यह अभियान तीन चरणों को एक साथ जोड़ता है, जिनमें से प्रत्येक पहचान से बचने के लिए एक वैध सेवा का दुरुपयोग करता है ।
हमलावर सबसे पहले लक्षित स्टोर पर एक गूगल टैग मैनेजर (GTM) कंटेनर से समझौता करते हैं। वे एक दुर्भावनापूर्ण टैग डालते हैं जो हर पेज पर लोड होता है। क्योंकि स्क्रिप्ट googletagmanager.com से उत्पन्न होती है, जो एक विश्वसनीय एनालिटिक्स डोमेन है, यह बिना किसी अलार्म के सामान्य कंटेंट सिक्योरिटी पॉलिसी और ऐड-ब्लॉकर्स को बायपास कर देती है । GTM एक अनब्लॉक करने योग्य डिलीवरी मैकेनिज्म बन जाता है।
किसी संदिग्ध तीसरे पक्ष के सर्वर को कॉल करने के बजाय, GTM टैग api.stripe.com से स्किमर पेलोड का अनुरोध करता है। हमलावर पूरे जावास्क्रिप्ट स्किमर को अपने स्वयं के स्ट्राइप खाते पर एक ग्राहक मेटाडेटा फ़ील्ड के अंदर संग्रहीत करते हैं, इसे लिखने और पुनः प्राप्त करने के लिए एक टेस्ट-मोड सीक्रेट की (sk_test_...) का उपयोग करते हैं । स्किमर एक ऐसे डोमेन से आता है जिसे स्टोर संचालक अपने भुगतान ढांचे के हिस्से के रूप में पूरी तरह से भरोसा करते हैं, इसलिए नेटवर्क मॉनिटरिंग और CSP नियम शायद ही कभी API कॉल को फ्लैग करते हैं।
जब कोई खरीदार चेकआउट के समय क्रेडिट कार्ड विवरण, व्यक्तिगत जानकारी और बिलिंग पते दर्ज करता है, तो इंजेक्ट किया गया स्किमर डेटा को कैप्चर करता है और इसे हमलावरों के स्ट्राइप खाते में वापस भेज देता है। यह उसी स्ट्राइप API का उपयोग करके जानकारी को नकली ग्राहक रिकॉर्ड या मेटाडेटा प्रविष्टियों के रूप में लिखता है । क्योंकि डेटा चोरी का ट्रैफ़िक सीधे
api.stripe.com पर वापस जाता है, यह वैध भुगतान API कॉलों के साथ पूरी तरह से घुलमिल जाता है, जिससे चोरी फ़ायरवॉल लॉग और विसंगति का पता लगाने वाले उपकरणों के लिए अनिवार्य रूप से अदृश्य हो जाती है ।
स्ट्राइप की टेस्ट-मोड सीक्रेट कीज़ (sk_test_...) सैंडबॉक्स वातावरण के भीतर पूर्ण पठन और लेखन पहुँच प्रदान करती हैं और बिना किसी लागत के नकली ग्राहकों और मेटाडेटा फ़ील्ड के असीमित निर्माण की अनुमति देती हैं । क्योंकि टेस्ट कीज़ कभी भी वास्तविक शुल्क को ट्रिगर नहीं करती हैं, इसलिए उनके दुरुपयोग को अनदेखा करना आसान है। हमलावर इस तथ्य पर भरोसा करते हैं कि कई संगठन टेस्ट कीज़ को कम जोखिम वाला मानते हैं और लाइव ट्रैफ़िक पर लागू होने वाली कठोरता के साथ सैंडबॉक्स गतिविधि का ऑडिट करने में विफल रहते हैं।
एक संबंधित लेकिन अलग खतरा लाइव सीक्रेट कीज़ का एक्सपोजर है, जो एक हमलावर को वास्तविक लेन-देन डेटा तक सीधी पहुँच और रिफंड जारी करने या धन हस्तांतरित करने की क्षमता देगा । जबकि यह अभियान गुप्त रूप से काम करने के लिए टेस्ट-मोड कीज़ का उपयोग करता है, अंतर्निहित सिद्धांत समान है: स्ट्राइप API कीज़, किसी भी मोड में, शक्तिशाली क्रेडेंशियल हैं जिन्हें कभी भी क्लाइंट-साइड कोड या गूगल टैग मैनेजर कंटेनरों में दिखाई नहीं देना चाहिए
।
जहाँ स्ट्राइप अभियान ई-कॉमर्स चेकआउट प्रवाह को लक्षित करता है, वहीं वर्डप्रेस साइट मालिकों को एक प्लगइन भेद्यता से समान रूप से तत्काल खतरा है जिसका 13 अप्रैल, 2026 से सक्रिय रूप से फायदा उठाया जा रहा है ।
CVE-2026-3300 एवरेस्ट फॉर्म्स प्रो प्लगइन में एक अनधिकृत रिमोट कोड एक्जीक्यूशन (RCE) खामी है, जिसकी लगभग 4,000 सक्रिय स्थापनाएँ हैं । CVSS पैमाने पर यह भेद्यता 9.8 स्कोर करती है और संस्करण 1.9.12 तक और इसे शामिल करते हुए सभी संस्करणों को प्रभावित करती है
।
यह बग कैलकुलेशन ऐड-ऑन के अंदर process_filter() फ़ंक्शन में रहता है। जब "कॉम्प्लेक्स कैलकुलेशन" सुविधा सक्षम होती है, तो प्लगइन स्ट्रिंग-प्रकार के फॉर्म फ़ील्ड से उपयोगकर्ता-द्वारा सबमिट किए गए मान लेता है, उन्हें सीधे एक पीएचपी कोड स्ट्रिंग में जोड़ता है, और उचित एस्केपिंग के बिना परिणाम को eval() को भेज देता है । इनपुट पर लागू
sanitize_text_field() फ़ंक्शन सिंगल कोट्स या अन्य वर्णों को बेअसर नहीं करता है जिनका पीएचपी कोड संदर्भ में विशेष अर्थ होता है, जिससे एक हमलावर इच्छित स्ट्रिंग से बाहर निकल सकता है और मनमाने कमांड इंजेक्ट कर सकता है ।
वर्डफेंस ने 29,300 से अधिक शोषण प्रयासों को ब्लॉक किया है और रिपोर्ट किया है कि हमलावर शोषण के बाद की प्रक्रिया के हिस्से के रूप में अनधिकृत एडमिनिस्ट्रेटर खाते तैनात कर रहे हैं । साइट मालिकों को समझौते के संकेतकों जैसे कि अप्रत्याशित नामों वाले नए एडमिन उपयोगकर्ता, सर्वर पर असामान्य फाइलें, या संदिग्ध आउटबाउंड कनेक्शनों पर नज़र रखनी चाहिए
।
api.stripe.com को script-src के रूप में सूचीबद्ध न करें। यदि आपको इसे शामिल करना ही है, तो सब-रिसोर्स इंटीग्रिटी (SRI) हैश लागू करें। इनलाइन स्क्रिप्ट को ब्लॉक करना सुरक्षा की एक और परत प्रदान करता है eval() कॉलों और अपरिचित आईपी के लिए आउटबाउंड नेटवर्क कनेक्शनों की तलाश करें। समाधान के बाद कोर, थीम और प्लगइन फ़ाइल चेकसम पर एक पूर्ण वर्डप्रेस अखंडता जांच आवश्यक है
Comments
0 comments