11 月的黑色星期五购物假日:网上购物与销售热潮背后的 Magecart 攻击

发布者:EE小广播最新更新时间:2023-12-20 来源: EEWORLD作者: ​ Gal Meiri Akamai高级安全研究员关键字:网上购物  攻击 手机看文章 扫描二维码
随时随地手机看文章

Akamai研究人员发现,在2023年的黑色星期五及其前一周,利用Magecart攻击入侵网站的企图大幅增加。


执行摘要


Akamai 研究人员发现,在 2023 年的黑色星期五及其前一周,利用 Magecart 攻击入侵网站的企图大幅增加。


在 2023 年的黑色星期五和网络星期一期间,Akamai Client-Side Protection & Compliance 观察到的每日用户会话数超过 1.5 亿次(较平日增长了 30%),并检测到客户中的可疑活动增多。


Akamai Client-Side Protection & Compliance 为客户提供实时检测和即时抵御能力,可有效防范 Magecart 攻击。


简介


11 月底是一个让人充满期待的节日时刻,大多数人都热切盼望着黑色星期五和网络星期一这两个购物假日的到来! 全球各地的购物者 纷纷在广阔的在线市场中寻找专属优惠和折扣,但是同时增加的还有其他在线活动。


11 月的购物假日对网络攻击者来说也是难得的机会, 网络钓鱼活动、 恶意软件感染活动不断增加,当然更少不了 Magecart 攻击。


Magecart 攻击如何窃取在线购物者的数据


Magecart 攻击是一种针对最终用户的浏览器进行的攻击,其目的是从目标网站上窃取并泄露敏感的用户信息,如信用卡号和个人身份信息。在攻击过程中,攻击者会将恶意 JavaScript 代码注入到目标网站的页面中,以寻找与网站最终用户相关且有价值的敏感信息。


为了利用恶意 JavaScript 代码感染网站,攻击者会利用第一方代码漏洞,或者通过滥用已知的第三方 JavaScript 供应商来实施第三方供应链攻击。 这些攻击利用特殊方法堂而皇之地隐藏起来,并且可以在很长一段时间内不被检测到,因而让攻击者能够窃取在线假日购物者的宝贵数据,进而获得丰厚利润。


遭受这些攻击的企业不仅会面临严重的财务后果,而且品牌声誉受损并失去客户的信任。许多大型知名品牌都曾遭受过 Magecart 式攻击,并因此被处以巨额罚款。


更多用户会话,更多可疑事件


Akamai Client-Side Protection & Compliance 利用了行为技术,全年对世界各地数百个 Akamai 客户的受保护页面上的 JavaScript 行为进行监控和分析。该解决方案旨在检测未经授权的恶意活动并抵御潜在的 JavaScript 威胁,例如 Magecart 攻击。


我们对今年 11 月的在线购物假日活动进行了研究,各企业应当关注研究结果中一些令人感兴趣的见解。正如预期的那样,我们观察到几乎所有客户的流量和用户会话数量都有所增长。


实际上,Client-Side Protection & Compliance 分析了黑色星期五和网络星期一期间超过 1.5 亿次的日常用户会话 (图 1)。这些数据显示,与平日相比,这两个假期期间的用户会话数量平均增长了 30%。


caed07ad448a10b77a577eec5573d13a_112110hpxduk0k8dp6wmxo.jpg

图 1:Client-Side Protection & Compliance 分析了黑色星期五和网络星期一期间超过 1.5 亿次的日常用户会话


客户流量的增长导致可疑活动增加。Akamai Client-Side Protection & Compliance 对受保护客户页面上每一次的 JavaScript 执行行为进行了检查和分析。通过这种方式,它能够发现需要采取即时抵御措施的高严重性事件并发出告警。这些活动包括可疑的网络行为、访问敏感的最终用户信息等。


在这些重要的购物假日期间,Client-Side Protection & Compliance 检测到的可疑活动数量显著增加,比感恩节假期前两周的平均数量高出 27%(图 2)。


e4d1b2b69044ce6e2647e07a37a17860_112110uisijhgk2an919f9.jpg

图 2:Client-Side Protection & Compliance 检测到 11 月购物假日期间的可疑活动数量比两周前的平均数量高出 27%


感染活动


尝试过的攻击


在黑色星期五和网络星期一到来的前一周,我们发现攻击者针对购物假日季的准备活动呈现增长趋势。此活动具体表现为,利用 Magecart 攻击感染 Akamai 客户的企图有所增加,同时我们监控到并非针对我们客户的感染活动也在增多。


自 11 月 16 日(即,假日周到来之前的周四)开始, Akamai App & API Protector检测到攻击者利用 Magecart 攻击感染客户网站的企图出现激增(图 3)。


381998fb50fdf9294c93fc5a4890540b_112110gnnluvn8v0uts09m.jpg

图 3:攻击者利用 Magecart 攻击来感染客户网站的企图显著增加


这些感染企图是 Magecart 攻击的初始阶段。在这一阶段,攻击者会寻求利用第一方漏洞或第三方漏洞来获取对目标网站的访问权限。在成功渗透后,攻击者会将恶意 JavaScript 代码注入到该网站的敏感页面中。虽然 Akamai App & API Protector 可以监测并抵御针对客户第一方资产的感染活动,但对于利用第三方资产作为目标网站后门的感染活动却无能为力。


成功的攻击


在购物假日期间,我们观察到了另一个令人感兴趣的趋势,即 Magecart 感染的成功率有所上升,导致出现大量新感染的网站(图 4)。这些攻击与 我们今年早些时候披露 并一直在监控的攻击活动相关。


a589860709beb2e4f96e98d7fb1fec7c_112110c9pzojvxcj9j11u1.jpg

图 4:Magecart 感染的成功率所有增加


此趋势表明,攻击者试图在黑色星期五(每天检测到的感染网站增加 90%)和网络星期一期间(每天检测到的感染网站增加 50%)感染尽可能多的数字商务网站,因为他们深知,那些未实施专用 Magecart 防护解决方案的网站在这段时间内不太可能注意到遭受感染的问题并采取相应措施,因此攻击更有可能成功。


Akamai Client-Side Protection & Compliance 提供实时检测和即时抵御能力,以帮助我们的客户保持安全并防范 Magecart 攻击。


满足 PCI DSS 合规性要求


同样重要的是,按照支付卡行业数据安全标准 (PCI DSS) 4.0 版的规定,所有在线处理支付卡的企业现在必须确保其支付页面能够抵御 JavaScript 威胁。Client-Side Protection & Compliance 可帮助企业 满足新的 JavaScript 安全要求 (6.4.3 & 11.6.1) ,并且可简化合规性工作流程,以确保在 即将到来的 PCI DSS v4.0 截止日期 (2025 年 3 月)之前满足合规性要求。


结论


最后,我们的研究结果显示,11 月的主要在线购物活动导致网络流量增长,同时可疑活动和 Magecart 攻击企图也有所增加。由于购物者在假日季期间会不断寻找优惠商品并进行在线交易,因此各品牌必须确保其客户和业务免受 Magecart 威胁的侵扰。Akamai Client-Side Protection & Compliance 可帮助企业防范 JavaScript 威胁并确保最终用户数据的安全。


关键字:网上购物  攻击 引用地址:11 月的黑色星期五购物假日:网上购物与销售热潮背后的 Magecart 攻击

上一篇:聚焦机器视觉核心技术,思特威赋能主流工业智能化应用
下一篇:生成式人工智能对中国CIO和安全团队的影响

推荐阅读最新更新时间:2024-11-01 23:33

美高校研究新型网络攻击 提升自动驾驶系统安全性
据外媒报道,佛罗里达理工大学(Florida Polytechnic University)的研究人员正利用新型网络攻击,提升自动驾驶汽车和无人飞行汽车(无人机)等信息物理系统(CPS)的安全性和弹性。 该研究项目由佛罗里达理工大学电子工程系助理教授Arman Sargolzaei博士与佛罗里达理工大学计算机科学系助理教授Navid Khoshavi博士以及佛罗里达国际大学(Florida International University)电子工程系教授Kan K Yen博士合作开展。 由于信息物理系统在不断发展,变得越来越复杂,同时也变得越来越易受到攻击。佛罗里达理工大学电子工程助理教授Arman Sargolzaei博士将通过
[机器人]
分析:英特尔版Mac遇理论上的"芯片级威胁"
  5月23日消息,研究人员声称,“芯片级威胁”会给配置英特尔芯片的Mac带来问题。   据外电报道称,芯片级攻击是由芯片中的功能或缺陷造成的。目前大多数安全威胁都是由软件缺陷造成的。芯片级攻击的例子非常少见,最大名鼎鼎的要算是1998年CIH病毒,CIH将自己置入被感染系统的BIOS闪存中。   安全厂商McAfee在最近的一份有关苹果系统安全问题的白皮书中说,在转向英特尔芯片后,芯片级威胁就成了潜在的问题。但它承认,目前还没有这类攻击的例子。   据安全研究人员称,目前,芯片级攻击的威胁还只是理论上的。趋势的高级反病毒研究人员休斯认为,芯片级攻击的设计非常困难。他说,BIOS或芯片级别的恶意代码很容易造成系统崩溃。黑客希
[焦点新闻]
谷歌测试新加密系统抵御量子计算机攻击
量子计算机目前虽然没有全面投入市场,但是量子计算机攻击已经成为了各方关注的威胁之一。谷歌为了应对这一未来将会到来的威胁,已经在Chrome浏览器上测试新加密技术。 对于目前计算机防御技术来讲,对未来的量子攻击几乎是毫无抵抗力的。就是上世纪末的千年虫,对网络造成的摧毁性破坏是无可估量的。而对于黑客和情报机构,使用量子攻击对当前的加密技术进行破解将会轻而易举,可以借此获得任何他们想要的信息。 现在,谷歌已经开始在为未来做准备。谷歌在Chrome浏览器上将会测试新的加密技术,代号为Ring-LWE。这种加密技术不仅仅可以防御现有的密码破解方法,还可以抵御未来量子计算机的多次快速破解打击方式。 当然,目前这一技术还只是测试
[家用电子]
2018年安全漏洞统计出炉 微软Office成头号攻击目标
随着网络钓鱼攻击(包括操纵Word与Excel等Officer文件附件的方法)不断增加,过去一年当中网络犯罪分子在恶意活动中对微软Office漏洞的大量利用自然不足为奇。 根据Recorded Future公司发布的一项最新研究显示,2018年全球范围内利用率最高的十大安全漏洞当中,有八项源自Office。在余下的两项中,一项为Adobe Flash漏洞(第二位),另一项为Android漏洞(排名第十)。在这份榜单中,名列第一的是一项Windows远程代码执行漏洞,其已经被列入多种漏洞利用工具包,包括Fallout、KaiXin、LCG Kit、Magnitude、RIG、Trickbot以及Underminer等等。 Recor
[安防电子]
Akamai 抵御了亚太地区创纪录的 DDoS 攻击 (900 Gbps)
Akamai 抵御了亚太地区创纪录的 DDoS 攻击 (900 Gbps) 2023 年 3月27日 - 负责支持和保护网络生活的云服务提供商阿卡迈技术公司(Akamai Technologies, Inc.,以下简称:Akamai)抵御了针对亚太地区 (APAC) Prolexic 客户发起的规模巨大的 DDoS 攻击 ,攻击流量峰值达到每秒 900.1 Gbps、每秒 1.582 亿个数据包。 与目前的趋势一致,这次攻击强度大、持续时间短,大部分攻击流量在攻击高峰期的一分钟内突然爆发。仅仅几分钟后,流量模式就恢复正常(图 1)。 图1: 该攻击虽然猛烈,但持续时间短,并且完全可以提前缓解 遍布Akamai的
[物联网]
<font color='red'>Akamai</font> 抵御了亚太地区创纪录的 DDoS <font color='red'>攻击</font> (900 Gbps)
Akamai《2016年第三季度互联网发展状况报告》
中国北京,2016年12月16日——全球内容交付、应用优化及云安全服务领域首屈一指的供应商阿卡迈技术公司(Akamai Technologies, Inc.,以下简称:Akamai)(NASDAQ:AKAM)今天发布《2016年第三季度互联网发展状况报告》。该报告根据从Akamai智能平台(Akamai Intelligent Platform™)收集到的数据,深入分析了全球关键统计信息,例如连接速度、宽带使用指标、重大网络中断、IPv4地址资源枯竭和IPv6实施情况。 如果需要查看《2016年第三季度互联网发展状况报告》中的数据和图表,您可登陆《互联网发展状况报告》(Akamai State of the Internet)
[半导体设计/制造]
Arbor Networks指出网络攻击行为更趋复杂
根据全球 领先的商业 网络安全 服务 控制解决方案供 应商 Arbor Network 公司 发表 的报告 指出 , 在过去一年中,网络的恶意攻击行为正在不断增加,需要加以正视。 Arbor 发布的第 4 份全球基础设施安全性年度报告包括了北美、南美、欧洲和亚洲接近 70 个 IP 网络运营商的反馈信息,旨在向网络运营商提供有用的数据,使他们能就网络安全技术的使用作出有根据的决断,从而保护其关键基础设施。 攻击更多且更复杂 除了攻击网络基础设施的数量显著增加外,今年的报告还发现,相比那些较强大的直接攻击,一些较小型及更加复杂高明的攻击 ( 包括针对服务层和应用的攻击 、 DNS 污染及路由挟持等 )
[工业控制]
黑客攻击方式让人意外,网络安全问题永远无法懈怠
近日,华住旗下酒店开房记录遭泄露,泄露数据涉及到1.3亿用户,一时间,如何保护用户的信息安全成为社会讨论的焦点。 曾记否,两年前,扎克伯格在Facebook上的一张照片,引起全球网民的关注,扎克伯格用胶带将自己电脑的摄像头和麦克风遮住,防止信息泄露。 随着智能设备与互联网的大规模普及,用户和企业受到网络攻击的风险和频率也越来越高。 据美国网络安全公司RiskIQ研究数据显示,目前全球每分钟就有1.5家组织遭受勒索软件攻击,企业平均损失15221美元。以互联网一分钟来描述黑客行为的严重性,数据显示,网络犯罪可在一分钟内造成损失1,138,888美元。 在日常生活中,电脑、手机、智能家电等产品都很容易受到各种形式的攻击,造成数字资
[安防电子]
小广播
最新物联网文章
换一换 更多 相关热搜器件
随便看看

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved