行业动态

防御吧作为15年知名老牌域名服务商,CNNIC和CANN双认证域名注册商,已经
持续为500多万个域名提供服务,包括智能DNS/自由转移/隐私保护等服务!
黑客使用Google应用程序窃取信用卡详细信息
2021-02-20 15:53:52 【

一位安全研究人员发现了一种由黑客设计的新颖方法,可以使用Google自己的工具来获取电子商务购物者的信用卡详细信息。

在分析网络安全公司Sansec的数据时,埃里克·布兰德尔(Eric Brandel)发现黑客正在使用Google的Apps Script域对任何内容安全策略(CSP)控件都是合法的。

“滥用Google Apps脚本的有趣之处在于端点是script [。] google [。] com,” Brandel在Twitter上分享。

滥用信任

CSP有助于确定受信任的来源,以防止跨站点脚本和其他类型的代码注入攻击。但是,在这种情况下,黑客设法通过伪装在受信任域的后面来欺骗控件。

布兰德尔(Brandel)发现,黑客利用了这样一个事实,即几乎所有在线商店都将在各自的CSP配置中将所有Google子域列入白名单。他们滥用这种信任来使用App Script域将窃取的数据路由到他们控制下的服务器。

这不是在线欺诈者第一次依靠Google域名和服务的声誉。根据报告,臭名昭著的网络犯罪集团滥用Google服务(例如Google表格和Google Forms)进行恶意软件的命令和控制通信。

去年,Sansec发现了一个完全在Google服务器上运行的网络掠夺活动,该活动将被盗的信用卡信息发送到Google Analytics(分析)。

Brandel表示,他能够在几分钟内复制最新滥用行为的设置,并高兴地补充道,现在是时候Web开发人员应该停止配置其CSP来信任Google子域了。


】【打印关闭】 【返回顶部
分享到QQ空间
分享到: 
上一篇DDoS、CC攻击方式和防御方法 下一篇防御吧专业的IDC服务商帮你解决各..

立足首都,辐射全球,防御吧专注云防御及云计算服务15年!

联系我们

服务热线:13051179500 18910191973
企业QQ:1245940436
技术支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解决防御与加速) 版权所有 增值许可:京B2-20140042号
售前咨询
公司总机:18910191973
24小时电话:010-56159998
投诉电话:18910191973
值班售后/技术支持
售后服务/财务
备案专员
紧急电话:18610088800