freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

恶意WooCommerce API信用卡验证工具在PyPI平台被下载3.4万次
2025-04-06 10:17:27
所属地 上海

信用卡盗刷

网络安全研究人员发现,一个名为"disgrasya"的恶意Python包在开源平台PyPI上被下载超过3.4万次。该工具通过滥用正规WooCommerce电商平台的API接口,专门用于验证被盗信用卡的有效性。

针对支付网关的自动化攻击

该脚本主要针对使用CyberSource支付网关的WooCommerce商店实施攻击。信用卡盗刷(Carding)犯罪者通常需要验证从暗网数据泄露中获取的大量信用卡信息,以评估其可利用价值。通过这个工具,攻击者能够自动化完成这一关键步骤。

虽然该恶意包现已被PyPI下架,但其高下载量显示出此类恶意操作的猖獗程度。安全公司Socket的研究报告指出:"与依赖欺骗或域名仿冒的传统供应链攻击不同,disgrasya甚至没有试图伪装成合法软件。它公然利用PyPI作为传播渠道,面向更广泛的欺诈者群体。"

值得注意的是,攻击者竟明目张胆地在软件描述中承认其恶意用途。该包描述写道:"一个通过多线程和代理检查多支付网关信用卡有效性的工具"。Socket指出,该包的恶意功能是在7.36.9版本中引入的,这可能是为了规避安全审查——平台对新提交包的检测通常比后续更新更严格。

模拟购物流程验证信用卡

POST请求外传信用卡数据POST请求外传信用卡数据 来源:Socket

该恶意包包含的Python脚本会访问正规WooCommerce网站,收集商品ID并通过调用商店后端将商品加入购物车。随后,脚本会跳转到结账页面,窃取CSRF令牌和捕获上下文(capture context)——这是CyberSource用于安全处理信用卡数据的代码片段。

Socket表示,这些信息通常隐藏在页面中且会快速失效,但脚本能即时获取它们,同时用伪造的客户信息填充结账表单。关键的是,脚本并非将盗取的信用卡直接发送至支付网关,而是发送至攻击者控制的服务器(railgunmisaka.com)。该服务器伪装成CyberSource,返回伪造的信用卡令牌。

交易结果输出交易结果输出 来源:Socket

最后,脚本会提交包含令牌化信用卡的订单。若交易通过,则证明该卡有效;若失败则记录错误并尝试下一张卡。通过这种方式,攻击者能够自动化验证大量被盗信用卡。这些已验证的信用卡随后可被用于金融欺诈或在网络犯罪市场出售。

防御信用卡盗刷攻击的建议

Socket指出,这种端到端的结账模拟流程使得欺诈检测系统难以识别。研究人员表示:"从收集商品ID和结账令牌,到将盗取的信用卡数据发送给恶意第三方,再到模拟完整结账流程——整个工作流程高度定向且系统化。它被设计成与正常流量模式混为一体,使传统欺诈检测系统极难发现。"

不过,Socket仍提出多种缓解措施:

  • 拦截5美元以下的超低价值订单(信用卡盗刷的典型特征)
  • 监控具有异常高失败率的多笔小额订单
  • 关注来自单一IP地址或地区的高频结账行为
  • 在结账流程中添加CAPTCHA验证步骤以干扰自动化脚本
  • 对结账和支付接口实施速率限制

2025年红色报告

参考来源:

Carding tool abusing WooCommerce API downloaded 34K times on PyPI

# 网络安全 # web安全
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录