滥用WooCommerce API的梳理工具在PyPI上下载了34000次

滥用WooCommerce API的梳理工具在PyPI上下载了34000次

一个新发现的名为“disgrasya”的恶意PyPi包,滥用合法的WooCommerce商店来验证被盗的信用卡💳️,已从开源包平台下载超过34000次。

该脚本专门针对使用CyberSource支付网关的WooCommerce商店来验证卡,这是梳理参与者的关键步骤,他们需要评估来自暗网转储和泄露数据库的数千张被盗卡,以确定其价值和潜在的利用。

尽管该软件包已从PyPI中删除,但其高下载数量显示了此类恶意操作的绝对滥用量。

Socket研究人员在一份报告中解释说:“与典型的依赖于欺骗或输入的供应链攻击不同,disgrasya并没有试图看起来是合法的。”

这是公开的恶意行为,滥用PyPI作为一个分销渠道,以接触更多的欺诈者。值得一提的是公然滥用PyPi来托管一个包,创建者在描述中明确表示该包用于恶意活动。

Socket指出,软件包上的恶意功能是在版本7.36.9中引入的,可能是为了逃避安全检查的检测,与后续更新相比,初次提交的安全检查可能更严格。

模拟购物者验证信用卡💳️

恶意包包含一个Python脚本,该脚本访问合法的WooCommerce站点,收集产品id,然后通过调用商店的后端将商品添加到购物车🛒中。

接下来,它导航到站点的结结账页面,从中窃取CSRF令牌和捕获上下文,这是CyberSource用户用于安全处理卡数据的代码片段。

Socket表示,这两个通常隐藏在页面上并很快过期,但是脚本在使用虚构的客户信息填充结帐表单时立即捕获它们。

在接下来的步骤中,它不是将被盗的卡直接发送到支付网关,而是将其发送到由攻击者控制的『服务器』(railgunmisaka.com),该『服务器』假装是CyberSource并为该卡提供假令牌。

向外部发送卡片数据的POST请求

最后,将带有令牌化卡的订单提交到网店,如果订单通过,则验证该卡是否有效。如果失败,它将记录错误并尝试下一张卡。

打印的交易结果

使用这样的工具,威胁者能够以自动化的方式对大量被盗信用卡💳️执行验证。这些经过验证的信用卡💳️可能会被滥用来进行金融欺诈或在网络犯罪市场上出售。

特别声明:[滥用WooCommerce API的梳理工具在PyPI上下载了34000次] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

5年前,他凭借纯真笑容一夜爆红,选择留守家乡的丁真如今咋样?(五年前他被设计入狱)

谁能想到,那个在《无限超越班3》被导师按头教演戏的懵懂少年,五年前竟是举着3500元月薪合同对抗『娱乐圈』️诱惑的"叛逆男孩"?当各个平台都在嘲笑"文盲也能当主持人"时,他悄

5年前,他凭借纯真笑容一夜爆红,选择留守家乡的丁真如今咋样?(五年前他被设计入狱)

宋妍霏24次提裙“名场面”:一场与地心引力的荒诞博弈(宋妍霏i)

2025年9月14日,演员宋妍霏在《微博奇遇记直播》中意外成为全网焦点——不是因为红毯造型美出圈,而是因一条“失控”的橄榄绿亮片抹胸长裙👗,在20分钟内上演了24次提裙动作,平均每分钟超过1次。事件后,三个国际…

宋妍霏24次提裙“名场面”:一场与地心引力的荒诞博弈(宋妍霏i)

孙颖莎继续领跑女单排名 日本3人位列前十(孙颖莎领奖视频)

9月2日,国际乒联公布2025年第36周排名。国乒选手林诗栋、孙颖莎在男女单打项目上继续领跑。男单方面,国乒共有4位选手进入排名前十,集团优势逐渐缺失。其中,林诗栋以9850分位列第一,王楚钦以8925分紧随其后。另外两名国乒选手梁靖崑、向

孙颖莎继续领跑女单排名 日本3人位列前十(孙颖莎领奖视频)

还是以前的电视更好看,忍不住再看一遍(还是以前的电视剧敢拍啊)

见解:剧中各种矛盾交错纠葛,比如秦勇与刘王娇娇之间的大叔萝莉恋就遭到了全家人的强烈反对,年龄差是惹事的问题,要遭受口舌之剑,而乌梅与文辉之间的姐弟恋也成了众矢之的,更让人惊诧的是编剧让乌梅与女儿同时爱上一人…

还是以前的电视更好看,忍不住再看一遍(还是以前的电视剧敢拍啊)

影帝影后暧昧23年不婚,“抱团”养老,谁也没捅破最后一层窗户纸(影帝影后甜宠小说)

这对『娱乐圈』️"无证驾驶"23年的神仙CP,用教科书级操作啪啪打脸传统婚恋观!2.,真正的安全感,是成为彼此的红烧肉——不需要满汉全席,但永远是非常对味的那道菜 3.,非常高级的浪漫,是我愿意陪你变老,但不愿

影帝影后暧昧23年不婚,“抱团”养老,谁也没捅破最后一层窗户纸(影帝影后甜宠小说)