黑客首先入侵網店嘅 Google Tag Manager (GTM) 容器,塞一個惡意標籤入去,設定成每一頁都會載入。由於呢段程式碼係由 googletagmanager.com 呢個公認嘅分析工具域名載入,佢可以輕鬆繞過絕大部分內容安全策略(CSP)同廣告封鎖器,完全唔會觸發警報 。GTM 就咁變成一個「無得封」嘅惡意程式派送機制。
去到呢步,一般攻擊可能會連接去某個可疑嘅第三方伺服器,但今次唔係。GTM 標籤會直接向 api.stripe.com 發出API請求,提取真正嘅信用卡盜竊程式碼。黑客用一個 Stripe 測試模式秘密金鑰(sk_test_...),將完整嘅 JavaScript 盜竊程式碼,預先寫入自己 Stripe 帳戶入面嘅一個客戶元數據欄位 。因為程式碼係由網店營運者深信不疑嘅支付基建域名傳返嚟,網絡監控同 CSP 規則幾乎唔會對呢個 API 呼叫有任何懷疑。
當顧客喺結帳頁面輸入信用卡資料、個人訊息同帳單地址時,之前注入嘅盜竊程式就會全數擷取,然後又係透過同一個 Stripe API,將資料寫返入黑客嘅 Stripe 帳戶。手法係將資料包裝成假嘅客戶記錄或者元數據條目 。由於外傳資料嘅流量都係指返去
api.stripe.com,佢可以完美融入正常嘅支付 API 通訊入面,防火牆日誌同異常偵測工具基本上分唔出呢啲係偷資料嘅行為 。
Stripe 嘅測試模式秘密金鑰(sk_test_...)喺沙盒環境入面,擁有完整嘅讀寫權限,可以無限量、零成本咁建立假客戶同元數據欄位 。因為測試金鑰唔會觸發真實交易,佢哋嘅濫用情況好容易被忽略。黑客正正就係睇中好多機構都當測試金鑰風險低,唔會用審查即時交易流量嘅嚴謹標準去審計沙盒活動。
一個相關但獨立嘅威脅,係即時模式秘密金鑰嘅外洩。一旦外洩,黑客可以直接存取真實交易數據,甚至進行退款或轉移資金 。雖然今次攻擊係用測試金鑰嚟隱藏行蹤,但背後原理一樣:無論係咩模式,Stripe API 金鑰都係好強大嘅憑證,絕對唔應該出現喺客戶端程式碼或者 GTM 容器入面
。
CVE-2026-3300 係 Everest Forms Pro 插件入面一個容許未經認證用戶遙控執行代碼(RCE)嘅漏洞。呢個插件大概有 4,000 個有效安裝 。漏洞喺通用漏洞評分系統(CVSS)攞到 9.8 分(滿分 10 分),屬於「嚴重」級別,影響所有 1.9.12 同之前嘅版本
。
個漏洞出喺 Calculation 附加組件入面嘅 process_filter() 函數。當「複雜計算」功能開啟嗰陣,呢個函數會將用戶喺字串類型表單欄位提交嘅數值,直接拼接入一段 PHP 程式碼字串,然後唔經適當處理就傳畀 eval() 去執行 。雖然輸入有經過
sanitize_text_field() 函數處理,但呢個函數並無將單引號同其他喺 PHP 代碼語境有特殊意義嘅字元取消,令黑客可以突破原本嘅字串限制,注入任意系統指令 。
網絡保安公司 Wordfence 已經封鎖咗超過 29,300 次漏洞利用嘗試,並報告話攻擊者喺成功入侵之後,會部署未經授權嘅管理員帳戶作為後續控制手段 。網站管理員應該留意一啲入侵跡象,例如突然多咗啲名怪怪哋嘅新管理員用戶、伺服器上出現異常檔案、或者有可疑嘅對外連接
。
api.stripe.com 列入 script-src 嘅白名單。如果必須加入,就用子資源完整性(SRI)雜湊值嚟強制驗證。封鎖內聯腳本可以提供多一層防禦
Comments
0 comments