קניתם בחנות אמיתית, והפרטים של הכרטיס נשלחו גם למישהו אחר: סוכני AI פרצו עשרות קמעונאים ב-25 דולר ליעד
בקוד של עמוד התשלום בחנות אינטרנטית אחת נוספו כמה שורות שקוראות את מה שמוקלד בשדות האשראי ושולחות עותק החוצה. במקביל נשתלה שם משימה שבודקת את גודל הקובץ כל שתי דקות, וברגע שמישהו מנקה את השורות היא מחזירה אותן. לקוד כזה קוראים web skimmer, וזה כל העסק: הלקוח קונה בחנות אמיתית, ההזמנה עוברת כרגיל, והפרטים נשלחים גם למקום נוסף.
מה קרה
חברת Gambit Security פרסמה ב-22 בספטמבר דוח, בחתימת אייל סלע שמנהל בה את מחקר האיומים, על מבצע גניבת אשראי שמנוהל כמעט כולו בידי סוכני AI. החוקרים מספרים שהגיעו לשרת ההכנה של התוקף וקראו משם את ההוראות ויומני ההרצה. לפי הדוח נגנבו יותר מ-600 אלף רשומות כרטיסים בתוקף משתי חברות בלבד, קוד גניבה הושתל באתרים של חמש חברות נוספות, ובסך הכול זוהו יותר ממאה דומיינים נגועים. בין הנפגעות יש חברת אירוח מרשימת Fortune 500, חברת תעופה אמריקאית גדולה וחנות אופנה מקוונת.
את העבודה עשו שלושה כלי קוד פתוח: הראשון סורק ומחפש חולשות, השני מנסה לנצל אותן שעות רצופות עד שהוא מקבל shell או הרשאות מנהל, והשלישי מנהל את המבצע ומחליט מה הלאה. שרשרת אופיינית שתיארו החוקרים מתחילה ב-SQL Injection (הזרקה של פקודות מסד נתונים דרך שדה קלט שלא סונן כראוי), עוברת דרך עקיפת האימות הדו-שלבי והרצת קוד, ומגיעה אל מסד הנתונים ואל השתלת קוד הגניבה. המפעיל האנושי, שלפי הדוח דובר סינית, נתן הוראות קצרות והשאיר לתוכנה לעבוד.
מה שמייחד את המבצע הוא הקצב והמחיר. בין 10 ל-15 בספטמבר נפתחו 105 מבצעי תקיפה, ולפחות 27 חברות נפרצו. בחשבון שדרכו נרכשה הגישה למודלים ראו החוקרים הוצאה של 7,005.71 דולר בארבעה שבועות, ולפי הערכתם המבצע כולו עלה בין 12 ל-18 אלף דולר. בחשבון שהתוקף עשה לעצמו יצא ממוצע של 25.46 דולר ליעד.
ויש כאן עוד דבר. ההוראות שנמצאו על השרת אומרות שאחרי שהנתונים יוצאו, יש למחוק את שדות הכרטיסים ממסד הנתונים של החנות עצמה. אצל חנות אופניים אחת הניקוי הזה הפיל 180 טבלאות, ובהן גיבויים שהחנות הכינה לעצמה.
למה זה חשוב לכם
האזהרות שאתם מכירים על אתרי קניות מזויפים לא עוזרות כאן, כי החנויות האלה אמיתיות. הדומיין נכון, ההזמנה מגיעה, ואין שום הודעת פישינג בדרך. הגניבה קורית בעמוד התשלום של החנות שבחרתם, ולכן בדיקת הכתובת בשורת הדפדפן לא תעזור כאן. ישראלי שקונה כרטיס טיסה או מזמין בגדים מאתר בחו"ל נמצא בדיוק בקטגוריה הזאת. ודבר שני: חנות עלולה לאבד את הנתונים שלכם לא בגלל שנפרצה, אלא בגלל שהתוקף ניקה אחריו.
מה עושים?
עברו על דף החיוב מהחודשיים האחרונים שורה שורה, כולל סכומים קטנים. חיוב בדיקה של דולר או שניים הוא בדרך כלל הפעולה הראשונה בכרטיס גנוב, וגם זה שהעין מדלגת עליו.
הדליקו התראות על כל עסקה באפליקציה של חברת האשראי. זה ההבדל בין לגלות חיוב חריג באותו ערב לבין לגלות אותו בעוד שלושה שבועות.
לקניות באתרים בחו"ל שקלו לשלם דרך PayPal, Apple Pay או Google Pay, או בכרטיס וירטואלי חד-פעמי אם חברת האשראי מציעה אחד. בכל אלה מספר הכרטיס האמיתי לא מגיע לעמוד התשלום של החנות.
קיבלתם הודעה מחנות שקניתם בה על אירוע אבטחה? אל תחכו לחיוב. פנו לחברת האשראי ובקשו כרטיס חדש.
התוקף הזה לא החזיק ביכולת שאין לאחרים. הוא החזיק בשלושה כלים שכל אחד יכול להוריד ובסבלנות לתת לתוכנה לרוץ לבד כמה שעות.
תגובות