Một chiến dịch đánh cắp thông tin thẻ tín dụng quy mô lớn đã được các nhà nghiên cứu an ninh mạng phát hiện. Hoạt động bắt đầu từ tháng 1/2022, chiến dịch này nhắm trực tiếp vào các mạng thanh toán lớn như American Express, Diners Club, Discover, JCB Co., Ltd., Mastercard và UnionPay.

Theo Silent Push, khách hàng doanh nghiệp sử dụng dịch vụ của các nhà cung cấp thanh toán trên là những mục tiêu dễ bị ảnh hưởng nhất.
1768363057280.png

Tấn công đánh cắp thông tin kỹ thuật số (digital skimming) là hình thức tấn công phía máy khách, khi kẻ xấu bí mật xâm nhập trang thương mại điện tử hoặc cổng thanh toán hợp pháp và chèn mã JavaScript độc hại. Mục tiêu là thu thập thông tin thẻ tín dụng và dữ liệu cá nhân của người dùng khi họ thanh toán trực tuyến mà không hay biết.

Dạng tấn công này thường được gọi chung là Magecart, xuất phát từ các nhóm tội phạm mạng chuyên nhắm mục tiêu vào Magento, sau đó lan rộng sang nhiều nền tảng khác.

Cách thức tấn công tinh vi và khó phát hiện​

Silent Push cho biết họ phát hiện chiến dịch sau khi phân tích một tên miền bất thường được liên kết với nhà cung cấp lưu trữ Stark Industries/PQ.Hosting (đã bị trừng phạt), hiện đổi tên thành THE[.]Hosting dưới kiểm soát của WorkTitans BV để né lệnh cấm.

Tên miền cdn-cookie[.]com được xác định chứa các tệp JavaScript mã hóa mạnh như “recorder.js” và “tab-gtm.js”. Các trang bán hàng trực tuyến đã vô tình tải những tệp này, tạo điều kiện thu thập trái phép dữ liệu thẻ.

Phần mềm độc hại này còn có nhiều cơ chế che giấu tinh vi. Nó kiểm tra DOM để tìm phần tử “wpadminbar” – thanh công cụ xuất hiện khi quản trị viên WordPress đăng nhập. Nếu phát hiện, mã độc tự xóa và ngừng hoạt động để tránh bị phát hiện. Nó khởi chạy lại mỗi khi DOM thay đổi, tương ứng với thao tác của người dùng.

Khi đang hoạt động, mã độc sẽ kiểm tra xem Stripe có được chọn làm phương thức thanh toán hay không. Nếu có, nó lưu cờ “wc_cart_hash = true” trong localStorage, ghi nhận đã đánh cắp thành công.
Nếu không phát hiện cờ này, mã độc sẽ thay giao diện thanh toán bằng form Stripe giả, buộc nạn nhân nhập số thẻ, ngày hết hạn và mã CVC. Khi dữ liệu được nhập, trang giả báo lỗi để đánh lừa người dùng rằng họ điền sai thông tin.

Silent Push cho biết dữ liệu không chỉ bao gồm thông tin thanh toán mà còn thu thập tên, số điện thoại, email và địa chỉ giao hàng. Mọi dữ liệu bị đánh cắp được gửi qua yêu cầu HTTP POST tới máy chủ lasorie[.]com.

Khi hoàn tất, mã độc lập tức xóa dấu vết, loại bỏ biểu mẫu thanh toán giả và khôi phục form Stripe thật. Sau đó, nó đặt lại cờ “wc_cart_hash = true” nhằm tránh chạy lại trên cùng nạn nhân.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Sửa lần cuối bởi điều hành viên:

1,3 tỷ mật khẩu bị rò rỉ, đẩy hàng triệu tài khoản trực tuyến vào nguy hiểm

  • 10,786
  • 0
Một kho dữ liệu khổng lồ vừa bị tung lên web "đen", làm dấy lên cảnh báo về nguy cơ đột nhập tài khoản trên phạm vi toàn cầu. Quy mô rò rỉ lần này...

LANDFALL: Biến ảnh gửi qua WhatsApp thành vũ khí tấn công người dùng Samsung

  • 10,684
  • 0
Các chuyên gia an ninh mạng vừa phát hiện một loại phần mềm gián điệp cực kỳ tinh vi có tên LANDFALL, đang âm thầm tấn công người dùng điện thoại...

Liên minh 3 nhóm hacker khét tiếng thành thế lực đe dọa toàn cầu

  • 14,272
  • 0
Một “liên minh” mới của giới tội phạm mạng đang khiến các chuyên gia bảo mật lo ngại. Ba nhóm hacker khét tiếng: Scattered Spider, LAPSUS$ và...

Cảnh báo: Mã độc giả mạo Telegram X chiếm toàn bộ điện thoại và thiết bị của bạn

  • 11,744
  • 0
Các chuyên gia vừa cảnh báo về một chiến dịch mã độc trên Android, giả mạo ứng dụng Telegram X, có khả năng chiếm quyền kiểm soát gần như toàn bộ...

Hơn 48.000 thiết bị Cisco đối mặt làn sóng tấn công từ ba lỗ hổng nghiêm trọng

  • 10,821
  • 0
Cisco đang gặp cảnh báo an ninh mạng nghiêm trọng khi ba lỗ hổng mới được phát hiện trên các sản phẩm cốt lõi của hãng. Hai lỗ hổng ảnh hưởng đến...

Cháy trung tâm dữ liệu, hơn 600 dịch vụ chính phủ Hàn Quốc tê liệt

  • 12,486
  • 0
Một vụ cháy nghiêm trọng tại Trung tâm Dữ liệu Quốc gia ở thành phố Daejeon đã khiến hơn 600 hệ thống CNTT của chính phủ Hàn Quốc đồng loạt ngừng...

Khi dữ liệu số bị lộ: Hacker có thể làm gì với các thông tin tài chính của bạn?

  • 14,367
  • 1
Các vụ tấn công mạng gần đây cho thấy sự hoạt động của tin tặc đã và đang gia tăng trở lại, đe dọa đến an ninh dữ liệu của người dùng số. Đặt tình...

Apple vá lỗ hổng nghiêm trọng trong hệ thống xử lý hình ảnh: Người dùng cần cập nhật ngay

  • 15,534
  • 0
Apple vừa phát hành bản vá bảo mật để khắc phục lỗ hổng nguy hiểm CVE-2025-43300 trong hệ thống xử lý hình ảnh. Lỗ hổng này cho phép tin tặc chiếm...

HP OmniBook X Flip 14: Laptop chuẩn Copilot+ PC với AI mạnh mẽ, thiết kế linh hoạt cho người dùng hiện đại

  • 16,256
  • 0
Sự xuất hiện của dòng laptop chuẩn Copilot+ PC đang tạo nên làn sóng mới trong thị trường máy tính, nơi AI trở thành lõi công nghệ mang lại hiệu...

Những hiểu nhầm với quy định mới về xác nhận SIM chính chủ

  • 350
  • 0
Nhiều người hiểu chưa đúng về quy định mới liên quan đến xác thực thông tin thuê bao di động, có hiệu lực từ 15/4, khiến lo ngại bị khóa SIM...
Back