Sansec 揭露的全新 Magecart 攻擊行動,利用 Stripe 自家的測試模式 API 同時託管側錄程式碼與儲存竊得的信用卡資料,將整場攻擊隱藏在每家電商都必須信任的網域背後。 整條攻擊鏈完全依賴 googletagmanager.com 和 api.stripe.com,從未連接到由駭客控制的惡意網域。

Create a landscape editorial hero image for this Studio Global article: What is the newly discovered Magecart campaign that exploits Stripe's infrastructure as a command-and-control server and data exfiltration p. Article summary: Below is a detailed breakdown of both active threats.. Topic tags: general, government, general web, documentation, user generated. Reference image context from search candidates: Reference image 1: visual subject "Cybersecurity researchers at Silent Push Preemptive Cyber Defense have uncovered an extensive and sophisticated web-skimming campaign that has been actively stealing credit card da" source context "New Magecart Campaign Steals Credit Card Details During Online Checkouts" Reference image 2: visual subject "* Silent Push Preemptive Cyber Defense Analysts recently uncovered an extensive network of domains associated with a long-term, ongoing web-skimmer
根據資安公司 Sansec 與 BleepingComputer 在 2026 年 6 月揭露的一項攻擊行動顯示,Magecart 駭客集團已發展出將 Stripe 自家基礎設施,改造成用後即棄的指揮與控制(C&C)平台及資料外傳端點的手法 。整場攻擊完全不會從任何惡意網域載入程式碼。相反地,攻擊酬載、側錄程式碼以及竊取到的付款資料,全都經由
googletagmanager.com 和 api.stripe.com 這兩個對現代電商來說不可或缺,也幾乎不會被封鎖或仔細檢查的網域來傳輸 。
與此同時,另一項存在於 WordPress 外掛 Everest Forms Pro 的重大漏洞(編號 CVE-2026-3300)也正遭到積極利用,允許未經身分驗證的攻擊者執行任意 PHP 程式碼,進而接管存有漏洞的網站 。
這起攻擊行動串連了三個階段,每個階段都濫用一項合法的服務來躲避偵測 。
攻擊者首先會入侵目標商店的 Google Tag Manager 容器,並植入一段惡意標籤,使其在每一個頁面載入。由於這段腳本是從可信的 googletagmanager.com 分析網域發出,它可以繞過常見的內容安全政策與廣告封鎖程式,同時不會觸發任何警報 。GTM 在此成為了一個無法被封鎖的傳遞機制。
有別於向可疑的第三方伺服器發送請求,GTM 標籤會轉而向 api.stripe.com 請求側錄酬載。攻擊者將完整的 JavaScript 側錄程式碼,存放在他們自己 Stripe 帳戶內的一個「客戶中繼資料(Customer metadata)」欄位中,並使用測試模式密鑰(sk_test_...)來寫入與讀取 。由於側錄酬載是從商店營運者完全信任,且視為支付基礎架構一環的網域載入,網路監控系統與內容安全政策規則幾乎不會對這類 API 呼叫進行標記。
當購物者在結帳頁面輸入信用卡號、個人資訊與帳單地址時,注入的側錄器便會擷取這些資料,並利用相同的 Stripe API 將其寫回駭客的 Stripe 帳戶中,偽裝成虛假的客戶記錄或中繼資料項目 。由於資料外傳的流量同樣是傳回
api.stripe.com,它會與合法的支付 API 呼叫完美地融為一體,讓這起資料竊取行為在防火牆日誌與異常偵測工具前近乎隱形 。
根據研究人員觀察到的指標,這整起行動至少從 2025 年 12 月 24 日起便已開始運作 。
Stripe 的測試模式密鑰(以 sk_test_ 開頭)賦予了在沙盒環境中完整的讀取與寫入權限,並且可以無限制地免費建立虛假客戶與中繼資料欄位 。由於測試密鑰永遠不會觸發真實交易,其濫用行為很容易被忽略。攻擊者正是利用了多數組織將測試密鑰視為低風險,且未能以審核正式環境資料時同樣的嚴格標準來稽查沙盒活動的心態。
另一個相關但獨立的威脅,則是正式環境密鑰的曝光,這將使攻擊者可直接存取真實的交易資料,並能進行退款或轉移資金 。儘管此波攻擊行動為了隱匿行蹤採用了測試模式密鑰,但其根本原理相同:無論處於何種模式,Stripe API 密鑰都是功能強大的憑證,絕不應出現在用戶端程式碼或 Google Tag Manager 容器中
。
正當 Stripe 攻擊行動瞄準電商結帳流程之際,WordPress 網站管理者也面臨著另一項同樣緊迫的威脅。這項來自外掛程式的漏洞,自 2026 年 4 月 13 日起便已遭到積極利用 。
CVE-2026-3300 是存在於 Everest Forms Pro 外掛中的一個未經身分驗證的遠端程式碼執行(RCE)漏洞。該外掛約有 4,000 個有效安裝數 。此弱點在通用漏洞評分系統(CVSS)上獲得了 9.8 的評分(滿分 10 分),影響所有 1.9.12 及之前的版本
。
漏洞存在於 Calculation(運算)附加元件內的 process_filter() 函式中。當「Complex Calculation」功能啟用時,外掛會將使用者在字串型態表單欄位中提交的值,直接串接到一段 PHP 程式碼字串中,並在未經妥善逸出的情況下將結果傳遞給 eval() 函式執行 。由於系統對輸入值所執行的
sanitize_text_field() 函式無法消除單引號或其他在 PHP 程式碼情境中具有特殊意義的字元,攻擊者因此能夠突破預期的字串限制,注入任意指令 。
Wordfence 已阻擋超過 29,300 次漏洞利用嘗試,並指出攻擊者正在利用漏洞入侵後的權限,建立未經授權的管理員帳戶 。網站管理者應留意以下入侵指標:出現名稱可疑的新管理員使用者、伺服器上的異常檔案,或是可疑的對外連線
。
api.stripe.com 列為 script-src。若必須將其納入,請強制執行子資源完整性(SRI)雜湊檢查。同時,封鎖內嵌腳本可提供另一層防禦 Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sansec 揭露的全新 Magecart 攻擊行動,利用 Stripe 自家的測試模式 API 同時託管側錄程式碼與儲存竊得的信用卡資料,將整場攻擊隱藏在每家電商都必須信任的網域背後。
Sansec 揭露的全新 Magecart 攻擊行動,利用 Stripe 自家的測試模式 API 同時託管側錄程式碼與儲存竊得的信用卡資料,將整場攻擊隱藏在每家電商都必須信任的網域背後。 整條攻擊鏈完全依賴 googletagmanager.com 和 api.stripe.com,從未連接到由駭客控制的惡意網域。
防禦措施包括嚴格控管 Google Tag Manager 存取權限、從內容安全政策指令中移除 api.stripe.com 的 script src,以及立即將 Everest Forms Pro 外掛更新至 1.9.13 以上版本。