0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

为什么黑客会针对优化电商转换率的分析服务Picreel发起攻击?

lhl545545 来源:C114通信网 作者:C114通信网 2020-09-04 14:38 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

新冠肺炎疫情带来的大量不确定性正让人们越发依赖数字化工具,并使远程办公、学习、购物、娱乐等生活方式变为常态,随着人们对互联网的依赖达到了前所未有的程度,网络威胁发起者也在关注线上活动的迅猛增长,伺机而动,窃取终端用户个人信息并以此获利。作为易操纵且适用范围广的攻击方式,第三方脚本攻击正在快速流行,对包括电子商务、媒体出版业网站在内的众多网站形成威胁。

和其他以服务器为目标的攻击方式不同,第三方脚本攻击主要针对浏览器端发起攻击。这种攻击方式较为隐蔽,企业较难使用传统手段进行防御和打击。而一旦攻击者得手,造成的影响往往又是难以估量的。其中的代表Magecart攻击就“攻陷”过许多备受瞩目的网站,包括奥运会售票网站、英国航空、Ticketmaster等。RiskIQ的一项研究显示,疫情爆发的前几个月,Magecart攻击数量增长了20% 。鉴于第三方脚本攻击形势愈加严峻,加上在线服务使用的继续增加为攻击者提供更多可乘之机,企业须做好充分的防范准备,应对这一迫在眉睫的新型网络攻击威胁。

第三方脚本成为网络攻击“重灾区”

第三方脚本攻击的兴起源于第三方脚本的流行。为使用户获得更丰富、便捷的Web体验,越来越多的网站通过第三方脚本为用户提供支付、预订等服务。一方面,这些脚本都是通过第三方进行功能维护和更新,对于第一方而言通常未知,因此为第一方网站的自身安全性埋下了隐患。另一方面,随着用户对网站功能多样化的需求增加,第三方脚本的大小与请求数正在飞速增长,这使得攻击面进一步扩大。数据显示,2011年至2018年间,网页页面中的第三方脚本大小增长了706%,请求数增加了140% 。以Akamai官网为例,如果使用可视化工具“Request Map” 来展现页面上所有请求的来源,会发现网站中超过50%的脚本都是来自第三方的脚本。

具体而言,第三方脚本攻击往往从第三方、第四方网站开始。攻击者通过将恶意代码添加到第三方脚本更新中,从而“穿透”平台的必要安全检查(例如WAF),进入供应链交付,最终在第一方网站页面上窃取个人识别信息(PII),再通过执行恶意代码,把这些数据发回给攻击者。

当前,第三方脚本攻击中最“臭名昭著”的莫过于Magecart攻击。该攻击以Magecart这一黑客组织命名,专门使用恶意代码通过污染第三方和第四方的脚本,从终端用户提交的支付表单中窃取支付信息,以获取经济利益。其具备以下几个特点:

第一,影响范围广。该攻击不仅针对大型支付网站,任何有支付业务、需要在页面中提交表单的网站,无论大小,均有可能遭受此类攻击。第二,攻击后果严重。该攻击“威力”巨大,单一攻击事件就可以造成数以千计的网站感染、百万个信息被盗取。在针对英国航空的Magecart攻击中,攻击者仅用22行脚本代码,就盗取了38万张信用卡的信息,相当于给犯罪分子送去1700多万美元的净收益 。第三,攻击手段不断升级。最近一次已知的Magecart攻击发生在今年4月,Magecart黑客团体采用名为“MakeFrame”的新型数据窃取器,将HTML iframes注入网页中以获取用户付款数据,成功地破坏了至少19个不同的电子商务网站 。

事实上,像Magecart攻击这样的“表单劫持类”第三方脚本攻击还有很多种,例如黑客针对优化电商转换率的分析服务Picreel和开源项目Alpaca Forms发起的攻击都属于这一范畴。2019年5月,攻击者通过修改Picreel和Alpaca Forms的JavaScript文件,在超过4600个网站上嵌入恶意代码,“劫持”用户提交的表单 。这种情况愈演愈烈,根据2019年《互联网安全威胁报告》,全球平均每个月有超过4800个不同的网站遭到类似的表单劫持代码入侵 。

后患无穷:第三方脚本带来的安全风险

第三方脚本攻击利用的是第一方网站对第三方脚本的控制力不足和难以实现的全面监测,造成较为严重的攻击后果。除此之外,第三方脚本还会带来一些其他的潜在隐患。综合来看,第三方脚本带来的安全风险通常有以下几种:

数据窃取。数据窃取是在用户端通过脚本窃取用户的个人数据和账单数据的一种钓鱼攻击。2019年第四季度,某北美大型零售商的支付页面被攻击者盗取了姓名、电话、邮件和信用卡号码、安全码和过期日期等。

意外泄漏。意外泄漏指应用意外收集用户敏感数据导致的合规风险。2019年第四季度,某国际零售商网站上出现了不安全脚本,使得任何人都可以通过Web浏览器访问该网站近1.3 TB的数据,包括用户的IP、住址、邮箱地址和在网站的活动轨迹。此外,这还可能会引发针对性的网络钓鱼攻击。

已知漏洞(CVE)。这是指在真实使用场景中,脚本已经暴露出漏洞,但未能得到及时修复。2019年第四季度,某旅游服务商在一次第三方脚本攻击的15天内暴露了30多万用户的个人信息,导致百万美金的罚款。而造成此次攻击的漏洞就来自于已知的脚本漏洞,并且该漏洞已在此前导致过数据泄漏。

防患于未然:多管齐下防范第三方脚本安全隐患

由此可见,第三方脚本带来的种种安全风险为各种类型的网络攻击提供了“温床”,但其自身又往往处于“隐秘的角落”,较难控制和监测。但对于这样的风险,企业并非完全束手无策,目前有四种常用的应对方法,以将第三方脚本带来的安全风险“扼杀在摇篮中”。

第一种方法是内容安全策略(CSP)白名单。内容安全策略是通过白名单的方式,检测和监控来自第三方的安全隐患,适用于能够严格遵守该策略的企业,且以防御为主。但该方法也存在一定弊端,一是如果可信的第三方被利用并成为攻击媒介,这种策略就无法起到应有效果;二是该策略在实际操作中较难实施和维护,需要持续的手段分析和测试,如果策略设置得过于严格也将产生误报;三是如果对于通用云存储和开源项目中的资源设置白名单,会进一步增加网站的“脆弱性”。

第二种方法是仿真测试扫描。仿真测试扫描是一种离线的策略方法,适用于简单的网站及策略更新时。但实行该方法仍然需要持续的手动分析和测试。

第三种方法是访问控制/沙盒。访问控制/沙盒的方式适用于页面简单或页面数量较少、不包含个人验证信息的网站。该方法可以与内容安全策略结合使用,同时也需要持续的手动分析和测试。

第四种方法是应用程序内检测。其检测脚本的行为、可疑的活动,着力于快速缓解攻击、减少对业务的影响。这也是Akamai认为有效的脚本保护方式之一。持续的手动分析和测试在现实场景下较难实现,应用程序内检测则是一个独立于平台且自动的、不断演进的安全威胁检测方式,并且不依靠于访问控制方法,真正能够做到保障网站安全。举例而言,对于Magecart攻击来说,这种方式能够检测可疑的行为,并且易于管理和设置,让企业的网站始终处于监测状态、随时在线。另外,它还能够排除干扰信息,根据已知的安全威胁提供情报,避免“重蹈覆辙”。最后,针对访问的控制策略,该方法也会根据反馈不断进行更新。

随着第三方脚本成为现代网站的“必需品”,针对第三方脚本的攻击发生得也越来越频繁,且往往给企业带来巨大损失。企业应当保持警惕,使用诸如Request Map这样的工具检测网站页面第三方脚本的数量,并对网站页面的第三方脚本予以监视,哪怕该脚本来自受信任的第三方也是如此。同时,企业应考虑适用自身网站的脚本管理方式,进行第三方脚本行为检测,实施管理和风险控制,并将应用程序内的脚本保护与访问控制解决方案结合起来,协同运行。

Akamai最近推出的Page Integrity Manager为Akamai客户提供了管理脚本(包括第一方、第三方乃至第n方脚本)风险所需的检测能力,以及根据客户自身独特需要制定业务决策所必不可少的实用信息 。
责任编辑:pj

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7314

    浏览量

    93983
  • 服务器
    +关注

    关注

    13

    文章

    10094

    浏览量

    90883
  • 浏览器
    +关注

    关注

    1

    文章

    1042

    浏览量

    36908
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    分拣中心通讯优化工业自动化下Modbus RTU与Modbus TCP转换案例

    、扫码识别设备的运行。此方案可复制至快递中转场、生鲜分拣中心等场景,后续可扩展接入 AI 分拣优化系统,通过工业物联网平台分析历史分拣数据,自动
    的头像 发表于 11-17 17:15 483次阅读
    <b class='flag-5'>电</b><b class='flag-5'>商</b>分拣中心通讯<b class='flag-5'>优化</b>工业自动化下Modbus RTU与Modbus TCP<b class='flag-5'>转换</b>案例

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    时的实际表现。 对安全设备制造而言,这是优化产品检测能力、提升核心竞争力的关键环节; 对金融、能源、政务等关键行业用户来说,这是检验安全投入实效、避免\"虚假安全\"的重要保障
    发表于 11-17 16:17

    抖音API直播数据大屏,实时优化带货策略!

    在直播迅猛发展的今天,抖音平台已成为众多商家带货的核心阵地。然而,直播数据的实时性不足往往导致策略滞后,错失销售良机。本文将一步步指导您如何利用抖音API构建直播数据大屏,实现
    的头像 发表于 08-04 14:43 1101次阅读

    API日志分析的实用工具

    优化用户体验、检测异常活动,并提升整体业务效率。然而,海量日志数据的管理和分析需要高效的工具支持。本文将介绍几种实用的API日志分析
    的头像 发表于 07-23 15:50 412次阅读
    <b class='flag-5'>电</b><b class='flag-5'>商</b>API日志<b class='flag-5'>分析</b>的实用工具

    API的微服务架构优化策略

    API在高并发、低延迟和数据一致性方面面临严峻挑战。本文将从基础概念出发,逐步分析优化策略,帮助开发者构建高性能、可靠的
    的头像 发表于 07-23 14:30 396次阅读
    <b class='flag-5'>电</b><b class='flag-5'>商</b>API的微<b class='flag-5'>服务</b>架构<b class='flag-5'>优化</b>策略

    根据标题利用API优化搜索功能:提升转化

    、用户流失高。本文探讨如何利用API(应用程序编程接口)基于商品标题优化搜索功能,实现更智能的匹配,从而提升转化。文章将从问题分析、解决方案、实现步骤和预期效果四个方面展开,确保内
    的头像 发表于 07-21 16:23 398次阅读
    根据标题利用API<b class='flag-5'>优化</b><b class='flag-5'>电</b><b class='flag-5'>商</b>搜索功能:提升转化<b class='flag-5'>率</b>

    AI与API的融合创新

    ​ 在当今数字化时代,人工智能(AI)和API的融合正推动电子商务领域的重大变革。这种创新不仅提升了用户体验,还优化了商家运营效率。本文将逐步探讨AI与
    的头像 发表于 07-15 14:46 383次阅读
    AI与<b class='flag-5'>电</b><b class='flag-5'>商</b>API的融合创新

    API驱动的大型平台库存优化

    ​ 在当今电子商务的快速发展中,大型平台(如淘宝、京东或Amazon)面临着巨大的库存管理挑战:库存过剩增加存储成本,库存不足则导致销售损失。API(应用程序编程接口)作为一种核心技术,通过
    的头像 发表于 07-15 14:42 366次阅读
    API驱动的大型<b class='flag-5'>电</b><b class='flag-5'>商</b>平台库存<b class='flag-5'>优化</b>

    API安全最佳实践:保护用户数据免受攻击

      在领域,API(应用程序编程接口)是连接用户、商家和支付系统的核心枢纽。它们处理敏感数据,如用户个人信息、支付详情和交易记录。然而,API也常成为黑客攻击的目标,导致数据泄露、
    的头像 发表于 07-14 14:41 419次阅读
    <b class='flag-5'>电</b><b class='flag-5'>商</b>API安全最佳实践:保护用户数据免受<b class='flag-5'>攻击</b>

    深入解析支付API的性能瓶颈与解决方案

    分析支付API的常见问题,并提供切实可行的解决方案,帮助开发者优化系统效率。 一、支付A
    的头像 发表于 07-10 14:52 343次阅读
    深入解析<b class='flag-5'>电</b><b class='flag-5'>商</b>支付API的性能瓶颈与解决方案

    如何通过API优化库存管理,减少缺货风险

    库存管理是业务成功的关键,缺货不仅导致销售损失,还损害客户忠诚度。传统方法依赖人工跟踪,易出错且响应慢。通过API(应用程序编程接口)实现系统自动化,能显著优化库存管理,降低缺货风险。本文将
    的头像 发表于 07-10 14:28 416次阅读
    如何通过API<b class='flag-5'>优化</b><b class='flag-5'>电</b><b class='flag-5'>商</b>库存管理,减少缺货风险

    抖音 API 接口和传统接口,直播数据处理谁更快?

    ​ 在直播蓬勃发展的今天,数据处理速度成为平台竞争力的关键。抖音作为新兴力量,其API接口针对直播场景进行了
    的头像 发表于 07-09 15:39 431次阅读
    抖音<b class='flag-5'>电</b><b class='flag-5'>商</b> API 接口和传统<b class='flag-5'>电</b><b class='flag-5'>商</b>接口,直播数据处理谁更快?

    API的五大应用场景:解锁增长新机遇

    }}{\\\\text{总推荐数}} \\\\times 100%$。集成后,平台能提升点击30%-50%,并增加平均订单价值(AOV):$AOV = \\\\frac{\\\\text{总销售额
    发表于 06-24 14:29

    RAKsmart服务器SEO优化优势分析

    在RAKsmart服务器上搭建SEO网站,可以借助其基础设施和服务特性,从技术层面优化搜索引擎排名。以下是具体优势及分析,主机推荐小编为您整理发布RAKsmart
    的头像 发表于 04-22 10:12 470次阅读

    华纳云如何为大促场景扛住Tb级攻击不宕机?

    大促场景中,面对Tb级攻击的挑战,为确保SCDN(边缘安全加速)全站防护能够扛住攻击而不宕机,可以从以下几个方面着手: 一、采用高性能与高防护能力的SCDN
    的头像 发表于 03-25 15:14 573次阅读