Categorie
Sicurezza Informatica

Silent Skimmer: la campagna scraping colpisce le pagine di pagamento dei siti web

Tempo di lettura: 3 minuti. Sfruttata una vulnerabilità nota per ottenere l’accesso iniziale e compromettere i server web

Tempo di lettura: 3 minuti.

Una nuova campagna di skimming rivolta alle attività di pagamento online sarebbe stata rilevata nel Nord America e America Latina.

Soprannominata Silent Skimmer, la campagna sarebbe attiva da un anno. In particolar modo il Team di ricerca e intelligence di Blackberry ritiene che l’attore responsabile, seppure non identificato, provenga dalla regione APAC (Asia-Pacifico) in particolar modo dalla Cina e sfrutti per l’accesso iniziale una vulnerabilità nota, implementando infine sui server web compromessi una serie di strumenti per lo scraping dei pagamenti allo scopo di recuperare dati finanziari sensibili.

La campagna è attiva da oltre un anno e si rivolge a diversi settori che ospitano o creano infrastrutture di pagamento, come le attività online e i fornitori Point of Sales (POS). Abbiamo scoperto prove che suggeriscono che l’autore della minaccia conosce bene la lingua cinese e opera prevalentemente nella regione Asia-Pacifico (APAC)”, si legge nel post sul blog.

Sfruttamento vulnerabilità

In pratica una volta compromesso il sito web l’attaccante accede alle pagine di pagamento dei siti Web per distribuire uno web skimmer e rubare numeri di carte di credito degli acquirenti online per poi esfiltrarli. Per compromettere il server web l’attore sfrutterebbe un difetto di deserializzazione .NET tracciato come CVE-2019-18935 per l’esecuzione remota di codice sui server presi di mira.

Lo sfruttamento di  CVE-2019-18935  può comportare l’esecuzione di codice remoto (RCE). Il processo di exploit, in questo caso, prevede che l’aggressore carichi una DLL in una directory specifica sul server di destinazione. Questo passaggio dipende completamente dal fatto che il server Web disponga dei permessi di scrittura. Una volta caricata, la DLL viene caricata nell’applicazione utilizzando un exploit che sfrutta la deserializzazione non sicura“, spiegano i ricercatori.

La DLL darà inizio ad una catena d’infezione che tramite script PowerShell, scaricherà:

  • un RAT (server.ps1) per il controllo remoto ed eseguire numerose funzioni;
Fonte Blackberry
  • uno skimmer web ovvero tre diversi file JavaScript offuscati (“compiled.js”, “jquery.hoverIntent.js” e “checkout.js”) scelti in base alla configurazione del sito web.

Il codice dannoso presente in tutti e tre i file JavaScript ha lo stesso intento: sottrarre i dettagli di pagamento quando si verifica un evento specifico e quindi esfiltrare i dati finanziari.“, continua la spiegazione degli esperti.

Fonte Blackberry

Escalation degli attacchi

Nel loro rapporto, i ricercatori di Blackberry hanno constatato che inizialmente l’ambito della campagna era limitato alle aziende della regione APAC e che dall’ottobre 2022 l’aggressore ha esteso il target al Canada e al Nord America, registrando in particolare un improvviso aumento degli attacchi a partire da maggio 2023.

Sebbene l’autore abbia adattato la propria infrastruttura C2 alla geolocalizzazione delle vittime utilizzando dei server VPS (Virtual Private Server) come server C2 e gli obiettivi finora siano stati singoli siti web, sulla base dei dati di ricerca esistenti e dell’espansione nel tempo della geolocalizzazione delle vittime, il team Blackberry ritiene che sia ragionevole aspettarsi in futuro più attacchi e una estensione della superfice d’attacco contro sistemi simili nella stessa e in nuove regioni.

L’autore della minaccia utilizza i propri server di comando e controllo per ospitare tutti i servizi utilizzati in questa campagna. In particolare il file server HTTP (HFS- HTTP File Server) ospiterebbe un toolkit completo per attività post-sfruttamento. 

Fonte Blackberry

Di Salvatore Lombardo

Ingegnere elettronico e socio Clusit, da qualche tempo, sposando il principio dell’educazione consapevole, scrive online per diversi magazine sull’Information Security. È inoltre autore del libro “La Gestione della Cyber Security nella Pubblica Amministrazione”. "Education improves Awareness" è il suo motto.

Pronto a supportare l'informazione libera?

Iscriviti alla nostra newsletter // Seguici gratuitamente su Google News
Exit mobile version