‚ΠΎ Google Analytics ΠΈ jQuery, маскирайки дСйността Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ с Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ скриптовС ΠΈ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΎ ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π°Ρ‰ΠΈ ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ. Атакувани са уСбсайтовС, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ ΠΏΠΎΠ΄ CMS Magento.

Как G-Analytics Π΅ Π²Π½Π΅Π΄Ρ€Π΅Π½ Π² ΠΊΠΎΠ΄Π° Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½Π°

ΠžΡ‚Π»ΠΈΡ‡ΠΈΡ‚Π΅Π»Π½Π° Ρ‡Π΅Ρ€Ρ‚Π° Π½Π° Ρ‚ΠΎΠ²Π° сСмСйство Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° потрСбитСлска информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅. Π’ допълнСниС към класичСското ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° JavaScript Π² клиСнтската част Π½Π° сайта, ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ° Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π»Π° ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ°Ρ‚Π° Π·Π° ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΊΠΎΠ΄ Π² ΡΡŠΡ€Π²ΡŠΡ€Π½Π°Ρ‚Π° страна Π½Π° сайта, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ PHP скриптовС, ΠΊΠΎΠΈΡ‚ΠΎ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ Π²ΡŠΠ²Π΅Π΄Π΅Π½ΠΎΡ‚ΠΎ ΠΎΡ‚ потрСбитСля. Π’Π°Π·ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠ° Π΅ опасна с Ρ‚ΠΎΠ²Π°, Ρ‡Π΅ затруднява ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄ Π·Π° изслСдоватСли ΠΎΡ‚ Ρ‚Ρ€Π΅Ρ‚ΠΈ страни. БпСциалиститС Π½Π° Group-IB ΠΎΡ‚ΠΊΡ€ΠΈΡ…Π° вСрсия Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€Π°, Π²Π³Ρ€Π°Π΄Π΅Π½ Π² PHP ΠΊΠΎΠ΄Π° Π½Π° сайта, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° ΠΊΠ°Ρ‚ΠΎ Π²Ρ€Π°Ρ‚Π° dittm.org.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π‘Π΅ΡˆΠ΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° ΠΈ Ρ€Π°Π½Π½Π° вСрсия Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€, ΠΊΠΎΠΉΡ‚ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΡΡŠΡ‰ΠΈΡ Π΄ΠΎΠΌΠ΅ΠΉΠ½ Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ Π΄Π°Π½Π½ΠΈ. dittm.org, Π½ΠΎ Ρ‚Π°Π·ΠΈ вСрсия Π΅ ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½Π° Π·Π° инсталиранС ΠΎΡ‚ клиСнтската страна Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½Π°.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
По-късно Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Ρ‚Π°ΠΊΡ‚ΠΈΠΊΠ°Ρ‚Π° си ΠΈ Π·Π°ΠΏΠΎΡ‡Π½Π° Π΄Π° ΠΎΠ±Ρ€ΡŠΡ‰Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ΠΏΡ€ΠΈΠΊΡ€ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° дСйност ΠΈ маскировката.

Π’ Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° 2017 Π³. Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Π·Π°ΠΏΠΎΡ‡Π½Π° Π΄Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° jquery-js.comмаскиран ΠΊΠ°Ρ‚ΠΎ CDN Π·Π° jQuery: прСнасочва потрСбитСля към Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ΅Π½ сайт, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΠΎΡ‚ΠΈΠ²Π° Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ сайт jquery.com.

И Π² срСдата Π½Π° 2018 Π³. Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° ΠΏΡ€ΠΈΠ΅ ΠΈΠΌΠ΅ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ g-analytics.com ΠΈ Π·Π°ΠΏΠΎΡ‡Π½Π° Π΄Π° ΠΏΡ€ΠΈΠΊΡ€ΠΈΠ²Π° дСйността Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€Π° ΠΊΠ°Ρ‚ΠΎ Π·Π°ΠΊΠΎΠ½Π½Π° услуга Π½Π° Google Анализ.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

Анализ Π½Π° вСрсиитС

По Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Π½Π΅ Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΊΠΎΠ΄Π°, бСшС установСно, Ρ‡Π΅ ΡΠ°ΠΉΡ‚ΡŠΡ‚ ΠΈΠΌΠ° голям Π±Ρ€ΠΎΠΉ вСрсии, ΠΊΠΎΠΈΡ‚ΠΎ сС Ρ€Π°Π·Π»ΠΈΡ‡Π°Π²Π°Ρ‚ ΠΏΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° обфускация, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ ΠΏΠΎ Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ ΠΈΠ»ΠΈ липсата Π½Π° Π½Π΅Π΄ΠΎΡΡ‚ΡŠΠΏΠ΅Π½ ΠΊΠΎΠ΄, Π΄ΠΎΠ±Π°Π²Π΅Π½ към Ρ„Π°ΠΉΠ»Π°, Π·Π° Π΄Π° ΠΎΡ‚Π²Π»Π΅Ρ‡Π΅ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅Ρ‚ΠΎ ΠΈ скриванС Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄.

ΠžΠ±Ρ‰ΠΎ Π½Π° сайта jquery-js.com бяха ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ΠΈ ΡˆΠ΅ΡΡ‚ вСрсии Π½Π° снифСри. Π’Π΅Π·ΠΈ снифСри ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ Π½Π° адрСс, Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ Π½Π° ΡΡŠΡ‰ΠΈΡ сайт ΠΊΠ°Ρ‚ΠΎ самия ΡΠ½ΠΈΡ„ΡŠΡ€: hxxps://jquery-js[.]com/latest/jquery.min.js:

  • hxxps://jquery-js[.]com/jquery.min.js
  • hxxps://jquery-js[.]com/jquery.2.2.4.min.js
  • hxxps://jquery-js[.]com/jquery.1.8.3.min.js
  • hxxps://jquery-js[.]com/jquery.1.6.4.min.js
  • hxxps://jquery-js[.]com/jquery.1.4.4.min.js
  • hxxps://jquery-js[.]com/jquery.1.12.4.min.js

По-късСн Π΄ΠΎΠΌΠ΅ΠΉΠ½ g-analytics.com, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° ΠΏΡ€ΠΈ Π°Ρ‚Π°ΠΊΠΈ ΠΎΡ‚ срСдата Π½Π° 2018 Π³., слуТи ΠΊΠ°Ρ‚ΠΎ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅ Π·Π° ΠΏΠΎΠ²Π΅Ρ‡Π΅ снифСри. Бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ ΠΎΠ±Ρ‰ΠΎ 16 Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ вСрсии Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€Π°. Π’ Ρ‚ΠΎΠ·ΠΈ случай Π²Ρ€Π°Ρ‚Π°Ρ‚Π° Π·Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ бСшС маскирана ΠΊΠ°Ρ‚ΠΎ Π²Ρ€ΡŠΠ·ΠΊΠ° към ΠΈΠ·ΠΎΠ±Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ във Ρ„ΠΎΡ€ΠΌΠ°Ρ‚ GIF: hxxp://g-analytics[.]com/__utm.gif?v=1&_v=j68&a=98811130&t=pageview&_s=1&sd=24-bit&sr=2560Γ—1440&vp=2145Γ—371&je=0&_u=AACAAEAB~&jid=1841704724&gjid=877686936&cid
= 1283183910.1527732071
:

  • hxxps://g-analytics[.]com/libs/1.0.1/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.10/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.11/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.12/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.13/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.14/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.15/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.16/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.3/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.4/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.5/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.6/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.7/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.8/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.9/analytics.js
  • hxxps://g-analytics[.]com/libs/analytics.js

ΠœΠΎΠ½Π΅Ρ‚ΠΈΠ·ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ Π΄Π°Π½Π½ΠΈ

ΠŸΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ° ΠΌΠΎΠ½Π΅Ρ‚ΠΈΠ·ΠΈΡ€Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ Ρ‡Ρ€Π΅Π· ΠΏΡ€ΠΎΠ΄Π°ΠΆΠ±Π° Π½Π° ΠΊΠ°Ρ€Ρ‚ΠΈ Ρ‡Ρ€Π΅Π· спСциално създадСн ΠΏΠΎΠ΄Π·Π΅ΠΌΠ΅Π½ ΠΌΠ°Π³Π°Π·ΠΈΠ½, ΠΊΠΎΠΉΡ‚ΠΎ обслуТва ΠΊΠ°Ρ€Ρ‚ΠΎΠ΄ΡŠΡ€ΠΆΠ°Ρ‚Π΅Π»ΠΈ. ΠΠ½Π°Π»ΠΈΠ·ΡŠΡ‚ Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅, ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈ Π΄Π° сС установи Ρ‚ΠΎΠ²Π° google-analytics.cm Π΅ рСгистриран ΠΎΡ‚ ΡΡŠΡ‰ΠΈΡ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» ΠΊΠ°Ρ‚ΠΎ Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° cardz.vc. Π”ΠΎΠΌΠ΅ΠΉΠ½ cardz.vc сС отнася Π·Π° Cardsurfs (Flysurfs), ΠΌΠ°Π³Π°Π·ΠΈΠ½ Π·Π° ΠΏΡ€ΠΎΠ΄Π°ΠΆΠ±Π° Π½Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΡ€ΠΈΠ΄ΠΎΠ±ΠΈ популярност ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° подзСмния ΠΏΠ°Π·Π°Ρ€ AlphaBay ΠΊΠ°Ρ‚ΠΎ ΠΌΠ°Π³Π°Π·ΠΈΠ½, ΠΏΡ€ΠΎΠ΄Π°Π²Π°Ρ‰ Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ, ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
АнализиранС Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° Π°Π½Π°Π»ΠΈΡ‚ΠΈΡ‡Π΅Π½.Π΅, Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ Π½Π° ΡΡŠΡ‰ΠΈΡ ΡΡŠΡ€Π²ΡŠΡ€ ΠΊΠ°Ρ‚ΠΎ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈ Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ Π΄Π°Π½Π½ΠΈ, спСциалиститС Π½Π° Group-IB ΠΎΡ‚ΠΊΡ€ΠΈΡ…Π° Ρ„Π°ΠΉΠ», ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ рСгистрационни Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ Π½Π° ΠΊΡ€Π°Π΄Π΅Ρ† Π½Π° бисквитки, ΠΊΠΎΠΉΡ‚ΠΎ, ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π°, ΠΏΠΎ-късно Π΅ изоставСн ΠΎΡ‚ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Ρ‡ΠΈΠΊΠ°. Π•Π΄ΠΈΠ½ ΠΎΡ‚ записитС Π² Π΄Π½Π΅Π²Π½ΠΈΠΊΠ° ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° Π΄ΠΎΠΌΠ΅ΠΉΠ½ iozoz.com, ΠΊΠΎΠΉΡ‚ΠΎ ΠΏΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° Π΅ Π±ΠΈΠ» ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π² Π΅Π΄ΠΈΠ½ ΠΎΡ‚ ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈΡ‚Π΅, Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈ ΠΏΡ€Π΅Π· 2016 Π³. ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π° сС, Ρ‡Π΅ Ρ‚ΠΎΠ·ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΏΡ€Π΅Π΄ΠΈ Π΅ Π±ΠΈΠ» ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π» Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΊΠ°Ρ€Ρ‚ΠΈ, ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€. Π’ΠΎΠ·ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½ Π΅ рСгистриран Π½Π° ΠΈΠΌΠ΅ΠΉΠ» адрСс [ΠΈΠΌΠ΅ΠΉΠ» Π·Π°Ρ‰ΠΈΡ‚Π΅Π½], ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈ Π·Π° рСгистриранС Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ cardz.su ΠΈ cardz.vcΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с ΠΌΠ°Π³Π°Π·ΠΈΠ½Π° Π·Π° ΠΊΠ°Ρ€Π΄ΠΈΡ€Π°Π½Π΅ Cardsurfs.

Π’ΡŠΠ· основа Π½Π° ΠΏΠΎΠ»ΡƒΡ‡Π΅Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈ, Ρ‡Π΅ сСмСйството Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈΡ‚Π΅ G-Analytics ΠΈ подзСмният ΠΌΠ°Π³Π°Π·ΠΈΠ½ Π·Π° Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ Cardsurfs сС управляват ΠΎΡ‚ Π΅Π΄Π½ΠΈ ΠΈ ΡΡŠΡ‰ΠΈ Ρ…ΠΎΡ€Π° ΠΈ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΡŠΡ‚ сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΏΡ€ΠΎΠ΄Π°ΠΆΠ±Π° Π½Π° Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ, ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€.

Π˜Π½Ρ„Ρ€Π°ΡΡ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π°

ИмС Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° Π”Π°Ρ‚Π° Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅/поява
iozoz.com 08.04.2016
dittm.org 10.09.2016
jquery-js.com 02.01.2017
g-analytics.com 31.05.2018
google-analytics.is 21.11.2018
Π°Π½Π°Π»ΠΈΡ‚ΠΈΡ‡Π΅Π½.към 04.12.2018
google-analytics.to 06.12.2018
google-analytics.cm 28.12.2018
Π°Π½Π°Π»ΠΈΡ‚ΠΈΡ‡Π΅Π½.Π΅ 28.12.2018
googlelc-analytics.cm 17.01.2019

БСмСйство Π˜Π»ΡƒΠΌ

Illum Π΅ сСмСйство снифСри, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠ° Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ с Magento CMS. Π’ допълнСниС към Π²ΡŠΠ²Π΅ΠΆΠ΄Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΊΠΎΠ΄, ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Ρ‚ΠΎΠ·ΠΈ ΡΠ½ΠΈΡ„ΡŠΡ€ ΡΡŠΡ‰ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ Π²ΡŠΠ²Π΅ΠΆΠ΄Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡŠΠ»Π½ΠΎΡ†Π΅Π½Π½ΠΈ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ Ρ„ΠΎΡ€ΠΌΠΈ Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅, ΠΊΠΎΠΈΡ‚ΠΎ ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Ρ‚ Π΄Π°Π½Π½ΠΈ Π΄ΠΎ ΠΏΠΎΡ€Ρ‚ΠΈ, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ.

ΠŸΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΠΌΡ€Π΅ΠΆΠΎΠ²Π°Ρ‚Π° инфраструктура, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° ΠΎΡ‚ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Ρ‚ΠΎΠ·ΠΈ ΡΠ½ΠΈΡ„ΡŠΡ€, бяха отбСлязани голям Π±Ρ€ΠΎΠΉ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ скриптовС, Сксплойти, Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ Ρ„ΠΎΡ€ΠΌΠΈ Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ колСкция ΠΎΡ‚ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ΠΈ със Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΊΠΎΠ½ΠΊΡƒΡ€Π΅Π½Ρ‚ΠΈ Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€. Π’ΡŠΠ· основа Π½Π° информацията Π·Π° Π΄Π°Ρ‚ΠΈΡ‚Π΅ Π½Π° появяванС Π½Π° ΠΈΠΌΠ΅Π½Π°Ρ‚Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π°, ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈ, Ρ‡Π΅ Π½Π°Ρ‡Π°Π»ΠΎΡ‚ΠΎ Π½Π° кампанията ΠΏΠ°Π΄Π° Π² края Π½Π° 2016 Π³.

Как Illum сС внСдрява Π² ΠΊΠΎΠ΄Π° Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½

ΠŸΡŠΡ€Π²ΠΈΡ‚Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ вСрсии Π½Π° снифСра бяха Π²Π³Ρ€Π°Π΄Π΅Π½ΠΈ Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ Π² ΠΊΠΎΠ΄Π° Π½Π° компромСтирания сайт. ΠžΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ бяха ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½ΠΈ Π½Π° cdn.illum[.]pw/records.php, ΠΏΠΎΡ€Ρ‚Π°Ρ‚Π° бСшС ΠΊΠΎΠ΄ΠΈΡ€Π°Π½Π° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° base64.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
По-късно бСшС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° ΠΏΠ°ΠΊΠ΅Ρ‚ΠΈΡ€Π°Π½Π° вСрсия Π½Π° снифСра, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰Π° Ρ€Π°Π·Π»ΠΈΡ‡Π΅Π½ ΠΏΠΎΡ€Ρ‚ - records.nstatistics[.]com/records.php.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π‘ΠΏΠΎΡ€Π΅Π΄ Π΄ΠΎΠΊΠ»Π°Π΄ Willem de Groot, ΡΡŠΡ‰ΠΈΡΡ‚ хост бСшС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π² снифСра, ΠΊΠΎΠΉΡ‚ΠΎ бСшС Π²Π½Π΅Π΄Ρ€Π΅Π½ уСбсайт Π½Π° ΠΌΠ°Π³Π°Π·ΠΈΠ½Π°, собствСност Π½Π° гСрманската политичСска партия CSU.

Анализ Π½Π° сайта Π·Π° Π°Ρ‚Π°ΠΊΠ°

БпСциалисти Π½Π° Group-IB ΠΎΡ‚ΠΊΡ€ΠΈΡ…Π° ΠΈ Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π°Ρ…Π° сайта, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΡ‚ Ρ‚Π°Π·ΠΈ ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π° Π³Ρ€ΡƒΠΏΠ° Π·Π° ΡΡŠΡ…Ρ€Π°Π½Π΅Π½ΠΈΠ΅ Π½Π° инструмСнти ΠΈ ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΊΡ€Π°Π΄Π΅Π½Π° информация.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π‘Ρ€Π΅Π΄ инструмСнтитС, ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° Π½Π° атакуващия, бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ скриптовС ΠΈ Сксплойти Π·Π° Сскалация Π½Π° ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΠΈ Π² Linux OS: Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Linux Privilege Escalation Check Script, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π΅Π½ ΠΎΡ‚ Майк Π§ΡƒΠΌΠ°ΠΊ, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ Сксплойт Π·Π° CVE-2009-1185.

НападатСлитС са ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π»ΠΈ Π΄Π²Π° Сксплойта, Π·Π° Π΄Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ: ΠΏΠ΅Ρ€Π²Ρ‹ΠΉ способни Π΄Π° ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Ρ‚ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄ Π² core_config_data Ρ‡Ρ€Π΅Π· ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° CVE-2016-4010, Π²Ρ‚ΠΎΡ€ΠΈ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° RCE уязвимост Π² Magento CMS Π΄ΠΎΠ±Π°Π²ΠΊΠΈ, позволявайки ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ»Π΅Π½ ΠΊΠΎΠ΄ Π΄Π° бъдС изпълнСн Π½Π° уязвим ΡƒΠ΅Π± ΡΡŠΡ€Π²ΡŠΡ€.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Π°Π½Π°Π»ΠΈΠ·Π° Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΎΠ±Ρ€Π°Π·Ρ†ΠΈ Π½Π° снифСри ΠΈ Ρ„Π°Π»ΡˆΠΈΠ²ΠΈ формуляри Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ ΠΎΡ‚ Ρ…Π°ΠΊΠ½Π°Ρ‚ΠΈ сайтовС. ΠšΠ°ΠΊΡ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π²ΠΈΠ΄ΠΈΡ‚Π΅ ΠΎΡ‚ списъка ΠΏΠΎ-Π΄ΠΎΠ»Ρƒ, някои скриптовС са създадСни ΠΈΠ½Π΄ΠΈΠ²ΠΈΠ΄ΡƒΠ°Π»Π½ΠΎ Π·Π° всСки Ρ…Π°ΠΊΠ½Π°Ρ‚ сайт, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΎ унивСрсално Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π·Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈ CMS ΠΈ шлюзовС Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅. НапримСр скриптовС segapay_standard.js ΠΈ segapay_onpage.js ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈ Π·Π° Π²Π³Ρ€Π°ΠΆΠ΄Π°Π½Π΅ Π² сайтовС, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ шлюза Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Sage Pay.

Бписък със скриптовС Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ шлюзовС Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅

Π‘ΠΊΡ€ΠΈΠΏΡ‚ Π’Ρ…ΠΎΠ΄ Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅
sr.illum[.]pw/mjs_special/visiondirect.co.uk.js //request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/topdirenshop.nl.js //request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/tiendalenovo.es.js //request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/pro-bolt.com.js //request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/plae.co.js //request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/ottolenghi.co.uk.js //request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/oldtimecandy.com.js //request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/mylook.ee.js //cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs_special/luluandsky.com.js //request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/julep.com.js //cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs_special/gymcompany.es.js //request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/grotekadoshop.nl.js //request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/fushi.co.uk.js //request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/fareastflora.com.js //request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/compuindia.com.js //request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs/segapay_standart.js //cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs/segapay_onpage.js //cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs/replace_standard.js //request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs/all_inputs.js //cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs/add_inputs_standart.js //request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/magento/payment_standard.js //cdn.illum[.]pw/records.php
sr.illum[.]pw/magento/payment_redirect.js //payrightnow[.]cf/?payment=
sr.illum[.]pw/magento/payment_redcrypt.js //payrightnow[.]cf/?payment=
sr.illum[.]pw/magento/payment_forminsite.js //paymentnow[.]tk/?payment=

Π’ΠΎΠ΄Π΅Ρ‰ ΠΏΠ»Π°Ρ‰Π°Π½Π΅ сСга[.]tk, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΡ€Ρ‚Π° Π² скрипт payment_forminsite.js, бСшС ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ ΠΊΠ°Ρ‚ΠΎ subjectAltName Π² няколко сСртификата, ΡΠ²ΡŠΡ€Π·Π°Π½ΠΈ с услугата CloudFlare. ОсвСн Ρ‚ΠΎΠ²Π° ΡΠΊΡ€ΠΈΠΏΡ‚ΡŠΡ‚ сС Π½Π°ΠΌΠΈΡ€Π°ΡˆΠ΅ Π½Π° хоста evil.js. БъдСйки ΠΏΠΎ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° скрипта, Ρ‚ΠΎΠΉ ΠΌΠΎΠΆΠ΅ Π΄Π° Π΅ Π±ΠΈΠ» ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΊΠ°Ρ‚ΠΎ част ΠΎΡ‚ Сксплоатацията Π½Π° CVE-2016-4010, Π±Π»Π°Π³ΠΎΠ΄Π°Ρ€Π΅Π½ΠΈΠ΅ Π½Π° ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΈΠ½ΠΆΠ΅ΠΊΡ‚ΠΈΡ€Π°Ρ‚Π΅ Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄ Π² долния ΠΊΠΎΠ»ΠΎΠ½Ρ‚ΠΈΡ‚ΡƒΠ» Π½Π° сайт, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ с Magento CMS. Π’ΠΎΠ·ΠΈ скрипт ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° хоста ΠΊΠ°Ρ‚ΠΎ ΠΏΠΎΡ€Ρ‚Π° request.requestnet[.]tk, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ ΡΡŠΡ‰ΠΈΡ сСртификат ΠΊΠ°Ρ‚ΠΎ хоста ΠΏΠ»Π°Ρ‰Π°Π½Π΅ сСга[.]tk.

Ѐалшиви формуляри Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅

Π€ΠΈΠ³ΡƒΡ€Π°Ρ‚Π° ΠΏΠΎ-Π΄ΠΎΠ»Ρƒ ΠΏΠΎΠΊΠ°Π·Π²Π° ΠΏΡ€ΠΈΠΌΠ΅Ρ€Π΅Π½ формуляр Π·Π° въвСТданС Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΊΠ°Ρ€Ρ‚Π°Ρ‚Π°. Π’ΠΎΠ·ΠΈ формуляр Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ Π² уСбсайт Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ ΠΈ ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° Π΄Π°Π½Π½ΠΈ Π·Π° ΠΊΠ°Ρ€Ρ‚Π°.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π‘Π»Π΅Π΄Π²Π°Ρ‰Π°Ρ‚Π° Ρ„ΠΈΠ³ΡƒΡ€Π° Π΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€ Π·Π° Ρ„Π°Π»ΡˆΠΈΠ² ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ΅Π½ формуляр Π½Π° PayPal, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ Π±ΠΈΠ» ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ Π·Π° ΠΏΡ€ΠΎΠ½ΠΈΠΊΠ²Π°Π½Π΅ Π² сайтовС, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ Ρ‚ΠΎΠ·ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π½Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅.
Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π˜Π½Ρ„Ρ€Π°ΡΡ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π°

ИмС Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° Π”Π°Ρ‚Π° Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅/поява
cdn.illum.pw 27/11/2016
records.nstatistics.com 06/09/2018
request.payrightnow.cf 25/05/2018
ΠΏΠ»Π°Ρ‰Π°Π½Π΅ сСга.tk 16/07/2017
payment-line.tk 01/03/2018
paymentpal.cf 04/09/2017
requestnet.tk 28/06/2017

БСмСйство CoffeeMokko

БСмСйството ΠΎΡ‚ снифСри CoffeMokko, ΠΏΡ€Π΅Π΄Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΎ Π΄Π° ΠΊΡ€Π°Π΄Π΅ Π±Π°Π½ΠΊΠΎΠ²ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈ Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈ, сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΏΠΎΠ½Π΅ ΠΎΡ‚ ΠΌΠ°ΠΉ 2017 Π³. ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π° сС, Ρ‡Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° Ρ‚ΠΎΠ²Π° сСмСйство ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈ са ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ° ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ° 1, описана ΠΎΡ‚ СкспСртитС Π½Π° RiskIQ ΠΏΡ€Π΅Π· 2016 Π³. Атакувани са уСбсайтовС, Ρ€Π°Π±ΠΎΡ‚Π΅Ρ‰ΠΈ с CMS ΠΊΠ°Ρ‚ΠΎ Magento, OpenCart, WordPress, osCommerce, Shopify.

Как CoffeMokko сС Π²Π³Ρ€Π°ΠΆΠ΄Π° Π² ΠΊΠΎΠ΄Π° Π½Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½

ΠžΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ ΠΎΡ‚ Ρ‚ΠΎΠ²Π° сСмСйство ΡΡŠΠ·Π΄Π°Π²Π°Ρ‚ ΡƒΠ½ΠΈΠΊΠ°Π»Π½ΠΈ снифСри Π·Π° всяка инфСкция: ΡΠ½ΠΈΡ„ΡŠΡ€ Ρ„Π°ΠΉΠ»ΡŠΡ‚ сС Π½Π°ΠΌΠΈΡ€Π° Π² дирСкторията SRC ΠΈΠ»ΠΈ js Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° Π½Π° нападатСля. Π˜ΠΌΠΏΠ»Π΅ΠΌΠ΅Π½Ρ‚ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π² ΠΊΠΎΠ΄Π° Π½Π° сайта сС ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π° Ρ‡Ρ€Π΅Π· Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° към ΡΠ½ΠΈΡ„ΡŠΡ€Π°.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
ΠšΠΎΠ΄ΡŠΡ‚ Π·Π° ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΊΠΎΠ΄ΠΈΡ€Π° Ρ‚Π²ΡŠΡ€Π΄ΠΎ ΠΈΠΌΠ΅Π½Π°Ρ‚Π° Π½Π° ΠΏΠΎΠ»Π΅Ρ‚Π°Ρ‚Π° Π½Π° формуляра, ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ искатС Π΄Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π΅Ρ‚Π΅ Π΄Π°Π½Π½ΠΈ. Π‘Π½ΠΈΡ„ΡŠΡ€ΡŠΡ‚ ΡΡŠΡ‰ΠΎ провСрява Π΄Π°Π»ΠΈ потрСбитСлят Π΅ Π½Π° страницата Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅, ΠΊΠ°Ρ‚ΠΎ провСрява списъка с ΠΊΠ»ΡŽΡ‡ΠΎΠ²ΠΈ Π΄ΡƒΠΌΠΈ спрямо тСкущия адрСс Π½Π° потрСбитСля.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Някои ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ вСрсии Π½Π° снифСра бяха обфусцирани ΠΈ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ…Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ Π½ΠΈΠ·, ΠΊΠΎΠΉΡ‚ΠΎ ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°ΡˆΠ΅ основния масив ΠΎΡ‚ рСсурси: Ρ‚ΠΎΠΉ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°ΡˆΠ΅ ΠΈΠΌΠ΅Π½Π°Ρ‚Π° Π½Π° ΠΏΠΎΠ»Π΅Ρ‚Π° Π½Π° формуляри Π·Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΈ систСми, ΠΊΠ°ΠΊΡ‚ΠΎ ΠΈ адрСса Π½Π° ΠΏΠΎΡ€Ρ‚Π°Π»Π°, Π΄ΠΎ ΠΊΠΎΠΉΡ‚ΠΎ трябва Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½ΠΈ ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
ΠžΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚Π°Ρ‚Π° информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Π΅ ΠΈΠ·ΠΏΡ€Π°Ρ‚Π΅Π½Π° Π΄ΠΎ скрипт Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° Π½Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΏΠΎ ΠΏΡŠΡ‚Ρ. /savePayment/index.php ΠΈΠ»ΠΈ /tr/index.php. ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π° сС, Ρ‡Π΅ Ρ‚ΠΎΠ·ΠΈ скрипт сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° Π·Π° ΠΈΠ·ΠΏΡ€Π°Ρ‰Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ ΠΏΠΎΡ€Ρ‚Π°Π»Π° към главния ΡΡŠΡ€Π²ΡŠΡ€, ΠΊΠΎΠΉΡ‚ΠΎ консолидира Π΄Π°Π½Π½ΠΈΡ‚Π΅ ΠΎΡ‚ всички снифСри. Π—Π° Π΄Π° сС скрият ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ, цялата информация Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ Π½Π° ΠΆΠ΅Ρ€Ρ‚Π²Π°Ρ‚Π° сС ΠΊΠΎΠ΄ΠΈΡ€Π° с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° base64ΠΈ слСд Ρ‚ΠΎΠ²Π° сС случват няколко замСствания Π½Π° Π·Π½Π°Ρ†ΠΈ:

  • Π·Π½Π°ΠΊΡŠΡ‚ "e" сС замСня с ":"
  • ΡΠΈΠΌΠ²ΠΎΠ»ΡŠΡ‚ "w" сС замСня с "+"
  • Π·Π½Π°ΠΊΡŠΡ‚ "o" сС замСня с "%"
  • Π·Π½Π°ΠΊΡŠΡ‚ "d" сС замСня с "#"
  • Π·Π½Π°ΠΊΡŠΡ‚ "Π°" сС замСня с "-"
  • ΡΠΈΠΌΠ²ΠΎΠ»ΡŠΡ‚ "7" сС замСня с "^"
  • Π·Π½Π°ΠΊΡŠΡ‚ "h" сС замСня с "_"
  • ΡΠΈΠΌΠ²ΠΎΠ»ΡŠΡ‚ "T" сС замСня с "@"
  • ΡΠΈΠΌΠ²ΠΎΠ»ΡŠΡ‚ "0" сС замСня с "/"
  • ΡΠΈΠΌΠ²ΠΎΠ»ΡŠΡ‚ "Y" сС замСня с "*"

Π’ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° замСствания Π½Π° Π·Π½Π°Ρ†ΠΈ, ΠΊΠΎΠ΄ΠΈΡ€Π°Π½ΠΈ с base64 Π΄Π°Π½Π½ΠΈΡ‚Π΅ Π½Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π΄Π΅ΠΊΠΎΠ΄ΠΈΡ€Π°Π½ΠΈ Π±Π΅Π· ΠΎΠ±Ρ€Π°Ρ‚Π½Π° трансформация.

Π•Ρ‚ΠΎ ΠΊΠ°ΠΊ ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π° Ρ„Ρ€Π°Π³ΠΌΠ΅Π½Ρ‚ ΠΎΡ‚ ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΊΠΎΠ΄Π°, ΠΊΠΎΠΉΡ‚ΠΎ Π½Π΅ Π΅ обфусциран:

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

Анализ Π½Π° инфраструктурата

Π’ Ρ€Π°Π½Π½ΠΈΡ‚Π΅ ΠΊΠ°ΠΌΠΏΠ°Π½ΠΈΠΈ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ са рСгистрирали ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, ΠΏΠΎΠ΄ΠΎΠ±Π½ΠΈ Π½Π° Ρ‚Π΅Π·ΠΈ Π½Π° Π·Π°ΠΊΠΎΠ½Π½ΠΈ сайтовС Π·Π° ΠΎΠ½Π»Π°ΠΉΠ½ ΠΏΠ°Π·Π°Ρ€ΡƒΠ²Π°Π½Π΅. ВСхният Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΠΌΠΎΠΆΠ΅ Π΄Π° сС Ρ€Π°Π·Π»ΠΈΡ‡Π°Π²Π° ΠΎΡ‚ лСгитимния с Π΅Π΄ΠΈΠ½ символ ΠΈΠ»ΠΈ Π΄Ρ€ΡƒΠ³ TLD. РСгистриранитС Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ бяха ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Π½Π΅ Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΊΠΎΠ΄Π°, Π²Ρ€ΡŠΠ·ΠΊΠ°Ρ‚Π° към ΠΊΠΎΠΉΡ‚ΠΎ бСшС Π²Π³Ρ€Π°Π΄Π΅Π½Π° Π² ΠΊΠΎΠ΄Π° Π½Π° ΠΌΠ°Π³Π°Π·ΠΈΠ½Π°.

Π’Π°Π·ΠΈ Π³Ρ€ΡƒΠΏΠ° ΡΡŠΡ‰ΠΎ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, напомнящи популярни jQuery Π΄ΠΎΠ±Π°Π²ΠΊΠΈ (slickjs[.]org Π·Π° сайтовС, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ плъгина slick.js), шлюзовС Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ (sagecdn[.]org Π·Π° сайтовС, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‰ΠΈ ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½Π°Ρ‚Π° систСма Sage Pay).

По-късно Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Π·Π°ΠΏΠΎΡ‡Π²Π° Π΄Π° създава Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, Ρ‡ΠΈΠ΅Ρ‚ΠΎ ΠΈΠΌΠ΅ няма Π½ΠΈΡ‰ΠΎ ΠΎΠ±Ρ‰ΠΎ Π½ΠΈΡ‚ΠΎ с Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° Π½Π° ΠΌΠ°Π³Π°Π·ΠΈΠ½Π°, Π½ΠΈΡ‚ΠΎ с Ρ‚Π΅ΠΌΠ°Ρ‚Π° Π½Π° ΠΌΠ°Π³Π°Π·ΠΈΠ½Π°.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
ВсСки Π΄ΠΎΠΌΠ΅ΠΉΠ½ ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π° Π½Π° сайта, Π½Π° ΠΊΠΎΠΉΡ‚ΠΎ Π΅ създадСна дирСкторията /js ΠΈΠ»ΠΈ /src. Π‘ΠΊΡ€ΠΈΠΏΡ‚ΠΎΠ²Π΅Ρ‚Π΅ Π·Π° снифСр сС ΡΡŠΡ…Ρ€Π°Π½ΡΠ²Π°Ρ‚ Π² Ρ‚Π°Π·ΠΈ дирСктория: Π΅Π΄ΠΈΠ½ ΡΠ½ΠΈΡ„ΡŠΡ€ Π·Π° всяка Π½ΠΎΠ²Π° инфСкция. Π‘Π½ΠΈΡ„ΡŠΡ€ΡŠΡ‚ Π΅ въвСдСн Π² ΠΊΠΎΠ΄Π° Π½Π° сайта Ρ‡Ρ€Π΅Π· Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ°, Π½ΠΎ Π² Ρ€Π΅Π΄ΠΊΠΈ случаи Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ промСнят Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅ Π½Π° сайта ΠΈ добавят Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ ΠΊΠΎΠ΄ към Π½Π΅Π³ΠΎ.

Анализ на кода

ΠŸΡŠΡ€Π²ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ Π·Π° обфускация

Π’ някои ΠΎΠ±Ρ€Π°Π·Ρ†ΠΈ Π½Π° снифСри ΠΎΡ‚ Ρ‚Π°Π·ΠΈ фамилия ΠΊΠΎΠ΄ΡŠΡ‚ бСшС обфусциран ΠΈ ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°ΡˆΠ΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° снифСра: ΠΏΠΎ-спСциално адрСс Π½Π° Π²Ρ…ΠΎΠ΄Π° Π½Π° снифСра, списък с ΠΏΠΎΠ»Π΅Ρ‚Π° Π½Π° формуляра Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅ ΠΈ Π² някои случаи Ρ„Π°Π»ΡˆΠΈΠ² ΠΊΠΎΠ΄ Π½Π° формуляр Π·Π° ΠΏΠ»Π°Ρ‰Π°Π½Π΅. Π’ ΠΊΠΎΠ΄Π° във функцията рСсурситС са ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ΠΈ с XOR ΠΎΡ‚ ΠΊΠ»ΡŽΡ‡Π°, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ ΠΊΠ°Ρ‚ΠΎ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ Π½Π° ΡΡŠΡ‰Π°Ρ‚Π° функция.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π§Ρ€Π΅Π· Π΄Π΅ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° Π½ΠΈΠ·Π° със ΡΡŠΠΎΡ‚Π²Π΅Ρ‚Π½ΠΈΡ ΠΊΠ»ΡŽΡ‡, ΡƒΠ½ΠΈΠΊΠ°Π»Π΅Π½ Π·Π° всяка ΠΏΡ€ΠΎΠ±Π°, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ Π½ΠΈΠ·, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ всички Ρ€Π΅Π΄ΠΎΠ²Π΅ ΠΎΡ‚ ΠΊΠΎΠ΄Π° Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€Π°, Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈ с Ρ€Π°Π·Π΄Π΅Π»ΠΈΡ‚Π΅Π»Π΅Π½ Π·Π½Π°ΠΊ.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

Π’Ρ‚ΠΎΡ€ΠΈ Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ Π·Π° обфускация

Π’ ΠΏΠΎ-ΠΊΡŠΡΠ½ΠΈΡ‚Π΅ ΠΎΠ±Ρ€Π°Π·Ρ†ΠΈ Π½Π° Ρ‚ΠΎΠ²Π° сСмСйство снифСри бСшС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Ρ€Π°Π·Π»ΠΈΡ‡Π΅Π½ ΠΌΠ΅Ρ…Π°Π½ΠΈΠ·ΡŠΠΌ Π·Π° обфускация: Π² Ρ‚ΠΎΠ·ΠΈ случай Π΄Π°Π½Π½ΠΈΡ‚Π΅ бяха ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ΠΈ с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° самонаписан Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΡŠΠΌ. Низ, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ΠΈ Π΄Π°Π½Π½ΠΈ, Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΠΈ Π·Π° Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚Π° Π½Π° снифСра, бСшС ΠΏΡ€Π΅Π΄Π°Π΄Π΅Π½ ΠΊΠ°Ρ‚ΠΎ Π°Ρ€Π³ΡƒΠΌΠ΅Π½Ρ‚ Π½Π° функцията Π·Π° Π΄Π΅ΡˆΠΈΡ„Ρ€ΠΈΡ€Π°Π½Π΅.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
Π‘ ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΊΠΎΠ½Π·ΠΎΠ»Π°Ρ‚Π° Π½Π° Π±Ρ€Π°ΡƒΠ·ΡŠΡ€Π° ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π΄Π΅ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Ρ‚Π΅ ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈΡ‚Π΅ масив, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ рСсурситС Π½Π° снифСра.

Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅

Π’Ρ€ΡŠΠ·ΠΊΠ° към Ρ€Π°Π½Π½ΠΈΡ‚Π΅ Π°Ρ‚Π°ΠΊΠΈ Π½Π° MageCart

ΠŸΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° Π΅Π΄ΠΈΠ½ ΠΎΡ‚ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈΡ‚Π΅, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° ΠΊΠ°Ρ‚ΠΎ Π²Ρ€Π°Ρ‚Π° Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅ Π½Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ Π΄Π°Π½Π½ΠΈ, бСшС установСно, Ρ‡Π΅ инфраструктурата Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½ΠΈ ΠΊΠ°Ρ€Ρ‚ΠΈ Π΅ Π±ΠΈΠ»Π° Ρ€Π°Π·ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½Π° Π½Π° Ρ‚ΠΎΠ·ΠΈ Π΄ΠΎΠΌΠ΅ΠΉΠ½, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ‡Π½Π° с Ρ‚Π°Π·ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° ΠΎΡ‚ Π“Ρ€ΡƒΠΏΠ° 1, Π΅Π΄Π½Π° ΠΎΡ‚ ΠΏΡŠΡ€Π²ΠΈΡ‚Π΅ Π³Ρ€ΡƒΠΏΠΈ, ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ БпСциалисти ΠΏΠΎ RiskIQ.

Бяха ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈ Π΄Π²Π° Ρ„Π°ΠΉΠ»Π° Π½Π° хоста Π½Π° фамилията ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈ CoffeMokko:

  • mage.js β€” Ρ„Π°ΠΉΠ», ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΊΠΎΠ΄ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ° 1 с адрСс Π½Π° Π²Ρ€Π°Ρ‚Π°Ρ‚Π° js-cdn.link
  • ΠΌΠ°Π³.php - PHP скрипт, ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€Π΅Π½ Π·Π° ΡΡŠΠ±ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π΄Π°Π½Π½ΠΈΡ‚Π΅, ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π°Ρ‚ΠΈ ΠΎΡ‚ ΡΠ½ΠΈΡ„ΡŠΡ€Π°

Π‘ΡŠΠ΄ΡŠΡ€ΠΆΠ°Π½ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ»Π° mage.js Π§Π΅Ρ‚ΠΈΡ€ΠΈ JavaScript снифСра, ΠΊΠΎΠΈΡ‚ΠΎ Π²ΠΈ Ρ‡Π°ΠΊΠ°Ρ‚ Π² ΠΎΠ½Π»Π°ΠΉΠ½ ΠΌΠ°Π³Π°Π·ΠΈΠ½ΠΈΡ‚Π΅
УстановСно Π΅ ΡΡŠΡ‰ΠΎ, Ρ‡Π΅ Π½Π°ΠΉ-Ρ€Π°Π½Π½ΠΈΡ‚Π΅ Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Π·Π°Π΄ сСмСйството Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈΡ‚Π΅ CoffeMokko, са рСгистрирани Π½Π° 17 ΠΌΠ°ΠΉ 2017 Π³.:

  • Π²Ρ€ΡŠΠ·ΠΊΠ°-js[.]Π²Ρ€ΡŠΠ·ΠΊΠ°
  • информация-js[.]Π²Ρ€ΡŠΠ·ΠΊΠ°
  • track-js[.]Π²Ρ€ΡŠΠ·ΠΊΠ°
  • map-js[.]Π²Ρ€ΡŠΠ·ΠΊΠ°
  • smart-js[.]Π²Ρ€ΡŠΠ·ΠΊΠ°

Π€ΠΎΡ€ΠΌΠ°Ρ‚ΡŠΡ‚ Π½Π° Ρ‚Π΅Π·ΠΈ ΠΈΠΌΠ΅Π½Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ Π΅ ΡΡŠΡ‰ΠΈΡΡ‚ ΠΊΠ°Ρ‚ΠΎ ΠΈΠΌΠ΅Π½Π°Ρ‚Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ ΠΎΡ‚ Π³Ρ€ΡƒΠΏΠ° 1, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΏΡ€ΠΈ Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΏΡ€Π΅Π· 2016 Π³.

Π’ΡŠΠ· основа Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΈΡ‚Π΅ Ρ„Π°ΠΊΡ‚ΠΈ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠΈ, Ρ‡Π΅ ΠΈΠΌΠ° Π²Ρ€ΡŠΠ·ΠΊΠ° ΠΌΠ΅ΠΆΠ΄Ρƒ ΡΠ½ΠΈΡ„ΡŠΡ€ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ CoffeMokko ΠΈ ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ° 1. ΠŸΡ€Π΅Π΄ΠΏΠΎΠ»Π°Π³Π° сС, Ρ‡Π΅ ΠΎΠΏΠ΅Ρ€Π°Ρ‚ΠΎΡ€ΠΈΡ‚Π΅ Π½Π° CoffeMokko ΠΌΠΎΠΆΠ΅ Π΄Π° са Π²Π·Π΅Π»ΠΈ Π½Π°Π·Π°Π΅ΠΌ инструмСнти ΠΈ софтуСр Π·Π° ΠΊΡ€Π°ΠΆΠ±Π° Π½Π° ΠΊΠ°Ρ€Ρ‚ΠΈ ΠΎΡ‚ своитС ΠΏΡ€Π΅Π΄ΡˆΠ΅ΡΡ‚Π²Π΅Π½ΠΈΡ†ΠΈ. По-вСроятно Π΅ ΠΎΠ±Π°Ρ‡Π΅ ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ° Π·Π°Π΄ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΌΠΈΠ»Π½ΠΈΡ‚Π΅ ΡΠ½ΠΈΡ„ΡŠΡ€ΠΈ Π½Π° CoffeMokko Π΄Π° са ΡΡŠΡ‰ΠΈΡ‚Π΅ Ρ…ΠΎΡ€Π°, ΠΈΠ·Π²ΡŠΡ€ΡˆΠΈΠ»ΠΈ Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ ΠΊΠ°Ρ‚ΠΎ част ΠΎΡ‚ дСйноститС Π½Π° Π“Ρ€ΡƒΠΏΠ° 1. Π‘Π»Π΅Π΄ ΠΏΡƒΠ±Π»ΠΈΠΊΡƒΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° ΠΏΡŠΡ€Π²ΠΈΡ Π΄ΠΎΠΊΠ»Π°Π΄ Π·Π° дСйността Π½Π° ΠΏΡ€Π΅ΡΡ‚ΡŠΠΏΠ½Π°Ρ‚Π° Π³Ρ€ΡƒΠΏΠ°, всичкитС ΠΈΠΌ ΠΈΠΌΠ΅Π½Π°Ρ‚Π° Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½ΠΈ бяха Π±Π»ΠΎΠΊΠΈΡ€Π°Π½ΠΈ, Π° инструмСнтитС бяха ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ ΠΏΡ€ΠΎΡƒΡ‡Π΅Π½ΠΈ ΠΈ описани. Π“Ρ€ΡƒΠΏΠ°Ρ‚Π° бСшС ΠΏΡ€ΠΈΠ½ΡƒΠ΄Π΅Π½Π° Π΄Π° си Π²Π·Π΅ΠΌΠ΅ ΠΏΠΎΡ‡ΠΈΠ²ΠΊΠ°, Π΄Π° ΠΏΡ€Π΅Ρ†ΠΈΠ·ΠΈΡ€Π° Π²ΡŠΡ‚Ρ€Π΅ΡˆΠ½ΠΈΡ‚Π΅ си инструмСнти ΠΈ Π΄Π° ΠΏΡ€Π΅Π½Π°ΠΏΠΈΡˆΠ΅ ΠΊΠΎΠ΄Π° Π½Π° ΡΠ½ΠΈΡ„ΡŠΡ€Π°, Π·Π° Π΄Π° ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠΈ Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ си ΠΈ Π΄Π° останС нСзабСлязана.

Π˜Π½Ρ„Ρ€Π°ΡΡ‚Ρ€ΡƒΠΊΡ‚ΡƒΡ€Π°

ИмС Π½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° Π”Π°Ρ‚Π° Π½Π° ΠΎΡ‚ΠΊΡ€ΠΈΠ²Π°Π½Π΅/поява
Π²Ρ€ΡŠΠ·ΠΊΠ°-js.Π»ΠΈΠ½ΠΊ 17.05.2017
info-js.link 17.05.2017
track-js.link 17.05.2017
map-js.link 17.05.2017
smart-js.link 17.05.2017
adorebeauty.org 03.09.2017
security-payment.su 03.09.2017
braincdn.org 04.09.2017
sagecdn.org 04.09.2017
slickjs.org 04.09.2017
oakandfort.org 10.09.2017
citywlnery.org 15.09.2017
dobell.su 04.10.2017
childrensplayclothing.org 31.10.2017
jewsondirect.com 05.11.2017
shop-rnib.org 15.11.2017
closetlondon.org 16.11.2017
misshaus.org 28.11.2017
battery-force.org 01.12.2017
kik-vape.org 01.12.2017
greatfurnituretradingco.org 02.12.2017
etradesupply.org 04.12.2017
replacemyremote.org 04.12.2017
all-about-sneakers.org 05.12.2017
mage-checkout.org 05.12.2017
nililotan.org 07.12.2017
lamoodbighat.net 08.12.2017
walletgear.org 10.12.2017
dahlie.org 12.12.2017
davidsfootwear.org 20.12.2017
blackriverimaging.org 23.12.2017
exrpesso.org 02.01.2018
parks.su 09.01.2018
pmtonline.su 12.01.2018
otocap.org 15.01.2018
christohperward.org 27.01.2018
coffetea.org 31.01.2018
energycoffe.org 31.01.2018
energytea.org 31.01.2018
teacoffe.net 31.01.2018
adaptivecss.org 01.03.2018
coffemokko.com 01.03.2018
londontea.net 01.03.2018
ukcoffe.com 01.03.2018
labbe.biz 20.03.2018
batterynart.com 03.04.2018
btosports.net 09.04.2018
chicksaddlery.net 16.04.2018
paypaypay.org 11.05.2018
ar500arnor.com 26.05.2018
authorizecdn.com 28.05.2018
slickmin.com 28.05.2018
bannerbuzz.info 03.06.2018
kandypens.net 08.06.2018
mylrendyphone.com 15.06.2018
freshchat.info 01.07.2018
3lift.org 02.07.2018
abtasty.net 02.07.2018
mechat.info 02.07.2018
zoplm.com 02.07.2018
zapaljs.com 02.09.2018
foodandcot.com 15.09.2018
freshdepor.com 15.09.2018
swappastore.com 15.09.2018
verywellfitness.com 15.09.2018
elegrina.com 18.11.2018
majsurplus.com 19.11.2018
top5value.com 19.11.2018

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€