Katër JavaScript sniffer-a që ju presin në dyqanet online

Katër JavaScript sniffer-a që ju presin në dyqanet online

Practikisht çdo nga ne përdor shërbimet e dyqaneve online, dhe kjo do të thotë se, herë pas here, rrezikojmë të bëhemi viktimë e JavaScript sniffers - një kod special, që ata që kryejnë krime e fusin në uebfaqe për të vjedhur të dhënat e kartave bankare, adresat, emrat e përdoruesve dhe fjalëkalimet.

Prej sniffers kanë pësuar pothuajse 400,000 përdorues të faqes dhe aplikacionit celular të kompanisë ajrore British Airways, si dhe vizitorët e faqes britanike të gjigantit sportiv FILA dhe distributorit amerikan të bileta Ticketmaster. PayPal, Chase Paymenttech, USAePay, Moneris - këto dhe shumë sisteme të tjera pagesë janë infektuar.

Analisti i Threat Intelligence Group-IB, Viktor Okorokov, flet për mënyrën se si sniffers infiltrohen në kodin e faqes dhe vjedhin informacionin për pagesat, si dhe për cilat CRM ata sulmojnë.

Katër JavaScript sniffer-a që ju presin në dyqanet online

«Kërcënimi i fshehtë»

Doli që për një kohë të gjatë JavaScript sniffers ishin jashtë vëmendjes së analistëve të antivirusëve, dhe bankat dhe sistemet e pagesave nuk e konsideronin atë një kërcënim serioz. Dhe krejtësisht kot. Ekspertët e Group-IB analizuan 2540 dyqane online të infektuara, vizitorët e të cilave - gjithsej rreth 1.5 milion njerëz në ditë - ishin të rrezikuar për komprometim. Në mesin e të prekurve ishin jo vetëm përdoruesit, por edhe dyqanet online, sistemet e pagesave dhe bankat që kishin lëshuar karta të komprometuara.

Raporti Group-IB ishte studimi i parë i tregut të errët të sniffers, infrastrukturës së tyre dhe mënyrave të monetizimit, që u sjellin krijuesve të tyre miliona dollarë. Ne identifikuam 38 familje sniffers, nga të cilat vetëm 12 ishin njohur më parë nga hulumtuesit.

Le të ndalemi në detaje në katër familje sniffers, të studiuara gjatë hulumtimit.

Familja ReactGet

SnifferĂ«t e familjes ReactGet pĂ«rdoren pĂ«r tĂ« vjedhur tĂ« dhĂ«nat e kartave bankare nĂ« faqet e dyqaneve online. NjĂ« sniffer mund tĂ« funksionojĂ« me njĂ« numĂ«r tĂ« madh sistemesh pagesash tĂ« ndryshme qĂ« pĂ«rdoren nĂ« site: njĂ« vlerĂ« parametri i korrespondon njĂ« sistemi pagese, ndĂ«rsa versionet e veçanta tĂ« zbuluara tĂ« snifferit mund tĂ« pĂ«rdoren pĂ«r tĂ« vjedhur kredencialet, si dhe pĂ«r tĂ« vjedhur tĂ« dhĂ«nat e kartave bankare nga format e pagesave tĂ« disa sistemeve tĂ« pagesave, si njĂ« sniffer universal. ËshtĂ« konstatuar se nĂ« disa raste, sulmuesit kryejnĂ« sulme phishing ndaj administratorĂ«ve tĂ« dyqaneve online pĂ«r tĂ« fituar akses nĂ« panelin administrativ tĂ« faqes.

Kampanja që përdor këtë familje snifferësh filloi në maj 2017, duke sulmuar faqet të menaxhuara nga CMS dhe platforma Magento, Bigcommerce, Shopify.

Si ReactGet integrohet në kodin e dyqanit online

Përveç integrimit "klasik" të skenarit përmes një linku, operatorët e snifferëve të familjes ReactGet përdorin një teknikë të veçantë: përmes kodit JavaScript kontrollohet nëse adresa aktuale, ku ndodhet përdoruesi, përputhet me kritere të caktuara. Kodi keqdashës do të ekzekutohet vetëm nëse në URL-në aktuale ka një nënstringë checkout ose onestepcheckout, onepage/, out/onepag, checkout/one, ckout/one. Kështu, kodi i snifferit do të ekzekutohet pikërisht në momentin kur përdoruesi kalon në pagesën e blerjeve dhe fut informacionin e pagesës në formën në faqe.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Ky sniffer përdor një teknikë jo standarde. Të dhënat e pagesës dhe personale të viktimës mblidhen së bashku, kodifikohen përmes base64, dhe pastaj stringu i marrë përdoret si një parametër për të dërguar një kërkesë në faqen e sulmuesve. Shpesh, rruga deri te gateway imiton një skedar JavaScript, p.sh. resp.js, data.js e shumë më tepër, por gjithashtu përdoren lidhje në skedarë imazhesh, GIF dhe JPG. Karakteristika është se snifferi krijon një objekt imazhi me madhësi 1 me 1 piksel dhe përdor lidhjen e marrë më parë si një parametër. src Imazhet. Kjo do të thotë që për përdoruesin, një kërkesë e tillë në trafik do të duket si kërkesë për një imazh normal. Një teknikë e ngjashme është përdorur në snifferat e familjes ImageID. Për më tepër, teknika që përdor një imazh me madhësi 1 me 1 piksel aplikohet në shumë skripta legjitime të analitikës online, e cila gjithashtu mund ta gënjejë përdoruesin.

Katër JavaScript sniffer-a që ju presin në dyqanet online

Analiza e Versioneve

Analiza e domain-eve aktive që përdoren nga operatoret e snifferave ReactGet, ka lejuar zbuluar shumë versione të ndryshme të snifferave të kësaj familjeje. Versionet ndryshojnë për prani ose mungesë obfuscation-i, dhe për më tepër, çdo sniffer është i destinuar për një sistem të caktuar pagesash që përpunon pagesat për kartat bankare për dyqanet online. Duke kaluar nëpër vlerën e parametrave që korrespondon me numrin e versionit, specialistët e Group-IB morën një listë të plotë të variacioneve të disponueshme të snifferave, dhe nga emrat e fushave të formave që çdo sniffer kërkonte në kodin e faqes, përcaktuan sistemet e pagesave për të cilat snifferi është orientuar.

Lista e snifferave dhe sistemet përkatëse të pagesave

URL e snifferitSistemi i pagesave
reactjsapi.com/react.js Authorize.Net
ajaxstatic.com/api.js?v=2.1.1 Cardsave
ajaxstatic.com/api.js?v=2.1.2 Authorize.Net
ajaxstatic.com/api.js?v=2.1.3 Authorize.Net
ajaxstatic.com/api.js?v=2.1.4eWAY Rapid
ajaxstatic.com/api.js?v=2.1.5 Authorize.Net
ajaxstatic.com/api.js?v=2.1.6 Adyen
ajaxstatic.com/api.js?v=2.1.7USAePay
ajaxstatic.com/api.js?v=2.1.9 Authorize.Net
apitstatus.com/api.js?v=2.1.1 USAePay
apitstatus.com/api.js?v=2.1.2 Authorize.Net
apitstatus.com/api.js?v=2.1.3Moneris
apitstatus.com/api.js?v=2.1.5 USAePay
apitstatus.com/api.js?v=2.1.6PayPal
apitstatus.com/api.js?v=2.1.7Sage Pay
apitstatus.com/api.js?v=2.1.8Verisign
apitstatus.com/api.js?v=2.1.9PayPal
apitstatus.com/api.js?v=2.3.0Stripe
apitstatus.com/api.js?v=3.0.2Realex
apitstatus.com/api.js?v=3.0.3PayPal
apitstatus.com/api.js?v=3.0.4 LinkPoint
apitstatus.com/api.js?v=3.0.5 PayPal
apitstatus.com/api.js?v=3.0.7 PayPal
apitstatus.com/api.js?v=3.0.8DataCash
apitstatus.com/api.js?v=3.0.9 PayPal
asianfoodgracer.com/footer.js Authorize.Net
billgetstatus.com/api.js?v=1.2 Authorize.Net
billgetstatus.com/api.js?v=1.3Authorize.Net
billgetstatus.com/api.js?v=1.4 Authorize.Net
billgetstatus.com/api.js?v=1.5Verisign
billgetstatus.com/api.js?v=1.6 Authorize.Net
billgetstatus.com/api.js?v=1.7 Moneris
billgetstatus.com/api.js?v=1.8 Sage Pay
billgetstatus.com/api.js?v=2.0 USAePay
billgetstatus.com/react.jsAuthorize.Net
cloudodesc.com/gtm.js?v=1.2 Authorize.Net
cloudodesc.com/gtm.js?v=1.3ANZ eGate
cloudodesc.com/gtm.js?v=2.3Authorize.Net
cloudodesc.com/gtm.js?v=2.4 Moneris
cloudodesc.com/gtm.js?v=2.6 Sage Pay
cloudodesc.com/gtm.js?v=2.7 Sage Pay
cloudodesc.com/gtm.js?v=2.8 Chase Paymentech
cloudodesc.com/gtm.js?v=2.9Authorize.Net
cloudodesc.com/gtm.js?v=2.91 Adyen
cloudodesc.com/gtm.js?v=2.92 PsiGate
cloudodesc.com/gtm.js?v=2.93CyberSource
cloudodesc.com/gtm.js?v=2.95 ANZ eGate
cloudodesc.com/gtm.js?v=2.97Realex
geisseie.com/gs.js USAePay
gtmproc.com/age.jsAuthorize.Net
gtmproc.com/gtm.js?v=1.2 Authorize.Net
gtmproc.com/gtm.js?v=1.3 ANZ eGate
gtmproc.com/gtm.js?v=1.5PayPal
gtmproc.com/gtm.js?v=1.6 PayPal
gtmproc.com/gtm.js?v=1.7 Realex
livecheckpay.com/api.js?v=2.0 Sage Pay
livecheckpay.com/api.js?v=2.1 PayPal
livecheckpay.com/api.js?v=2.2 Verisign
livecheckpay.com/api.js?v=2.3Authorize.Net
livecheckpay.com/api.js?v=2.4Verisign
livecheckpay.com/react.jsAuthorize.Net
livegetpay.com/pay.js?v=2.1.2 ANZ eGate
livegetpay.com/pay.js?v=2.1.3 PayPal
livegetpay.com/pay.js?v=2.1.5CyberSource
livegetpay.com/pay.js?v=2.1.7 Authorize.Net
livegetpay.com/pay.js?v=2.1.8 Sage Pay
livegetpay.com/pay.js?v=2.1.9 Realex
livegetpay.com/pay.js?v=2.2.0 CyberSource
livegetpay.com/pay.js?v=2.2.1PayPal
livegetpay.com/pay.js?v=2.2.2 PayPal
livegetpay.com/pay.js?v=2.2.3 PayPal
livegetpay.com/pay.js?v=2.2.4 Verisign
livegetpay.com/pay.js?v=2.2.5 eWAY Rapid
livegetpay.com/pay.js?v=2.2.7 Sage Pay
livegetpay.com/pay.js?v=2.2.8 Sage Pay
livegetpay.com/pay.js?v=2.2.9Verisign
livegetpay.com/pay.js?v=2.3.0 Authorize.Net
livegetpay.com/pay.js?v=2.3.1Authorize.Net
livegetpay.com/pay.js?v=2.3.2First Data Global Gateway
livegetpay.com/pay.js?v=2.3.3 Authorize.Net
livegetpay.com/pay.js?v=2.3.4Authorize.Net
livegetpay.com/pay.js?v=2.3.5 Moneris
livegetpay.com/pay.js?v=2.3.6 Authorize.Net
livegetpay.com/pay.js?v=2.3.8 PayPal
livegetpay.com/pay.js?v=2.4.0Verisign
maxstatics.com/site.js USAePay
mediapack.info/track.js?d=funlove.com USAePay
mediapack.info/track.js?d=qbedding.comAuthorize.Net
mediapack.info/track.js?d=vseyewear.com Verisign
mxcounter.com/c.js?v=1.2 PayPal
mxcounter.com/c.js?v=1.3 Authorize.Net
mxcounter.com/c.js?v=1.4 Stripe
mxcounter.com/c.js?v=1.6 Authorize.Net
mxcounter.com/c.js?v=1.7eWAY Rapid
mxcounter.com/c.js?v=1.8 Sage Pay
mxcounter.com/c.js?v=2.0 Authorize.Net
mxcounter.com/c.js?v=2.1Braintree
mxcounter.com/c.js?v=2.10 Braintree
mxcounter.com/c.js?v=2.2 PayPal
mxcounter.com/c.js?v=2.3 Sage Pay
mxcounter.com/c.js?v=2.31 Sage Pay
mxcounter.com/c.js?v=2.32 Authorize.Net
mxcounter.com/c.js?v=2.33PayPal
mxcounter.com/c.js?v=2.34Authorize.Net
mxcounter.com/c.js?v=2.35 Verisign
mxcounter.com/click.js?v=1.2 PayPal
mxcounter.com/click.js?v=1.3 Authorize.Net
mxcounter.com/click.js?v=1.4 Stripe
mxcounter.com/click.js?v=1.6 Authorize.Net
mxcounter.com/click.js?v=1.7 eWAY Rapid
mxcounter.com/click.js?v=1.8Sage Pay
mxcounter.com/click.js?v=2.0Authorize.Net
mxcounter.com/click.js?v=2.1 Braintree
mxcounter.com/click.js?v=2.2PayPal
mxcounter.com/click.js?v=2.3 Sage Pay
mxcounter.com/click.js?v=2.31Sage Pay
mxcounter.com/click.js?v=2.32Authorize.Net
mxcounter.com/click.js?v=2.33PayPal
mxcounter.com/click.js?v=2.34 Authorize.Net
mxcounter.com/click.js?v=2.35 Verisign
mxcounter.com/cnt.jsAuthorize.Net
mxcounter.com/j.jsAuthorize.Net
newrelicnet.com/api.js?v=1.2Authorize.Net
newrelicnet.com/api.js?v=1.4 Authorize.Net
newrelicnet.com/api.js?v=1.8 Sage Pay
newrelicnet.com/api.js?v=4.5 Sage Pay
newrelicnet.com/api.js?v=4.6 Westpac PayWay
nr-public.com/api.js?v=2.0PayFort
nr-public.com/api.js?v=2.1 PayPal
nr-public.com/api.js?v=2.2 Authorize.Net
nr-public.com/api.js?v=2.3Stripe
nr-public.com/api.js?v=2.4First Data Global Gateway
nr-public.com/api.js?v=2.5 PsiGate
nr-public.com/api.js?v=2.6 Authorize.Net
nr-public.com/api.js?v=2.7Authorize.Net
nr-public.com/api.js?v=2.8 Moneris
nr-public.com/api.js?v=2.9 Authorize.Net
nr-public.com/api.js?v=3.1 Sage Pay
nr-public.com/api.js?v=3.2 Verisign
nr-public.com/api.js?v=3.3Moneris
nr-public.com/api.js?v=3.5 PayPal
nr-public.com/api.js?v=3.6 LinkPoint
nr-public.com/api.js?v=3.7Westpac PayWay
nr-public.com/api.js?v=3.8 Authorize.Net
nr-public.com/api.js?v=4.0Moneris
nr-public.com/api.js?v=4.0.2 PayPal
nr-public.com/api.js?v=4.0.3 Adyen
nr-public.com/api.js?v=4.0.4PayPal
nr-public.com/api.js?v=4.0.5Authorize.Net
nr-public.com/api.js?v=4.0.6USAePay
nr-public.com/api.js?v=4.0.7 EBizCharge
nr-public.com/api.js?v=4.0.8 Authorize.Net
nr-public.com/api.js?v=4.0.9 Verisign
nr-public.com/api.js?v=4.1.2 Verisign
ordercheckpays.com/api.js?v=2.11Authorize.Net
ordercheckpays.com/api.js?v=2.12 PayPal
ordercheckpays.com/api.js?v=2.13Moneris
ordercheckpays.com/api.js?v=2.14Authorize.Net
ordercheckpays.com/api.js?v=2.15PayPal
ordercheckpays.com/api.js?v=2.16PayPal
ordercheckpays.com/api.js?v=2.17Westpac PayWay
ordercheckpays.com/api.js?v=2.18 Authorize.Net
ordercheckpays.com/api.js?v=2.19 Authorize.Net
ordercheckpays.com/api.js?v=2.21 Sage Pay
ordercheckpays.com/api.js?v=2.22 Verisign
ordercheckpays.com/api.js?v=2.23Authorize.Net
ordercheckpays.com/api.js?v=2.24 PayPal
ordercheckpays.com/api.js?v=2.25 PayFort
ordercheckpays.com/api.js?v=2.29 CyberSource
ordercheckpays.com/api.js?v=2.4 PayPal Payflow Pro
ordercheckpays.com/api.js?v=2.7Authorize.Net
ordercheckpays.com/api.js?v=2.8 Authorize.Net
ordercheckpays.com/api.js?v=2.9 Verisign
ordercheckpays.com/api.js?v=3.1 Authorize.Net
ordercheckpays.com/api.js?v=3.2 Authorize.Net
ordercheckpays.com/api.js?v=3.3Sage Pay
ordercheckpays.com/api.js?v=3.4 Authorize.Net
ordercheckpays.com/api.js?v=3.5Stripe
ordercheckpays.com/api.js?v=3.6Authorize.Net
ordercheckpays.com/api.js?v=3.7 Authorize.Net
ordercheckpays.com/api.js?v=3.8 Verisign
ordercheckpays.com/api.js?v=3.9PayPal
ordercheckpays.com/api.js?v=4.0 Authorize.Net
ordercheckpays.com/api.js?v=4.1Authorize.Net
ordercheckpays.com/api.js?v=4.2 Sage Pay
ordercheckpays.com/api.js?v=4.3Authorize.Net
reactjsapi.com/api.js?v=0.1.0 Authorize.Net
reactjsapi.com/api.js?v=0.1.1PayPal
reactjsapi.com/api.js?v=4.1.2 Flint
reactjsapi.com/api.js?v=4.1.4PayPal
reactjsapi.com/api.js?v=4.1.5Sage Pay
reactjsapi.com/api.js?v=4.1.51 Verisign
reactjsapi.com/api.js?v=4.1.6Authorize.Net
reactjsapi.com/api.js?v=4.1.7Authorize.Net
reactjsapi.com/api.js?v=4.1.8 Stripe
reactjsapi.com/api.js?v=4.1.9 Fat Zebra
reactjsapi.com/api.js?v=4.2.0Sage Pay
reactjsapi.com/api.js?v=4.2.1 Authorize.Net
reactjsapi.com/api.js?v=4.2.2 First Data Global Gateway
reactjsapi.com/api.js?v=4.2.3 Authorize.Net
reactjsapi.com/api.js?v=4.2.4 eWAY Rapid
reactjsapi.com/api.js?v=4.2.5 Adyen
reactjsapi.com/api.js?v=4.2.7PayPal
reactjsapi.com/api.js?v=4.2.8 Shërbimet Merchant të QuickBooks
reactjsapi.com/api.js?v=4.2.9Verisign
reactjsapi.com/api.js?v=4.2.91 Sage Pay
reactjsapi.com/api.js?v=4.2.92Verisign
reactjsapi.com/api.js?v=4.2.94Authorize.Net
reactjsapi.com/api.js?v=4.3.97Authorize.Net
reactjsapi.com/api.js?v=4.5Sage Pay
reactjsapi.com/react.jsAuthorize.Net
sydneysalonsupplies.com/gtm.jseWAY Rapid
tagsmediaget.com/react.jsAuthorize.Net
tagstracking.com/tag.js?v=2.1.2ANZ eGate
tagstracking.com/tag.js?v=2.1.3PayPal
tagstracking.com/tag.js?v=2.1.5CyberSource
tagstracking.com/tag.js?v=2.1.7Authorize.Net
tagstracking.com/tag.js?v=2.1.8Sage Pay
tagstracking.com/tag.js?v=2.1.9Realex
tagstracking.com/tag.js?v=2.2.0CyberSource
tagstracking.com/tag.js?v=2.2.1 PayPal
tagstracking.com/tag.js?v=2.2.2PayPal
tagstracking.com/tag.js?v=2.2.3PayPal
tagstracking.com/tag.js?v=2.2.4Verisign
tagstracking.com/tag.js?v=2.2.5eWAY Rapid
tagstracking.com/tag.js?v=2.2.7Sage Pay
tagstracking.com/tag.js?v=2.2.8Sage Pay
tagstracking.com/tag.js?v=2.2.9Verisign
tagstracking.com/tag.js?v=2.3.0Authorize.Net
tagstracking.com/tag.js?v=2.3.1Authorize.Net
tagstracking.com/tag.js?v=2.3.2First Data Global Gateway
tagstracking.com/tag.js?v=2.3.3Authorize.Net
tagstracking.com/tag.js?v=2.3.4Authorize.Net
tagstracking.com/tag.js?v=2.3.5Moneris
tagstracking.com/tag.js?v=2.3.6Authorize.Net
tagstracking.com/tag.js?v=2.3.8PayPal

Snifferi i fjalëkalimeve

Një nga avantazhet e snifferave JavaScript, që funksionojnë në anën e klientit të faqes, është universalisht: kodi keqësues i instaluar në faqen e internetit është në gjendje të grabitë të dhëna të çdo lloji, ose është informacioni i pagesës ose identiteti dhe fjalëkalimi i llogarisë së përdoruesit. Specialistët e Group-IB zbuluan një shembull snifferi që i përket familjes ReactGet, i destinuar për të vjedhur adresat e email-it dhe fjalëkalimet e përdoruesve të faqes.

Katër JavaScript sniffer-a që ju presin në dyqanet online

Kryqëzimi me snifferin ImageID

Gjatë analizës së një nga dyqaneve të infektuara, u konstatua se faqja e tij ishte infektuar dy herë: përveç kodit keqësues të snifferit të familjes ReactGet, iu gjet edhe kodi i snifferit të familjes ImageID. Kjo kryqëzim mund të jetë një dëshmi se operatorët që qëndrojnë pas përdorimit të të dy snifferave, përdorin teknika të ngjashme për të instaluar kodin keqësues.

Katër JavaScript sniffer-a që ju presin në dyqanet online

Sniffer universale

Gjatë analizës së njërit nga emrat e domenit që i përket infrastrukturës së snifferëve ReactGet, u përcaktua se i njëjti përdorues kishte regjistruar tre emra të tjerë të domenit. Këto tre domain ishin imituar pas domain-eve të vërtetë dhe ishin përdorur më parë për të hostuar snifferë. Gjatë analizës së kodit të tre faqeve legjitime, u gjend një sniffer i panjohur dhe analiza e mëtejshme tregoi se ishte një version i avancuar i sniffer-it ReactGet. Të gjitha versionet e mëparshme të ndjekura të kësaj familjeje të snifferëve ishin targeting një sistem të veçantë pagese, pra për çdo sistem pagese nevojitej një version i veçantë sniffer-i. Sidoqoftë, në këtë rast u zbulua një version universal sniffer-i i aftë për të vjedhur informacion nga format që i përkasin 15 sistemeve të ndryshme pagese dhe moduleve të faqeve ecommerce për kryerjen e pagesave online.

Kështu, në fillim të funksionimit, sniffer-i kryente një kërkim për fushat bazë të formatit që përmbanin informacionin personal të viktimës: emrin e plotë, adresën fizike, numrin e telefonit.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Pastaj, sniffer-i kryente kërkimin në më shumë se 15 prefikse të ndryshme që correspondonin me sisteme të ndryshme pagese dhe module për pagesat online.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Më pas, të dhënat personale të viktimës dhe informacioni mbi pagesën u grumbulluan dhe u dërguan në sitin e kontrolluar nga sulmuesi: në këtë rast të veçantë u gjetën dy versione universale të sniffer-it ReactGet, të vendosura në dy faqe të ndryshme të hakuara. Sidoqoftë, të dy versionet dërguan të dhënat e vjedhura në të njëjtin sit të hakuar. zoobashop.com.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Analiza e prefikseve që u përdorën nga sniffer-i për të kërkuar fushat që përmbanin informacionin mbi pagesat e viktimës lejoj zbulimin se ky mostër sniffer-i kishte si qëllim sistemet e pagesave në vazhdim:

  • Authorize.Net
  • Verisign
  • First Data
  • USAePay
  • Stripe
  • PayPal
  • ANZ eGate
  • Braintree
  • DataCash (MasterCard)
  • Realex Payments
  • PsiGate
  • Heartland Payment Systems

Cilat janë mjetet e përdorura për vjedhjen e informacionit të pagesave

Mjeti i parë që u zbulua gjatë analizës së infrastrukturës së sulmuesve shërben për obfuscation të skriptit të dëmshëm që është përgjegjës për vjedhjen e kartave bankare. Në një nga hostet e sulmuesve, u zbulua një skript bash, që përdorte CLI të projektit javascript-obfuscator për automatizimin e obfuscation të kodit të snifferëve.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Instrumenti i dytë i zbuluar është i destinuar për të gjeneruar kodin që është përgjegjës për ngarkimin e sniffer-it kryesor. Ky instrument gjeneron kodin JavaScript, i cili kontrollon nëse përdoruesi është në faqen e pagesës, duke kërkuar në adresën aktuale të përdoruesit string checkout, cart dhe kështu me radhë, dhe nëse rezultati është pozitiv, kodi ngarkon sniffer-in kryesor nga serverët e autorëve të krimit. Për të fshehur aktivitetet e dëmshme, të gjitha string-et, duke përfshirë ato provuese për të përcaktuar faqen e pagesës, si dhe lidhjen për sniffer-in, janë koduar duke përdorur base64.

Katër JavaScript sniffer-a që ju presin në dyqanet online

Sulmet Phishing

Gjatë analizës së infrastrukturës rrjetore të sulmuesve, u zbulua se shpeshherë për të fituar akses në panelin administrativ të dyqanit online të targetuar, grupi kriminal përdor phishing. Sulmuesit regjistrojnë një domain që duket vizualisht si domaini i dyqanit dhe pastaj krijojnë në të një formë të rremë për hyrjen në panelin administrativ të Magento. Në rast suksesi, sulmuesit do të kenë akses në panelin administrativ të CMS Magento, gjë që u jep atyre mundësinë të modifikojnë komponentët e faqes dhe të implementojnë një sniffer për të vjedhur të dhënat e kartave të kreditit.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Infrastruktura

DomainiData e zbulesës/aparencës
mediapack.info04.05.2017
adsgetapi.com15.06.2017
simcounter.com14.08.2017
mageanalytics.com22.12.2017
maxstatics.com16.01.2018
reactjsapi.com19.01.2018
mxcounter.com02.02.2018
apitstatus.com01.03.2018
orderracker.com20.04.2018
tagstracking.com25.06.2018
adsapigate.com12.07.2018
trust-tracker.com15.07.2018
fbstatspartner.com02.10.2018
billgetstatus.com12.10.2018
aldenmlilhouse.com20.10.2018
balletbeautlful.com20.10.2018
bargalnjunkie.com20.10.2018
payselector.com21.10.2018
tagsmediaget.com02.11.2018
hs-payments.com16.11.2018
ordercheckpays.com19.11.2018
geisseie.com24.11.2018
gtmproc.com29.11.2018
livegetpay.com18.12.2018
sydneysalonsupplies.com18.12.2018
newrelicnet.com19.12.2018
nr-public.com03.01.2019
cloudodesc.com04.01.2019
ajaxstatic.com11.01.2019
livecheckpay.com21.01.2019
asianfoodgracer.com25.01.2019

Familja G-Analytics

Kjo familje sniffer-ash përdoret për të vjedhur kartat e klientëve të dyqaneve online. Emri i parë i domain-it, i përdorur nga grupi, u regjistrua në prill 2016, gjë që mund të tregojë për fillimin e aktiviteteve të grupit në mes të vitit 2016.

Në këtë fushatë, grupi përdor emra domain-i që imitojnë shërbime reale, si Google Analytics dhe jQuery, duke maskuar aktivitetin e sniffer-eve me skriptet legjitime dhe emrat e domain-eve që duken si legjitim. Sulmeve u janë nënshtruar faqet që punojnë nën menaxhimin e CMS Magento.

Si G-Analytics implementohet në kodin e dyqanit online

Karakteristika kryesore e kësaj familjeje është përdorimi i mënyrave të ndryshme për të vjedhur informacionin e pagesave të përdoruesve. Përveç implikimit klasik të kodit JavaScript në pjesën klienti të faqes, grupi kriminal gjithashtu përdori teknikën e injektimit të kodit në pjesën server të faqes, konkretisht skriptet PHP që procesojnë të dhënat e futur nga përdoruesit. Kjo teknikë është e rrezikshme, sepse e vështirëson zbulimin e kodit të dëmshëm nga kërkuesit e jashtëm. Specialistët e Group-IB zbuluan një version të sniffer-it të injektuar në kodin PHP të faqes, duke përdorur si portë domenin dittm.org.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Po ashtu, u zbulua një version i hershëm i sniffer-it që përdorte për mbledhjen e të dhënave të vjedhura të njëjtin domen dittm.org, por ky version ishte tashmë për t'u instaluar në anën e klientit të dyqanit online.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Më vonë, grupi ndryshoi taktikat dhe filloi t'i kushtonte më shumë vëmendje fshehjes së aktivitetit të dëmshëm dhe maskimit.

Në fillim të vitit 2017, grupi filloi të përdorë domenin jquery-js.com, i cili maskohet si CDN për jQuery: kur përdoruesi kalon në faqen e sulmuesve, të drejtohet në një faqe legjitime jquery.com.

Dhe në mes të vitit 2018, grupi mori në përdorim emrin e domenit g-analytics.com dhe filloi të maskonte aktivitetin e sniffer-it si një shërbim legjitim të Google Analytics.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Katër JavaScript sniffer-a që ju presin në dyqanet online

Analiza e Versioneve

Gjatë analizës së domain-eve të përdorura për ruajtjen e kodit të snifferëve, u zbulua se në faqen e internetit ndodheshin shumë versione, të cilat ndryshonin për nga prezenca e obfuskimit, si dhe nga prania ose mungesa e kodit të papërshkueshëm të vendosur në skedar për të tërhequr vëmendjen dhe fshehjen e kodit të dëmshëm.

Në tërësi, në faqen e internetit jquery-js.com u identifikuan gjashtë versionet e snifferëve. Të dhënat e vjedhura nga këta sniffer dërgohen në një adresë që ndodhet në të njëjtin site si vetë sniffer-i: hxxps://jquery-js[.]com/latest/jquery.min.js:

  • hxxps://jquery-js[.]com/jquery.min.js
  • hxxps://jquery-js[.]com/jquery.2.2.4.min.js
  • hxxps://jquery-js[.]com/jquery.1.8.3.min.js
  • hxxps://jquery-js[.]com/jquery.1.6.4.min.js
  • hxxps://jquery-js[.]com/jquery.1.4.4.min.js
  • hxxps://jquery-js[.]com/jquery.1.12.4.min.js

Domeni mĂ« tĂ« vonshĂ«m g-analytics.com, i pĂ«rdorur nga grupi nĂ« sulme qĂ« nga mesnata e vitit 2018, shĂ«rben si depo pĂ«r njĂ« numĂ«r mĂ« tĂ« madh tĂ« snifferĂ«ve. NĂ« total u zbulua 16 versione tĂ« ndryshme tĂ« sniffer-it. NĂ« kĂ«tĂ« rast, porti pĂ«r dĂ«rgimin e tĂ« dhĂ«nave tĂ« vjedhura ishte i maskuar si njĂ« lidhje pĂ«r njĂ« imazh formati GIF: hxxp://g-analytics[.]com/__utm.gif?v=1&_v=j68&a=98811130&t=pageview&_s=1&sd=24-bit&sr=2560×1440&vp=2145×371&je=0&_u=AACAAEAB~&jid=1841704724&gjid=877686936&cid
=1283183910.1527732071
:

  • hxxps://g-analytics[.]com/libs/1.0.1/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.10/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.11/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.12/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.13/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.14/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.15/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.16/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.3/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.4/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.5/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.6/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.7/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.8/analytics.js
  • hxxps://g-analytics[.]com/libs/1.0.9/analytics.js
  • hxxps://g-analytics[.]com/libs/analytics.js

Monetizimi i të dhënave të vjedhura

Grupi kriminal monetizon të dhënat e vjedhura duke shitur kartat përmes një dyqani të krijuar veçmas, duke ofruar shërbime për carder-at. Analiza e domain-eve të përdorura nga sulmuesit bëri të mundur përcaktimin se google-analytics.cm u regjistrua nga i njëjti përdorues si domeni cardz.vc. Domeni cardz.vc i referohet dyqanit që shet karta bankare të vjedhura Cardsurfs (Flysurfs), i cili fitoi popullaritet edhe në kohën e aktiviteteve të tregtisë nëntokësore AlphaBay si një dyqan për shitjen e kartave bankare, të vjedhura me anë të sniffer-it.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Duke analizuar domenin analytic.is, i cili ndodhet në të njëjtin server si domenet që përdoren nga sniffer-at për të mbledhur të dhëna të vjedhura, specialistët e Group-IB zbuluan një skedar që përmban logjet e Cookie-stiller-it, i cili duket se ishte braktisur më vonë nga zhvilluesi. Një prej regjistrimeve në log përmbante domenin iozoz.com, i cili më parë ishte përdorur në një nga sniffer-at aktivë në vitin 2016. Supozohet se ky domen është përdorur më parë nga keqbërësi për të mbledhur kartat e vjedhura me anë të sniffer-it. Ky domen u regjistrua në adresën e email-it kts241@gmail.com, i cili gjithashtu u përdor për regjistrimin e domenëve cardz.su dhe cardz.vc, që i përkasin dyqanit të kartave Cardsurfs.

Duke u bazuar në të dhënat e marra, mund të supozohet se familja e sniffer-eve G-Analytics dhe dyqani nëntokësor për shitjen e kartave bankare Cardsurfs menaxhohen nga të njëjtit njerëz, dhe dyqani përdoret për realizimin e kartave bankare të vjedhura me anë të sniffer-it.

Infrastruktura

DomainiData e zbulesës/aparencës
iozoz.com08.04.2016
dittm.org10.09.2016
jquery-js.com02.01.2017
g-analytics.com31.05.2018
google-analytics.is21.11.2018
analytic.to04.12.2018
google-analytics.to06.12.2018
google-analytics.cm28.12.2018
analytic.is28.12.2018
googlc-analytics.cm17.01.2019

Familja Illum

Illum është një familje sniffer-ash që përdoret për sulme ndaj dyqaneve online që funksionojnë nën menaxhimin e CMS Magento. Përveç përfshirjes së kodit të keqs, operatorët e këtij sniffer-i gjithashtu përdorin përfshirje të formave të pagesës të falsifikuara që dërgojnë të dhënat në portat e kontrolluara nga keqbërësit.

Gjithashtu, gjatë analizës së infrastrukturës rrjetore që përdorin operatorët e këtij sniffer-i, u vërejt një volum të madh skriptesh të dëmshme, eksploitash, formash të rreme pagesash, si dhe një koleksion shembujsh nga sniffer-at konkurrues. Duke u bazuar në informacionin mbi datat e shfaqjes së emrave të domenëve të përdorur nga grupi, mund të supozohet se fillimi i fushatës është në fund të vitit 2016.

Si Illum përfshihet në kodin e dyqanit online

Versionet e para të zbuluara të sniffer-it u përfshinë drejtpërdrejt në kodin e sitit të komprometuar. Të dhënat e vjedhura u dërguan në adresën cdn.illum[.]pw/records.php, gjeti i koduar me anë të base64.

Katër JavaScript sniffer-a që ju presin në dyqanet online
MĂ« vonĂ« u zbulua njĂ« version i paketuar i sniffer-it, qĂ« pĂ«rdorte njĂ« gateway tjetĂ«r — records.nstatistics[.]com/records.php.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Sipas raporti Willem de Groot, po ai host u përdor në sniffer-in, që u infiltrua në faqen e dyqanit, pronë e partisë politike gjermane CSU.

Analiza e faqes së kriminelëve

Specialistët e Group-IB zbuluan dhe analizuan faqen e web-it, që kjo grupi kriminal përdorte për të mbajtur veglat dhe për të grumbulluar informacionin e vjedhur.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Ndër veglat e zbuluara në serverin e kriminelëve, u gjetën skriptet dhe exploit të përmirësimit të privilegjeve në OS-në Linux: për shembull, Skripti i Kontrolit të Rritjes së Privilegjeve në Linux, i zhvilluar nga Mike Czumak, si dhe një exploit për CVE-2009-1185.

Për sulmet në dyqanet online, kriminelët përdorën dy exploite: e parë është në gjendje të integrojë kod të dëmshëm në core_config_data nëpërmjet shfrytëzimit të CVE-2016-4010, pjesën e dytë shfrytëzon një vulnerabilitet RCE në plugin-ët e CMS Magento, duke lejuar ekzekutimin e kodit të qëllimshëm në serverin web të prekur.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Po ashtu, gjatë analizës së serverit u gjetën mostra të ndryshme të sniffer-ëve dhe formularëve të falsifikuar të pagesave, që përdorën kriminelët për të mbledhur informacionin bankar nga faqet e komprometuar. Siç mund të shihni nga lista më poshtë, disa skripte u krijuan individualisht për çdo faqe të komprometuar, ndërsa për disa CMS dhe portofola paguese u përdor një zgjidhje universale. Për shembull, skripetet segapay_standart.js dhe segapay_onpage.js janë të destinuara për të u integruar në faqet që përdorin portofolin e pagesave Sage Pay.

Lista e skripteve për portofola të ndryshëm paguese

ScriptPortofoli i pagesave
sr.illum[.]pw/mjs_special/visiondirect.co.uk.js//request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/topdierenshop.nl.js//request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/tiendalenovo.es.js//request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/pro-bolt.com.js//request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/plae.co.js//request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/ottolenghi.co.uk.js//request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/oldtimecandy.com.js//request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/mylook.ee.js//cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs_special/luluandsky.com.js//request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/julep.com.js//cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs_special/gymcompany.es.js//request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/grotekadoshop.nl.js//request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs_special/fushi.co.uk.js//request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/fareastflora.com.js//request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs_special/compuindia.com.js//request.payrightnow[.]cf/alldata.php
sr.illum[.]pw/mjs/segapay_standart.js//cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs/segapay_onpage.js//cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs/replace_standart.js//request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/mjs/all_inputs.js//cdn.illum[.]pw/records.php
sr.illum[.]pw/mjs/add_inputs_standart.js//request.payrightnow[.]cf/checkpayment.php
sr.illum[.]pw/magento/payment_standart.js//cdn.illum[.]pw/records.php
sr.illum[.]pw/magento/payment_redirect.js//payrightnow[.]cf/?payment=
sr.illum[.]pw/magento/payment_redcrypt.js//payrightnow[.]cf/?payment=
sr.illum[.]pw/magento/payment_forminsite.js//paymentnow[.]tk/?payment=

Host paymentnow[.]tk, e përdorur si gateway në skriptin payment_forminsite.js, u zbulua si subjectAltName në disa certifikata që i takojnë shërbimit CloudFlare. Përveç kësaj, në host ndodhej një skript evil.js. Duke u bazuar në emrin e skriptit, ai mund të ishte përdorur në kuadër të shfrytëzimit të CVE-2016-4010, që lejon krijimin e kodit të dëmshëm në footerin e faqes nën menaxhimin e CMS Magento. Si gateway, ky skript e përdori hostin request.requestnet[.]tk, që përdor të njëjtin certifikatë si hosti paymentnow[.]tk.

Formularët e falsifikuara të pagesave

Më poshtë në figurë shihet një shembull i formularit për hyrjen e të dhënave bankare. Ky formular u përdor për të u infiltruar në faqen e dyqanit online dhe për të vjedhur të dhënat bankare.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Në figure e mëposhtme është një shembull i një forme të rreme pagese PayPal, e cila u përdor nga sulmuesit për t'u futur në faqet me këtë metodë pagese.
Katër JavaScript sniffer-a që ju presin në dyqanet online
Infrastruktura

DomainiData e zbulesës/aparencës
cdn.illum.pw27/11/2016
records.nstatistics.com06/09/2018
request.payrightnow.cf25/05/2018
paymentnow.tk16/07/2017
payment-line.tk01/03/2018
paymentpal.cf04/09/2017
requestnet.tk28/06/2017

Familja CoffeMokko

Familja e sniffers CoffeMokko, e destinuar për të vjedhur kartat bankare të përdoruesve të dyqaneve online, përdoret që të paktën nga maji 2017. Dyshohet se operatorët e kësaj familjeje janë një grup kriminal i quajtur Group 1, i përshkruar nga specialistët e RiskIQ në vitin 2016. Sulmet kanë prekur faqet nën menaxhimin e sistemeve të tilla si Magento, OpenCart, WordPress, osCommerce, Shopify.

Si CoffeMokko integrihet në kodin e dyqanit online

Operatorët e kësaj familjeje krijojnë sniffers unik për çdo infeksion: skedari i sniffer-it ndodhet në direktorinë src ose js në serverin e sulmuesve. Integriimi në kodin e faqes realizohet përmes një lidhjeje të drejtpërdrejtë me sniffer-in.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Në kodin e sniffer-it janë të koduara në mënyrë të ngushtë emrat e fushave të formularit, nga të cilat duhen vjedhur të dhënat. Gjithashtu, sniffer-i kontrollon nëse përdoruesi është në faqen e pagesës duke krahasuar listën e fjalëve kyçe me adresën aktuale të përdoruesit.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Disa versione të zbuluara të sniffer-it ishin të obfuskura dhe përmbanin një varg të enkriptuar, në të cilin shkuhej një varg kryesor burimesh: pikërisht aty ishin emrat e fushave të formularëve për sisteme të ndryshme pagese, si dhe adresën e portalit ku duhet të dërgohen të dhënat e vjedhura.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Informacioni i vjedhur i pagesës dërgohej skenarit në serverin e sulmuesve nëpërmjet /savePayment/index.php ОлО /tr/index.php. Dyshohet se ky skript shërben për të dërguar të dhënat nga portalet në serverin kryesor, i cili konsolidon të dhënat nga të gjithë sniffer-ët. Për të fshehur të dhënat e dërguara, të gjitha informacionet e pagesës së viktimës kodohen duke përdorur base64, dhe atëherë ndodhin disa zëvendësime simboresh:

  • simboli 'e' zĂ«vendĂ«sohet me ':'
  • simboli 'w' zĂ«vendĂ«sohet me '+'
  • simboli 'o' zĂ«vendĂ«sohet me '%'
  • simboli 'd' zĂ«vendĂ«sohet me '#'
  • simboli 'a' zĂ«vendĂ«sohet me '-'
  • simboli '7' zĂ«vendĂ«sohet me '^'
  • simboli 'h' zĂ«vendĂ«sohet me '_'
  • simboli 'T' zĂ«vendĂ«sohet me '@'
  • simboli '0' zĂ«vendĂ«sohet me '/'
  • simboli 'Y' zĂ«vendĂ«sohet me '*'

Si rezultat i zëvendësimeve të simboleve, të dhënat e koduara me base64 nuk mund të dekodohen, pa kryer një transformim të kundërt.

Ky është një fragment kodi të sniffer-it që nuk ka qenë i obfuskuar:

Katër JavaScript sniffer-a që ju presin në dyqanet online

Analiza e infrastrukturës

Në fushatat e hershme, sulmuesit regjistronin emra domenesh që ngjanin me domenet e faqeve legjitime të dyqaneve online. Domeni i tyre mund të ndryshonte nga legjitim të kishte një karakter tjetër ose një TLD tjetër. Domenet e regjistruara përdoreshin për të mbajtur kodin e sniffer-it, tërë lidhja e së cilës ishte e futur në kodin e dyqanit.

Po ashtu, kjo grup përdorte emra domenesh që i ngjanin emrit të plug-in-ve popullore për jQuery (slickjs[.]org për faqet që përdornin plug-in-in slick.js), portave të pagesave (sagecdn[.]org për faqet që përdornin sistemin e pagesave Sage Pay).

Më vonë, grupi filloi të krijonte domenë, emrat e të cilëve nuk kishin asnjë lidhje me domenin e dyqanit apo temën e dyqanit.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Çdo domen iu pĂ«rgjigj njĂ« faqeje, nĂ« tĂ« cilĂ«n krijohej njĂ« direktore /js ose /src. NĂ« kĂ«tĂ« direktore ruheshin skenaret e sniffer-ave: njĂ« sniffer pĂ«r çdo infeksion tĂ« ri. Sniffer-i ishte i futur nĂ« kodin e faqes pĂ«rmes njĂ« lidhjeje tĂ« drejtpĂ«rdrejtĂ«, por nĂ« raste tĂ« rralla, sulmuesit modifikonin njĂ« nga skedarĂ«t e faqes dhe e shtonin nĂ« tĂ« kodin keqbĂ«rĂ«s.

Analiza e kodit

Algoritmi i parë i obfuscimit

NĂ« disa mostra tĂ« zbuluara tĂ« sniffer-ave tĂ« kĂ«saj familjeje, kodi ishte i obfuskuar dhe pĂ«rmbante tĂ« dhĂ«na tĂ« koduara, tĂ« nevojshme pĂ«r funksionimin e sniffer-it: nĂ« veçanti, adresĂ«n e portĂ«s sĂ« sniffer-it, listĂ«n e fushave tĂ« formularit tĂ« pagesĂ«s, dhe nĂ« disa raste — kodin e formularit tĂ« falsifikuar pĂ«r pagesĂ«. NĂ« kodin brenda funksionit, burimet ishin tĂ« koduara me anĂ« tĂ« XOR me çelĂ«sin qĂ« kalonte si argument i kĂ«tij funksioni.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Duke dekoduara vargun me çelësin përkatës, unik për çdo shembull, mund të merret një varg që përmban të gjitha vargjet nga kodi i sniffer-it me ndarës simbol.

Katër JavaScript sniffer-a që ju presin në dyqanet online

Algoritmi i dytë i obfuscimit

Në mostra më të vonshme të sniffer-ave të kësaj familjeje, ishte përdorur një mekanizëm tjetër obfuscimi: në këtë rast, të dhënat ishin të koduara me një algoritëm të shkruar vetë. Vargu, i cili përmbante të dhënat e koduara, të nevojshme për funksionimin e sniffer-it, kalonte si argument i funksionit të dekodimit.

Katër JavaScript sniffer-a që ju presin në dyqanet online
Duke përdorur konsolën e shfletuesit, mund të dekodoni të dhënat e koduara dhe të merrni një array që përmban burimet e sniffer-it.

Katër JavaScript sniffer-a që ju presin në dyqanet online

Lidhja me sulmet e hershme MageCart

GjatĂ« analizĂ«s sĂ« njĂ«rit prej domenĂ«ve qĂ« grupi e pĂ«rdorte si port pĂ«r mbledhjen e tĂ« dhĂ«nave tĂ« vjedhura, u vĂ«rtetua se nĂ« kĂ«tĂ« domain ishte instaluar njĂ« infrastrukturĂ« pĂ«r vjedhjen e kartave tĂ« kreditit, identike me atĂ« qĂ« pĂ«rdorte Grupi 1 — njĂ« nga grupet e para, e zbuluar nga specialistĂ«t e RiskIQ.

Në hostin e familjes së sniffers CoffeMokko u gjetën dy skedarë:

  • mage.js — njĂ« skedar qĂ« pĂ«rmban kodin e snifferit tĂ« Grupit 1 me adresĂ«n e portit js-cdn.link
  • mag.php — skripti PHP qĂ« menaxhon mbledhjen e tĂ« dhĂ«nave tĂ« vjedhura nga snifferi

ĐĄĐŸĐŽĐ”Ń€Đ¶ĐžĐŒĐŸĐ” фаĐčла mage.js KatĂ«r JavaScript sniffer-a qĂ« ju presin nĂ« dyqanet online
Ishte gjithashtu vërtetuar se domenët më të hershëm që ishin përdorur nga grupi që qëndronte pas familjes së sniffers CoffeMokko, ishin regjistruar më 17 maj 2017:

  • link-js[.]link
  • info-js[.]link
  • track-js[.]link
  • map-js[.]link
  • smart-js[.]link

Formati i këtyre emrave të domenëve përputhet me emrat e domenëve të Grupit 1, të cilët ishin përdorur në sulmet e vitit 2016.

Bazuar në faktet e zbuluara mund të supozohet se ka një lidhje mes operatorëve të sniffers CoffeMokko dhe grupit kriminal Grupi 1. Supozohet se operatorët e CoffeMokko mund të kenë huazuar nga paraardhësit e tyre mjetet dhe softuerin për vjedhjen e kartave. Sidoqoftë, është më e mundshme që grupi kriminal që qëndron pas përdorimit të sniffers së familjes CoffeMokko, janë të njëjtit njerëz që realizuan sulmet në kuadër të aktiviteteve të Grupit 1. Pas publikimit të raportit të parë mbi aktivitetin e grupit kriminal, të gjitha emrat e tyre të domeinëve u bllokuan, dhe mjetet u studiuan dhe u përshkruan në detaje. Grupi u detyrua të merrte një pushim, të rindërtonte mjetet e tij të brendshme dhe të rishkruante kodin e sniffers për të vazhduar sulmet e tij dhe për të mbetur të paditur.

Infrastruktura

DomainiData e zbulesës/aparencës
link-js.link17.05.2017
info-js.link17.05.2017
track-js.link17.05.2017
map-js.link17.05.2017
smart-js.link17.05.2017
adorebeauty.org03.09.2017
security-payment.su03.09.2017
braincdn.org04.09.2017
sagecdn.org04.09.2017
slickjs.org04.09.2017
oakandfort.org10.09.2017
citywlnery.org15.09.2017
dobell.su04.10.2017
childsplayclothing.org31.10.2017
jewsondirect.com05.11.2017
shop-rnib.org15.11.2017
closetlondon.org16.11.2017
misshaus.org28.11.2017
battery-force.org01.12.2017
kik-vape.org01.12.2017
greatfurnituretradingco.org02.12.2017
etradesupply.org04.12.2017
replacemyremote.org04.12.2017
all-about-sneakers.org05.12.2017
mage-checkout.org05.12.2017
nililotan.org07.12.2017
lamoodbighats.net08.12.2017
walletgear.org10.12.2017
dahlie.org12.12.2017
davidsfootwear.org20.12.2017
blackriverimaging.org23.12.2017
exrpesso.org02.01.2018
parks.su09.01.2018
pmtonline.su12.01.2018
ottocap.org15.01.2018
christohperward.org27.01.2018
coffetea.org31.01.2018
energycoffe.org31.01.2018
energytea.org31.01.2018
teacoffe.net31.01.2018
adaptivecss.org01.03.2018
coffemokko.com01.03.2018
londontea.net01.03.2018
ukcoffe.com01.03.2018
labbe.biz20.03.2018
batterynart.com03.04.2018
btosports.net09.04.2018
chicksaddlery.net16.04.2018
paypaypay.org11.05.2018
ar500arnor.com26.05.2018
authorizecdn.com28.05.2018
slickmin.com28.05.2018
bannerbuzz.info03.06.2018
kandypens.net08.06.2018
mylrendyphone.com15.06.2018
freshchat.info01.07.2018
3lift.org02.07.2018
abtasty.net02.07.2018
mechat.info02.07.2018
zoplm.com02.07.2018
zapaljs.com02.09.2018
foodandcot.com15.09.2018
freshdepor.com15.09.2018
swappastore.com15.09.2018
verywellfitnesse.com15.09.2018
elegrina.com18.11.2018
majsurplus.com19.11.2018
top5value.com19.11.2018

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster