Tak perlu domain pelayan asing: Keseluruhan serangan—daripada memuatkan perisik hinggalah mencuri data—berlalu sepenuhnya melalui Google Tag Manager (googletagmanager.com) dan API Stripe (api.stripe.com) [17][15]. Modus operandi unik: Penjenayah menyimpan kod perisik JavaScript dan menyimpan data curian dalam medan...

Create a landscape editorial hero image for this Studio Global article: What is the newly discovered Magecart campaign that exploits Stripe's infrastructure as a command-and-control server and data exfiltration p. Article summary: Below is a detailed breakdown of both active threats.. Topic tags: general, government, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers at Silent Push Preemptive Cyber Defense have uncovered an extensive and sophisticated web-skimming campaign that has been actively stealing credit card da" source context "New Magecart Campaign Steals Credit Card Details During Online Checkouts" Reference image 2: visual subject "* Silent Push Preemptive Cyber Defense Analysts recently uncovered an extensive network of domains associated with a long-term, ongoing web-skimmer
Pendedahan oleh firma keselamatan e-dagang Sansec dan BleepingComputer pada Jun 2026 mendedahkan taktik paling canggih setakat ini daripada kumpulan Magecart. Penjenayah siber kini menggunakan infrastruktur Stripe sendiri sebagai 'command-and-control' (C2) sekali guna dan titik eksfiltrasi data .
Apa yang menjadikan serangan ini luar biasa ialah ia tidak pernah memuatkan sebarang kod daripada domain yang dikawal oleh penjenayah. Kesemua trafik hasad — pemuat, muatan perisik, dan data kad kredit yang dicuri — hanya melalui googletagmanager.com dan api.stripe.com. Ini adalah dua domain yang sangat penting untuk operasi e-dagang moden sehingga hampir tiada kedai dalam talian yang akan menyekat atau menelitinya dengan rapi .
Di samping ancaman ini, pemilik laman web WordPress juga berdepan dengan satu lagi kerentanan kritikal yang sedang giat dieksploitasi: CVE-2026-3300 dalam plugin Everest Forms Pro, yang membolehkan penyerang tanpa log masuk melaksanakan kod PHP sewenang-wenangnya dan mengambil alih laman web sepenuhnya .
Kempen ini merantaikan tiga peringkat serangan, di mana setiap peringkat menyalahgunakan perkhidmatan yang sah untuk mengelak pengesanan. Ia ibarat penjenayah yang menyamar sebagai petugas sah dan menyembunyikan barang curian di dalam peti simpanan bank itu sendiri.
Penjenayah mula-mula menceroboh satu bekas (container) Google Tag Manager (GTM) di laman web sasaran. Mereka menyuntik tag GTM yang berniat jahat, yang kemudiannya dimuatkan pada setiap halaman. Oleh kerana skrip ini berasal daripada domain googletagmanager.com — domain analitik yang dipercayai — ia boleh memintas Dasar Keselamatan Kandungan (Content Security Policy, CSP) dan penyekat iklan tanpa menimbulkan sebarang syak wasangka . Di sinilah GTM bertindak sebagai mekanisme penghantaran yang tidak boleh disekat.
Daripada memanggil pelayan pihak ketiga yang mencurigakan, tag GTM tadi akan menghantar permintaan kepada api.stripe.com untuk mendapatkan muatan perisik penuh JavaScript. Di manakah kod perisik ini disimpan? Penjenayah menyimpannya di dalam medan metadata 'Customer' pada akaun Stripe mereka sendiri. Mereka menggunakan kunci rahsia mod ujian (sk_test_...) untuk menulis dan mendapatkan semula kod tersebut .
Oleh kerana perisik itu tiba daripada domain yang menjadi nadi sistem pembayaran, pemantauan rangkaian dan peraturan CSP jarang sekali menandakan panggilan API ini sebagai sesuatu yang luar biasa atau berbahaya.
Apabila seorang pembeli memasukkan butiran kad kredit, maklumat peribadi dan alamat pengebilan di halaman daftar keluar, perisik yang telah disuntik akan menangkap data tersebut dan menghantarnya semula ke akaun Stripe penjenayah. Data curian ini disalin sebagai rekod 'Customer' palsu atau entri metadata dengan menggunakan API Stripe yang sama .
Memandangkan trafik eksfiltrasi ini dihalakan kembali ke api.stripe.com, ia akan sebati dengan sempurna di celah-celah panggilan API pembayaran yang sah. Kecurian ini hampir tidak dapat dikesan oleh log tembok api (firewall) atau alat pengesanan anomali . Keseluruhan operasi ini dilaporkan telah aktif sejak sekurang-kurangnya 24 Disember 2025, berdasarkan petunjuk yang dilihat oleh penyelidik
.
Kunci rahsia mod ujian (sk_test_...) Stripe memberikan akses baca dan tulis penuh dalam persekitaran kotak pasir (sandbox) dan membolehkan penciptaan tanpa had untuk rekod pelanggan palsu serta medan metadata secara percuma . Oleh kerana kunci ujian tidak akan mencetuskan sebarang caj sebenar, penyalahgunaannya sangat mudah terlepas pandang.
Penjenayah bergantung pada hakikat bahawa banyak organisasi menganggap kunci ujian sebagai aset berisiko rendah dan gagal mengaudit aktiviti kotak pasir dengan ketat seperti mana mereka memantau trafik mod langsung. Prinsip asas yang perlu diingatkan di sini: Kunci API Stripe dalam apa jua mod, adalah kelayakan yang sangat berkuasa dan tidak sepatutnya muncul dalam kod sisi klien atau bekas Google Tag Manager .
Sementara kempen Stripe menyasarkan aliran daftar keluar e-dagang, pemilik laman web WordPress menghadapi ancaman yang sama mendesaknya daripada kerentanan plugin yang telah dieksploitasi secara aktif sejak 13 April 2026 .
CVE-2026-3300 adalah kelemahan pelaksanaan kod jarak jauh tanpa log masuk (unauthenticated RCE) dalam plugin Everest Forms Pro, yang mempunyai kira-kira 4,000 pemasangan aktif . Kerentanan ini mencatatkan skor kritikal 9.8 pada skala CVSS dan menjejaskan semua versi sehingga dan termasuk 1.9.12
.
Puncanya terletak pada fungsi process_filter() dalam add-on 'Calculation' (Pengiraan). Apabila ciri "Complex Calculation" (Pengiraan Kompleks) diaktifkan, plugin mengambil nilai yang dihantar pengguna dari medan borang jenis rentetan, menggabungkannya secara terus ke dalam satu rentetan kod PHP, dan kemudian menyerahkan hasilnya kepada fungsi eval() tanpa pengescaipan (escaping) yang betul . Fungsi
sanitize_text_field() yang digunakan pada input tersebut tidak meneutralkan tanda petikan tunggal atau aksara lain yang mempunyai makna khusus dalam konteks kod PHP. Ini membuka peluang kepada penyerang untuk 'keluar' dari rentetan yang dimaksudkan dan menyuntik arahan sewenang-wenangnya .
Syarikat keselamatan Wordfence telah menyekat lebih 29,300 percubaan eksploitasi dan melaporkan bahawa penyerang sedang mencipta akaun pentadbir tanpa kebenaran sebagai sebahagian daripada proses pasca eksploitasi . Pentadbir laman web perlu segera menyemak petunjuk pencerobohan seperti kewujudan pengguna admin baharu dengan nama yang mencurigakan, fail-fail luar biasa di pelayan, atau sambungan keluar yang mencurigakan
.
api.stripe.com sebagai script-src melainkan ianya benar-benar perlu. Jika perlu, kuatkuasakan hash Sub-Resource Integrity (SRI). Menyekat skrip sebaris (inline scripts) menyediakan satu lagi lapisan pertahanan eval() yang tidak diescaip eval() yang mencurigakan, dan sambungan rangkaian keluar ke IP yang tidak biasa. Pemeriksaan integriti WordPress sepenuhnya pada fail teras, tema, dan plugin adalah sangat penting selepas pemulihan dilakukan Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Tak perlu domain pelayan asing: Keseluruhan serangan—daripada memuatkan perisik hinggalah mencuri data—berlalu sepenuhnya melalui Google Tag Manager (googletagmanager.com) dan API Stripe (api.stripe.com) [17][15].
Tak perlu domain pelayan asing: Keseluruhan serangan—daripada memuatkan perisik hinggalah mencuri data—berlalu sepenuhnya melalui Google Tag Manager (googletagmanager.com) dan API Stripe (api.stripe.com) [17][15]. Modus operandi unik: Penjenayah menyimpan kod perisik JavaScript dan menyimpan data curian dalam medan metadata 'Customer' di akaun Stripe mod ujian mereka sendiri, menjadikan trafik curian kelihatan seperti trafik pe...
Amaran segera untuk pemilik laman WordPress: Kerentanan kritikal CVE 2026 3300 (skor CVSS 9.8) dalam plugin Everest Forms Pro sedang giat dieksploitasi untuk membolehkan penceroboh mengambil alih sepenuhnya pelayan we...