一次有意义的盗刷:利用图片转移偷窃的数据



新型的信息窃取技术

来自Sucuri 和RiskIQ的安全专家发现了一种很有意思的信息窃取技术,诈骗者们正在用这种技术从电商网站Magento窃取支付数据。

网络犯罪者们从目标网站窃取了支付卡数据之后,他们会使用图片文件存储和转移这些数据。最近一波数据窃取案件的受害者为Magento、Powerfront CMS、OpenCart电商平台上的100多家在线店铺。

比较典型的是,攻击者使用刷卡恶意软件从Magento处窃取用户信用卡数据,然后通过邮件传输出来,或者直接将信息存储在一个文件中,攻击者后续会访问这个文件获取数据。

专家怎么说

专家们还在Magento店铺上发现了一个很有趣的攻击,网络犯罪者们使用一个恶意的PHP文件,而这个PHP文件是被用来将窃取到的数据放置在一个图片文件中。

不管怎么说,窃取数据的技术是很普通的,攻击者通常不会使用一个包含真正图片的文件来传输信息。

Sucuri在他们发布的博客中写到:“这并不稀奇,这确实是我们经常见到的信用卡盗刷中很普遍的一种。”

“攻击者使用图片文件作为一种混淆技术来隐藏从目标网站窃取的数据。该图片文件通常不会含有真正的图片,但是,没有人会真的去怀疑图片文件中包含恶意软件。这给攻击者提供了一个很好的隐藏偷来数据的地方。如果攻击者选择在一个简单的文本文件中存储信用卡信息,那么它将会很容易被一些人发现,并且采取措施移走它。”

在这一特定的案例中,图片被用来存储窃取到的信用卡数据是真实的,并且也是和被入侵网站上供出售的产品有关。这种技术允许攻击者躲避雷达,并避免嫌疑。

窃取的数据会附加在图片文件的最后,并且是明文的,giant文件已经可以公开访问。根据Sucuri,窃取的大部分信用卡数据来源于美国,但是文件中包含的数据还有些来自于日本、土耳其、沙特阿拉伯、加拿大。

“为了获得被偷的数据,攻击者甚至不需要访问该站点。图片已经可以公开访问。所有的攻击者需要做的一件事就是从网站上下载图片。”

作者:笨笨熊

来源:51CTO

时间: 2024-11-01 06:06:27

一次有意义的盗刷:利用图片转移偷窃的数据的相关文章

如何利用图片Etag判断用户

原理:不使用Javascript,SESSION,COOKIES,FLASH. 利用图片Etag识别用户 1.根据用户的 REMOTE_ADDR 与 HTTP_USER_AGENT 生成唯一Etag. 2.将Etag输出到客户端. 3.获取 HTTP_IF_NONE_MATCH 判断是否同一个用户访问. .htaccess rewrite <IfModule mod_rewrite.c> RewriteEngine On RewriteRule ^pic.png$ index.php?pic=

利用图片的补色修复偏色图片

利用图片的补色修复偏色图片 教程的修复偏色方法非常快捷,操作的时候只需要把素材图片复制一层,最大值的高斯模糊处理,然后反相,再把图层混合模式改为"强光"即可.原理:反相的时候我们就得到了图片的补色,这些正是图片所欠缺的颜色. 原图 最终效果 1.打开原图素材,按Ctrl + J 把背景图层复制一层. 2.执行:滤镜 > 模糊 > 高斯模糊,数值设置为最大,如下图. 3.按Ctrl + I 反相. 4.反相操作时得到图片的补色,表示目前图片所欠缺的颜色,把图层混合模式改为&q

利用图片广告引流量的方法

随着网络应用的快速发展,其对广告宣传也产生了较大影响.基于互联网使用人群的增多,互联网http://www.aliyun.com/zixun/aggregation/17578.html">广告市场也越来越大,商家们为抢占有利传播先机,都在进行网络广告布局.在众多网络广告形式中,图片广告是一种比较常见的同时也能吸人眼球的一种广告形式,利用图片广告引流量是比较好的途径. 广告位置要适宜 图片广告要想达到比较理想的推广效果,其放置的位置就要适宜.在网站边缘处放置这样的广告比较好,既不会影响用户

中小型企业如何利用图片来推广企业产品等信息

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 传统的中小型企业在推广企业产品.服务等信息的时候,都会在公交车上.报纸上.路牌上等做图片广告,久而久之发现这种传统的推广方式形式太单一,而且广告意图太明显,投资也非常大,长时间下来不仅钱花了还没有太明显的效果,这让传统的企业一直很懊恼.然而随着互联网的不断发展,很多中小型企业改变了传统的推广方式而选择了互联网线上图片推广方式,很多中小型企业在

photoshop利用图片素材制作放射背景教程

给各位photoshop软件的使用者们来详细的解析分享一下利用图片素材制作放射背景的教程. 教程分享: 1.打开一张树叶背景做素材   2.随便涂抹   3.滤镜-风格化-凸出   4.滤镜-风格化-查找边缘   5.反向(ctrl+i)   6.混合模式-线性化减淡   7.也可以做别的效果.滤镜-模糊-径向模糊   8.继续径向模糊   9.混合模式-叠加   10.径向模糊-反向,复制一层,混合模式,叠加   11.合并图层,滤镜-查找边缘,反向   12.混合模式滤色     复制一层叠

利用OpenStreetMap(OSM)数据搭建一个地图服务

图 利用OSM数据简单发布的北京地图服务   一.OSM是什么        开放街道图(OpenStreetMap,简称OSM)是一个网上地图协作计划,目标是创造一个内容自由且能让所有人编辑的世界地图(wiki:http://wiki.openstreetmap.org/wiki/Main_Page).尤其值得称道的是,osm数据开源,可以自由下载使用. 二.OSM数据结构        OpenStreetMap包括空间数据以及属性数据.其中空间数据主要包括三种:点(Nodes).路(Way

如何利用php数组对百万数据进行排重

如何利用php数组对百万数据进行排重 在平时的工作中,经常接到要对网站的会员进行站内信.手机短信.email进行群发信息的通知,用户列表一般由别的同事提供,当中难免会有重复,为了避免重复发送,所以我在进行发送信息前要对他们提供的用户列表进行排重,下面我以uid列表来讲讲我是如何利用php数组进行排重的. 假如得到一个uid列表,数量在百万行以上,格式如下: 10001000 10001001 10001002 ................ 10001000 ................

c#-C# 图片转化为点阵数据

问题描述 C# 图片转化为点阵数据 c# 怎样将.bmp图片转成32位点阵数据 在网上找了很久..都是点阵数据转图片的,哪位大神有图片转点阵数据的啊,求指导 解决方案 参考我的程序http://bbs.csdn.net/topics/390114478 虽然这是针对字库的,但是因为字是画上去的,所以稍微修改,可以针对任意图片. 解决方案二: BMP 就是点阵,你还要怎么转? 解决方案三: 就是将图片转换成C语言数组.求大神指导...

如何利用access 2010 中的数据宏功能进行逻辑判断操作,以达到新增 的记录符合既定的要求

问题描述 如何利用access 2010 中的数据宏功能进行逻辑判断操作,以达到新增 的记录符合既定的要求 例如,两张表,主表为A,明细表为B,当A表中的某一记录中的一个字段值为TRUE的时候,与A表此记录一对多相关联的B表所有记录不能修改,不能删除,及不能在B表中新增任何与A表此记录相关联的新记录. A表数据结构 字段名称: ID 审核 A 数据类型: 自动编号 是/否 文字串 B表数据结构 字段名称: ID 审核 A A_ID 数据类型: 自动编号 是/否 文字串 长整数 主链字段:A.ID