滥用WooCommerce API的梳理工具在PyPI上下载了34000次

一个新发现的名为“disgrasya”的恶意PyPi包,滥用合法的WooCommerce商店来验证被盗的信用卡💳️,已从开源包平台下载超过34000次。

该脚本专门针对使用CyberSource支付网关的WooCommerce商店来验证卡,这是梳理参与者的关键步骤,他们需要评估来自暗网转储和泄露数据库的数千张被盗卡,以确定其价值和潜在的利用。

尽管该软件包已从PyPI中删除,但其高下载数量显示了此类恶意操作的绝对滥用量。

Socket研究人员在一份报告中解释说:“与典型的依赖于欺骗或输入的供应链攻击不同,disgrasya并没有试图看起来是合法的。”

这是公开的恶意行为,滥用PyPI作为一个分销渠道,以接触更多的欺诈者。值得一提的是公然滥用PyPi来托管一个包,创建者在描述中明确表示该包用于恶意活动。

Socket指出,软件包上的恶意功能是在版本7.36.9中引入的,可能是为了逃避安全检查的检测,与后续更新相比,初次提交的安全检查可能更严格。

今日霍州(www.jrhz.info)©️

模拟购物者验证信用卡💳️

恶意包包含一个Python脚本,该脚本访问合法的WooCommerce站点,收集产品id,然后通过调用商店的后端将商品添加到购物车🛒中。

接下来,它导航到站点的结结账页面,从中窃取CSRF令牌和捕获上下文,这是CyberSource用户用于安全处理卡数据的代码片段。

Socket表示,这两个通常隐藏在页面上并很快过期,但是脚本在使用虚构的客户信息填充结帐表单时立即捕获它们。

在接下来的步骤中,它不是将被盗的卡直接发送到支付网关,而是将其发送到由攻击者控制的『服务器』(railgunmisaka.com),该『服务器』假装是CyberSource并为该卡提供假令牌。

今日霍州(www.jrhz.info)©️

向外部发送卡片数据的POST请求

最后,将带有令牌化卡的订单提交到网店,如果订单通过,则验证该卡是否有效。如果失败,它将记录错误并尝试下一张卡。

今日霍州(www.jrhz.info)©️

打印的交易结果

使用这样的工具,威胁者能够以自动化的方式对大量被盗信用卡💳️执行验证。这些经过验证的信用卡💳️可能会被滥用来进行金融欺诈或在网络犯罪市场上出售。

特别声明:[滥用WooCommerce API的梳理工具在PyPI上下载了34000次] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

贾玲在意大利逛『奢侈品』店!大波浪卷发买包好洋气,比『时装周』上好看(贾玲在意大利人气高吗)

当初拍《你好,李焕英》时,大家都以为她是碰上了一个好题材,运气好,偏偏赶上了亲情这一情感共鸣点。现在,她又要触碰传销这一社会毒瘤,她似乎比谁都了解普通人内心的真实想法,因为她自己就出身于普通人之中,靠自…

贾玲在意大利逛『奢侈品』店!大波浪卷发买包好洋气,比『时装周』上好看(贾玲在意大利人气高吗)

39岁『张雨绮』恋上小19岁男友,姐弟恋从猎奇到被理解背后经历了什么?(『张雨绮』恋情曝光)

这一次,当她和比自己小19岁的男友刘子琪带着孩子外出游玩时,评论区的声音发生了明显变化。 当越来越多像『张雨绮』这样的女性♀️敢于追求自己所爱,敢于做出独立的情感选择,也许有一天,姐弟恋这一话题将彻底失去讨论的价值—…

39岁『张雨绮』恋上小19岁男友,姐弟恋从猎奇到被理解背后经历了什么?(『张雨绮』恋情曝光)

河南一小学全班宣誓寒假不气爸妈 童声嘹亮假期承诺(河南有几名小学生)

近日,一段童声嘹亮的“假期宣誓”在重庆市涪陵外国语学校四年级一班的教室里火了

河南一小学全班宣誓寒假不气爸妈 童声嘹亮假期承诺(河南有几名小学生)

孙涛回应闫学晶事件,头发花白委屈到哭,妻子受牵连,朋友误会他(孙涛闫学晶图片)

十天后,一段“剪辑版”流出:画面是孙涛,字幕却变成“谁说闫学晶我就跟谁急”。连发小都默认他疯了,跳进黄河也洗不清的无力感,直接把人高马大的山东汉子整哭。 一张假截图,十六次春晚积累的好名声差点翻车;一句“…

孙涛回应闫学晶事件,头发花白委屈到哭,妻子受牵连,朋友误会他(孙涛闫学晶图片)

2026年如何选择合适的品牌发热护膝以缓解膝盖疼痛?(2026年如何选择户户通设备)

随着冬季的到来,许多人都面临着膝盖疼痛的问题。选择一款优质的发热护膝不仅可以有效缓解膝盖不适,还能预防关节炎等疾病。然而市面上护膝品牌繁多,究竟如何挑选适合自己的发热护膝呢?本文将为您详细解读,帮助您快速找到最佳选择。

2026年如何选择合适的品牌发热护膝以缓解膝盖疼痛?(2026年如何选择户户通设备)