सैनसेक द्वारा खोजा गया एक नया मैगेकार्ट अभियान स्ट्राइप के टेस्ट मोड API का उपयोग स्किमिंग जावास्क्रिप्ट पेलोड को होस्ट करने और चुराए गए क्रेडिट कार्ड डेटा को स्टोर करने के लिए करता है, जिससे पूरा हमला हर ऑनलाइन स्टोर... यह हमला पूरी तरह से googletagmanager.com और api.stripe.com के ज़रिए होता है, और कभी भी हैकर के न...

Create a landscape editorial hero image for this Studio Global article: What is the newly discovered Magecart campaign that exploits Stripe's infrastructure as a command-and-control server and data exfiltration p. Article summary: Below is a detailed breakdown of both active threats.. Topic tags: general, government, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers at Silent Push Preemptive Cyber Defense have uncovered an extensive and sophisticated web-skimming campaign that has been actively stealing credit card da" source context "New Magecart Campaign Steals Credit Card Details During Online Checkouts" Reference image 2: visual subject "* Silent Push Preemptive Cyber Defense Analysts recently uncovered an extensive network of domains associated with a long-term, ongoing web-skimmer
जून 2026 में सैनसेक और ब्लीपिंगकंप्यूटर द्वारा खुलासा किए गए एक अभियान में, मैगेकार्ट के हमलावरों ने स्ट्राइप के अपने बुनियादी ढांचे को एक डिस्पोजेबल कमांड-एंड-कंट्रोल प्लेटफॉर्म और डेटा चोरी के रास्ते के रूप में इस्तेमाल करने का तरीका खोज निकाला है । यह हमला कभी भी किसी संदिग्ध डोमेन से कोड लोड नहीं करता। इसके बजाय, लोडर, स्किमिंग पेलोड और चुराए गए भुगतान डेटा सभी
googletagmanager.com और api.stripe.com के माध्यम से यात्रा करते हैं - ये दो ऐसे डोमेन हैं जो आधुनिक ई-कॉमर्स के लिए इतने ज़रूरी हैं कि लगभग कोई भी स्टोर इन्हें ब्लॉक या बारीकी से जांचता नहीं है । इस अभियान के साथ ही, एवरेस्ट फॉर्म्स प्रो वर्डप्रेस प्लगइन (CVE-2026-3300) में एक अलग गंभीर सुरक्षा खामी का सक्रिय रूप से फायदा उठाया जा रहा है, जो अनधिकृत हमलावरों को मनमाना पीएचपी कोड चलाने और कमजोर साइटों पर कब्ज़ा करने की अनुमति देती है
।
यह अभियान तीन चरणों को एक साथ जोड़ता है, जिनमें से प्रत्येक पहचान से बचने के लिए एक वैध सेवा का दुरुपयोग करता है ।
हमलावर सबसे पहले लक्षित स्टोर पर एक गूगल टैग मैनेजर (GTM) कंटेनर से समझौता करते हैं। वे एक दुर्भावनापूर्ण टैग डालते हैं जो हर पेज पर लोड होता है। क्योंकि स्क्रिप्ट googletagmanager.com से उत्पन्न होती है, जो एक विश्वसनीय एनालिटिक्स डोमेन है, यह बिना किसी अलार्म के सामान्य कंटेंट सिक्योरिटी पॉलिसी और ऐड-ब्लॉकर्स को बायपास कर देती है । GTM एक अनब्लॉक करने योग्य डिलीवरी मैकेनिज्म बन जाता है।
किसी संदिग्ध तीसरे पक्ष के सर्वर को कॉल करने के बजाय, GTM टैग api.stripe.com से स्किमर पेलोड का अनुरोध करता है। हमलावर पूरे जावास्क्रिप्ट स्किमर को अपने स्वयं के स्ट्राइप खाते पर एक ग्राहक मेटाडेटा फ़ील्ड के अंदर संग्रहीत करते हैं, इसे लिखने और पुनः प्राप्त करने के लिए एक टेस्ट-मोड सीक्रेट की (sk_test_...) का उपयोग करते हैं । स्किमर एक ऐसे डोमेन से आता है जिसे स्टोर संचालक अपने भुगतान ढांचे के हिस्से के रूप में पूरी तरह से भरोसा करते हैं, इसलिए नेटवर्क मॉनिटरिंग और CSP नियम शायद ही कभी API कॉल को फ्लैग करते हैं।
जब कोई खरीदार चेकआउट के समय क्रेडिट कार्ड विवरण, व्यक्तिगत जानकारी और बिलिंग पते दर्ज करता है, तो इंजेक्ट किया गया स्किमर डेटा को कैप्चर करता है और इसे हमलावरों के स्ट्राइप खाते में वापस भेज देता है। यह उसी स्ट्राइप API का उपयोग करके जानकारी को नकली ग्राहक रिकॉर्ड या मेटाडेटा प्रविष्टियों के रूप में लिखता है । क्योंकि डेटा चोरी का ट्रैफ़िक सीधे
api.stripe.com पर वापस जाता है, यह वैध भुगतान API कॉलों के साथ पूरी तरह से घुलमिल जाता है, जिससे चोरी फ़ायरवॉल लॉग और विसंगति का पता लगाने वाले उपकरणों के लिए अनिवार्य रूप से अदृश्य हो जाती है ।
शोधकर्ताओं द्वारा देखे गए संकेतकों के अनुसार, पूरा ऑपरेशन कम से कम 24 दिसंबर, 2025 से सक्रिय है ।
स्ट्राइप की टेस्ट-मोड सीक्रेट कीज़ (sk_test_...) सैंडबॉक्स वातावरण के भीतर पूर्ण पठन और लेखन पहुँच प्रदान करती हैं और बिना किसी लागत के नकली ग्राहकों और मेटाडेटा फ़ील्ड के असीमित निर्माण की अनुमति देती हैं । क्योंकि टेस्ट कीज़ कभी भी वास्तविक शुल्क को ट्रिगर नहीं करती हैं, इसलिए उनके दुरुपयोग को अनदेखा करना आसान है। हमलावर इस तथ्य पर भरोसा करते हैं कि कई संगठन टेस्ट कीज़ को कम जोखिम वाला मानते हैं और लाइव ट्रैफ़िक पर लागू होने वाली कठोरता के साथ सैंडबॉक्स गतिविधि का ऑडिट करने में विफल रहते हैं।
एक संबंधित लेकिन अलग खतरा लाइव सीक्रेट कीज़ का एक्सपोजर है, जो एक हमलावर को वास्तविक लेन-देन डेटा तक सीधी पहुँच और रिफंड जारी करने या धन हस्तांतरित करने की क्षमता देगा । जबकि यह अभियान गुप्त रूप से काम करने के लिए टेस्ट-मोड कीज़ का उपयोग करता है, अंतर्निहित सिद्धांत समान है: स्ट्राइप API कीज़, किसी भी मोड में, शक्तिशाली क्रेडेंशियल हैं जिन्हें कभी भी क्लाइंट-साइड कोड या गूगल टैग मैनेजर कंटेनरों में दिखाई नहीं देना चाहिए
।
जहाँ स्ट्राइप अभियान ई-कॉमर्स चेकआउट प्रवाह को लक्षित करता है, वहीं वर्डप्रेस साइट मालिकों को एक प्लगइन भेद्यता से समान रूप से तत्काल खतरा है जिसका 13 अप्रैल, 2026 से सक्रिय रूप से फायदा उठाया जा रहा है ।
CVE-2026-3300 एवरेस्ट फॉर्म्स प्रो प्लगइन में एक अनधिकृत रिमोट कोड एक्जीक्यूशन (RCE) खामी है, जिसकी लगभग 4,000 सक्रिय स्थापनाएँ हैं । CVSS पैमाने पर यह भेद्यता 9.8 स्कोर करती है और संस्करण 1.9.12 तक और इसे शामिल करते हुए सभी संस्करणों को प्रभावित करती है
।
यह बग कैलकुलेशन ऐड-ऑन के अंदर process_filter() फ़ंक्शन में रहता है। जब "कॉम्प्लेक्स कैलकुलेशन" सुविधा सक्षम होती है, तो प्लगइन स्ट्रिंग-प्रकार के फॉर्म फ़ील्ड से उपयोगकर्ता-द्वारा सबमिट किए गए मान लेता है, उन्हें सीधे एक पीएचपी कोड स्ट्रिंग में जोड़ता है, और उचित एस्केपिंग के बिना परिणाम को eval() को भेज देता है । इनपुट पर लागू
sanitize_text_field() फ़ंक्शन सिंगल कोट्स या अन्य वर्णों को बेअसर नहीं करता है जिनका पीएचपी कोड संदर्भ में विशेष अर्थ होता है, जिससे एक हमलावर इच्छित स्ट्रिंग से बाहर निकल सकता है और मनमाने कमांड इंजेक्ट कर सकता है ।
वर्डफेंस ने 29,300 से अधिक शोषण प्रयासों को ब्लॉक किया है और रिपोर्ट किया है कि हमलावर शोषण के बाद की प्रक्रिया के हिस्से के रूप में अनधिकृत एडमिनिस्ट्रेटर खाते तैनात कर रहे हैं । साइट मालिकों को समझौते के संकेतकों जैसे कि अप्रत्याशित नामों वाले नए एडमिन उपयोगकर्ता, सर्वर पर असामान्य फाइलें, या संदिग्ध आउटबाउंड कनेक्शनों पर नज़र रखनी चाहिए
।
api.stripe.com को script-src के रूप में सूचीबद्ध न करें। यदि आपको इसे शामिल करना ही है, तो सब-रिसोर्स इंटीग्रिटी (SRI) हैश लागू करें। इनलाइन स्क्रिप्ट को ब्लॉक करना सुरक्षा की एक और परत प्रदान करता है eval() कॉलों और अपरिचित आईपी के लिए आउटबाउंड नेटवर्क कनेक्शनों की तलाश करें। समाधान के बाद कोर, थीम और प्लगइन फ़ाइल चेकसम पर एक पूर्ण वर्डप्रेस अखंडता जांच आवश्यक है Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
सैनसेक द्वारा खोजा गया एक नया मैगेकार्ट अभियान स्ट्राइप के टेस्ट मोड API का उपयोग स्किमिंग जावास्क्रिप्ट पेलोड को होस्ट करने और चुराए गए क्रेडिट कार्ड डेटा को स्टोर करने के लिए करता है, जिससे पूरा हमला हर ऑनलाइन स्टोर...
सैनसेक द्वारा खोजा गया एक नया मैगेकार्ट अभियान स्ट्राइप के टेस्ट मोड API का उपयोग स्किमिंग जावास्क्रिप्ट पेलोड को होस्ट करने और चुराए गए क्रेडिट कार्ड डेटा को स्टोर करने के लिए करता है, जिससे पूरा हमला हर ऑनलाइन स्टोर... यह हमला पूरी तरह से googletagmanager.com और api.stripe.com के ज़रिए होता है, और कभी भी हैकर के नियंत्रण वाले किसी डोमेन को नहीं छूता।
बचाव के लिए गूगल टैग मैनेजर की पहुँच को सख्त करना, कंटेंट सिक्योरिटी पॉलिसी में api.stripe.com को स्क्रिप्ट स्रोतों से हटाना, और एवरेस्ट फॉर्म्स प्रो को तुरंत वर्जन 1.9.13 से ऊपर अपडेट करना आवश्यक है।