研究发现Macy的数据泄露是由定制的Magecart攻击引起的

发布时间:2019-12-31 14:03:51 【来源:

根据来自RiskIQ研究的CSO报告,在Macy上个月披露数据泄露事件之后,RiskIQ的研究人员发现该代码是“高度定制的Magecart分离器”。该代码是为适应零售商的“结帐流程和客户关系工作流程”而定制的。

与其他Magecart撇油器相比,RiskIQ确定了代码,仅适用于梅西百货。研究人员说,撇渣器的设计目的不只是结帐过程,而且还针对“有价值的信息”。

据CSO称,该代码针对Macy网站的选定页面。黑客锁定了Macy的结帐和钱包页面,从而使他们能够操纵保护客户支付卡号的编辑控件。

Magecart将JavaScript注入流行的网站,以通过销售点门户浏览付款数据。该恶意软件可以检查卡的详细信息,并且一旦验证通过,就将信息发送回给其操作员。

“虽然数字撇取者已经存在了多年,但针对针对大型电子商务企业的攻击中针对撇取者的定制化应用才是最近才出现的。但是,行为不端者所利用的仍然是相同的:网站设计和运营流程对不安全感的重视不足或未经授权的第三方代码。” The Media Trust数字安全和运营副总监Mike Bittner在致姐妹出版物CIO Dive的电子邮件中说。

该零售商没有透露有多少客户受到数据泄露的影响,但是根据加利福尼亚州总检察长办公室的泄露通知,加利福尼亚法律要求至少有500人受到影响时发出通知。

据RiskIQ称,梅西百货公司Magecart攻击背后的运营商将其代码植入梅西百货公司的JavaScript文件ClientSideErrorLog.js中。研究人员从理论上讲,运营商选择Macys.com结帐和客户钱包。

Bittner说,不良的配置或不良的安全卫生措施使不良行为者有“相同的切入点”。如果不对第三方代码进行持续监视,“为了阻止未经授权的活动,这些攻击将继续,因为它们的成功几乎可以保证。”

苏富比将在线拍卖一颗重达14.83ct的稀有紫粉色钻石 估价2300万-3800万美元
英国富豪暨环保人士文斯计划以绿色科技每年生产数千克拉的钻石
苏富比将推出拍场上最大的艳彩紫粉色钻石“玫瑰花韵” 重量为14.83卡拉
以色列钻石零售商CAPRICE首度亮相进博会 为国内消费者带来近千款商品
最大人造钻石集团豫金刚石仍在风口浪尖中半年亏近4亿 目前市值仅剩78亿元
印度钻石行业要求政府下调成品钻的进口关税 要求降到2.5%
阿里巴巴宣布与历峰集团共同投资奢侈品电商平台FARFETCH 开云集团也将增资
重达88克拉黑色钻石将亮相第三届进博会 估值3700万美元

[ 最新资讯 ]

始祖鸟之家双面派对,设计师系列惊艳亮相

  11月24日,被誉为户外爱马仕的始祖鸟(ARC’TERYX)全新概念店——始祖鸟之家在全国顶级商圈北京国贸开业了。现场门店实拍图片   ...

曝小米显示器34寸本月最后一单出货后将暂停供应 因三星无屏供应原因

  本月初,视讯堂消息称小米的 34 寸带鱼屏显示器型号,之后可能无法再保持 1999 元的价格进行销售。今天,视讯堂发布最新消息,称小 ...

微星Stealth 15M超轻游戏本纯净白即将上架 屏幕为15.6英寸

  根据微星笔记本官方的消息,微星 Stealth 15M (纯净白)即将上架预约,这款笔记本是首款采用 11 代低压酷睿 + RTX 2060 配置的 ...

EG7今天宣布收购《机甲战士5》开发商Piranha Games 增加其游戏公司种类

  Enad Global 7(EG7)今天(11 27)宣布收购《机甲战士5》开发商Piranha Games,增加了其游戏公司的种类。  EG7已同意以2410万美元的 ...

华米将推出GTS 2 mini手表:将于12月1日发布 外观更轻薄更精致

  根据华米创始人黄汪的消息,华米将推出 GTS 2 mini 手表,外观更轻薄更精致。    根据华米微博的消息, GTS 2 mini 手表将 ...

冬季必看的小黑裤穿搭指南|九牧王男裤专家

  伴随着秋冬而来的除了购物欲还有穿搭热情,但如果你正苦于衣服少、缺乏穿搭灵感,那么,一条百搭、舒适的九牧王小黑裤,或许可以帮到你,只 ...