UltraRank从数百家商店中窃取信用卡

一个网络犯罪组织,专门感染网店窃取支付卡数据,对近700家网站和十几家第三方服务提供商造成了损害。

通过一家会员卡商店出售被盗的支付信息,每周获利数万美元。

该团伙名为UltraRank,至少从2015年起就活跃起来,他们使用了多个网络浏览器,恶意JavaScript代码,也称为JS嗅探器。

[[340223]]

恶意代码注入

Group-IB的安全研究人员说,多年来,UltraRank改变了策略和基础架构。导致他们的活动与不同的团体都能联系起来,这给调查人员增加了调查难度。

在本周的一份技术报告中,研究人员提供了证据,证明UltraRank是Magecart第2、5和12组事件的幕后推手。

“ UltraRank远远超出了普通JS嗅探器运营商的概念,开发了一种具有独特技术和组织结构的自主商业模式”-Group-IB

在2015年,2016年和2018年发起的三项长期活动中,该团伙能在691个流量较大的个人网站(如体育赛事门票经销商)上植入JS嗅探器。

然而,考虑到该组织对13家web服务提供商(设计、营销、开发、广告、浏览器)的黑客攻击,他们的恶意软件可能被全球数千家网站使用。

通过将恶意代码注入这些公司提供的产品的脚本中,这些脚本随后被放置在在线商店的网络资源上,网络犯罪分子能够在所有使用了受感染脚本的在线商店中拦截客户的银行卡数据

这些受害者中包括法国 在线广告商Adverline 和广告/营销公司Brandit Agency,Brandit Agency还开发了运行Magento电子商务平台的网站。

线索

这种威胁攻击的三个事件都依赖于JS嗅探器,Group-IB将其称为FakeLogistics,WebRank和SnifLite。它们采用一些共同的功能和基础结构,这些功能和基础结构允许将恶意活动跟踪到该组织的首次攻击:

  • 隐藏服务器位置和域注册模式的类似方法
  • 在不同域名的多个位置存储相同的恶意代码
  • 混合供应链和单目标攻击

调查起点是主机“ toplevelstatic [.] com”,该主机托管了一个JS嗅探器,该嗅探器用于破坏Brandit Agency。同一域中存储的文件存在于其他位置,并用于攻击其他在线商店。

UltraRank从此活动中赚了很多钱。从论坛出售盗窃卡数据的统计数据中,Group-IB获悉,黑客在2019年末的一周内赚了50,000美元。

他们通过ValidCC实现了货币化,ValidCC是一家出售被盗支付数据的知名商店。不过,他们与这家非法商店的合作不仅仅是出售信用卡,因为UltraRank还利用其基础设施攻击冒充ValidCC的钓鱼网站。

技术证据清楚地表明了UltraRank与ValidCC之间的联系。该连接是该商店使用的三个域的SSL证书,该证书也出现在UltraRank的基础架构上。

专业市场与盗取网店银行卡团伙之间的合作表明,网络犯罪分子精心组织、微调了经营活动,以获取最高利润。

Group-IB的威胁情报分析师Victor Okorokov说,JS嗅探器[Magecart]是用于破坏银行卡数据的工具的演变,从而使攻击的资源消耗更少。

本文翻译自:

https://www.bleepingcomputer.com/news/security/ultrarank-hackers-steal-credit-cards-from-hundreds-of-stores/

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/133336.html<

(0)
管理的头像管理
上一篇2025-02-27 10:40
下一篇 2025-02-27 10:41

相关推荐

  • 高防服务器虚假防御怎么识别才准确,靠谱吗?

    识别高防服务器虚假防御,核心在于验证服务商是否具备真实的防御架构、独立的带宽资源以及合规的运营资质,而非轻信宣传数值,虚假防御的常见套路高防服务器市场的虚假防御手段层出不穷,本质是利用信息差和贪便宜心理,了解这些套路,是鉴伪的第一步,共享IP池,防御共用部分服务商将多个客户的服务器放置在同一IP段,使用同一个防……

    2026-07-26
    0
  • 个人站长选服务器有哪些避坑经验?,怎么选?

    个人站长选服务器,避坑的核心法则是紧盯服务商资质与自营能力,而非只盯价格或参数,配置陷阱:核心数背后的真实性能CPU主频与架构差异很多站长选购服务器时,第一眼就看核心数,8核、16核似乎很诱人,但实际踩坑后才发现,同一核心数下,不同主频和架构带来的性能差距极大,比如共享型实例的8核,往往跑不满持续负载,一旦遇到……

    2026-07-26
    0
  • 站群服务商跑路前常见征兆有哪些,怎么识别

    站群服务商跑路前,通常会出现客服响应失速、IP质量崩塌、价格突破底线、资质信息模糊、公司主体异动这五个关键征兆,任何一个都值得拉响警报,客服响应速度与专业度断崖式下降工单系统开始“装死”多数跑路案例中,服务商最先出问题的部门就是客服,你提交的工单从半天回复变成一天、两天,甚至直接石沉大海,技术问题得到的回答明显……

    2026-07-26
    0
  • 游戏高防服务器怎么选才不踩坑?,哪家好?

    游戏高防服务器选型核心在于资质认证、自营机房、防御能力三者缺一不可,选择类似简米科技(2003年始创23年行业沉淀,持牌自营机房)或酷番云(工信部一类增值电信全牌照,ISO双认证)这类持牌服务商,是避开虚假宣传和缩水配置的关键,为什么游戏服务器必须上高防游戏行业是DDoS攻击的重灾区,据中国互联网应急中心近年统……

    2026-07-26
    0
  • 站群服务器同机房IP的风险怎么规避,有哪些注意事项?

    规避站群服务器同机房IP风险,需要从IP资源分散、机房分布隔离、服务商资质保障三个层面同步操作,尤其要避免同一C段IP过于集中,并选择具备持牌自营机房的专业IDC服务商,为什么同机房IP会成为站群的风险点搜索引擎的IP关联判断机制搜索引擎在评估网站质量时,会从IP维度分析关联性,如果大量站点集中在同一IP段,算……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注