MagecartグループがGoogleタグ管理者を悪用しています
編集者注: The following post is an excerpt of a full report by Gemini Advisory. To read the entire analysis, ここをクリック to view the full report.
Geminiのアナリストは、2021年2月4日以降、トロイの木馬化されたGoogleタグ(GTM)コンテナを展開するMagecart攻撃に感染したeコマースサイトが316件あることを確認しました。これらの攻撃は2つの種類に分類されます。1つは悪意のある電子スキマースクリプトをコンテナに埋め込むもので、もう1つはコンテナを利用して別のデュアルユースドメインから実際の電子スキマースクリプトをダウンロードするものです。両方の亜種の被害者のほとんどは米国を拠点とするサイトで、Magentoのeコマースプラットフォームを使用していた。これら2つの変異体の分析から、それぞれの変異体は異なるMagecartグループによって生成されたことが示唆される。
この TTPs は、JavaScriptをGTMコンテナ内に配置する能力を活かしています。 この正当なGoogleサービスの悪用は懸念されます。なぜなら、脅威アクターにスクリプトをホストできる無料のインフラを提供し、検知回避能力を高めているからです。これらの人気が高まる攻撃の背後にいるMagecartの関係者は、これらの攻撃から少なくとも88,000件の決済カード記録をダークウェブ市場に公開しています。小規模なeコマースショップは、堅牢なセキュリティシステムを設計するためのリソースや関心が不足していることが多いため、最もよく標的にされる。
新型コロナウイルス感染症のパンデミックによる電子商取引への移行は、CNP(カード非提示価格)を利用した電子スキミング行為への関心を高めている。活動レベルが上昇するにつれて、自動スキャナーやセキュリティ研究者から活動を隠蔽するための努力も増加する。正規のサービスを利用することは、悪意のあるスクリプトを隠蔽し、被害を受けた電子商取引サイトに足がかりを維持する絶好の機会となる。
編集者注: This post was an excerpt of a full report by Gemini Advisory. To read the entire analysis, ここをクリック to view the full report.