Злоумышленники используют Google Analytics для сбора платежных данных в онлайн-магазинах

Злоумышленники используют Google Analytics для сбора платежных данных в онлайн-магазинах

ЕРЕВАН, 1 июля. /АРКА/. Злоумышленники стали использовать инструмент Google Analytics для сбора платежных данных пользователей в онлайн-магазинах (веб-скимминг), говорится в исследовании ՞Лаборатория Касперского՞.

Эксперты компании отмечают, что злоумышленники внедряют в страницы чужого сайта вредоносный код, например, через проникновение в систему управления контентом (CMS – Content Management System) сайта. Код сохраняет все действия пользователя (включая, к примеру, вводимые им данные банковских карт) и передает собранную информацию хозяину.  

Google Analytics используется именно для передачи собранных данных посредством обхода механизма защиты от веб-скиммеров. Один из механизмов борьбы называется Content Security Policy (CSP). Он реализован в виде технического хедера, в котором перечислены сервисы, имеющие право на сбор информации на конкретном сайте или странице. Если адреса злоумышленников там нет, то вывести собранную информацию не получится. Но, практически все сайты тщательно следят за статистикой посещения. 

Сервис Google Analytics позволяет собирать множество параметров и сейчас используется примерно на 29 миллионах сайтов. Вероятность, что передача данных Google Analytics будет разрешена в CSP-заголовке интернет-магазина, крайне высока. Все, что нужно для сбора статистики на сайте — настроить параметры отслеживания и вставить на страницы ресурса специальный код. С точки зрения сервиса, если вы можете вставить этот код на сайт — значит, являетесь легитимным представителем владельца этого ресурса. Так вредоносный скрипт собирал данные посетителей, а затем, используя код отслеживания, которым его снабдил злоумышленник, отправлял их с помощью Google Analytics Measurement Protocol прямиком в личный кабинет атакующего.  

Пандемия COVID-19 способствовала повсеместному переходу торговли в онлайн как во всем мире, так и в Армении, и всем онлайн-магазинам необходима защита от утечки данных их пользователей через сайт. 

Для этого следует обновлять используемое программное обеспечение, не забывая про веб (CMS и все ее плагины) и не устанавливать компоненты CMS из непроверенных источников. Также нужно проводить строгую политику доступа к CMS: ограничивать права пользователей до минимально необходимых и использовать надежные и уникальные пароли. Рекомендуется периодическое проведение аудита безопасности сайта с платежной формой. Пользователям же следует использовать надежное защитное ПО, которое обладает функцией выявления вредоносные скриптов на платежных сайтах благодаря технологии «безопасных платежей». –0--

Читайте новости первыми и обсуждайте их — в нашем Telegram

10:53 01.07.2020



 
« Апрель 2024

Пн
Вт
Ср
Чт
Пт
Сб
Вс
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
 
 
 
 
 
Логин:
Пароль:

Регистрация
Если вы впервые на сайте, заполните, пожалуйста, регистрационную форму.

Войти на этот сайт вы можете, используя свою учетную запись на любом из предложенных ниже сервисов.

×
سكس ايطالى مترجم pornosexarab.com مساهدة افلام سكس desi cute girl nude pornthash.mobi sex photos photos photos pyra hentai freecartoonporn.info monokage no irisu bangali video xxx pornofantasy.net oka manusu xxxcp indianpornxvideos.net gadiwala
hard fucking xvideo pornlake.mobi hot sxi video indian voyeur hotindianporn.mobi romance with teacher xxx kashmiri girls onlyporn.mobi www.nodutu lokaya.lk desiporntubes erocum.info desi clean pussy prone xxx stripvidz.net hislust com
chudai wali video download desipornscandals.com sauth sax mms sex movie hdtporno.org xxx vedios kerala ssrmovies com kompoz2.com full hd bf sex pone video indianhottube.com new mms girl reshma video clip likeporn.mobi babaji sex video