网易首页 > 网易号 > 正文 申请入驻

【安全圈】SMILODON 木马通过伪造 PNG 潜入 WooCommerce 执行支付信息窃取

0
分享至

关键词

网络攻击


Wordfence 威胁情报团队发现一起高度隐蔽且技术成熟的恶意活动,攻击者通过一个伪装成合法工具的恶意 WooCommerce 插件入侵 WordPress 电商站点,并将窃取代码巧妙地藏匿在伪造的 PNG 图片中以规避检测。该恶意插件常使用类似真实插件的名称,如 jwt-log-pro、cron-environment-advanced、share-seo-assistant 等,安装后悄无声息地激活自身,甚至从插件列表和表视图中隐藏条目以降低被发现的风险。插件内部的函数名、变量和文本字符串均由随机生成器混淆处理,使分析更加困难。

该攻击链采用多层次的持久化和隐蔽策略。恶意代码会为所有具有作者及以上权限的用户记录活动,设置一个持久追踪 Cookie(pxcelPage_c01002),借此识别返回的管理员并对其隐藏恶意行为,以保持站点表面的正常运行。登录凭证的窃取分为两步:恶意脚本先将用户输入的用户名和密码临时存入 Cookie,然后在登录成功时再将这些凭证批量外发,从而避开常规的实时监测。被窃取的数据经加密与混淆后,传送至攻击者的命令服务器,典型的受害数据接收端包括 hxxps://badping[.]info/SMILODON/index_b.php?view= 等地址。

为了维持远程控制与便于更新,攻击者在站点上植入了两个基于 AJAX 的后门接口,这两个端点通过 Cookie 认证绕过了 WordPress 的原生验证机制。其中一个端点用于动态下发或更新 JavaScript 盗刷负载,另一个则允许攻击者通过临时文件执行任意 PHP 代码,从而获得对受感染站点的完全掌控。更具迷惑性的技术是,攻击者将 JavaScript 盗刷载荷嵌入伪造的 PNG 文件并部署为网站静态资源。这些伪造图片在文件头部保留了看似合法的 PNG 标识(‰PNG),其后跟随的是经反转并以自定义 base64 编码的脚本内容。攻击使用三类伪造图片维持冗余:主负载文件、每日更新的动态负载以及作为后备的静态负载,这样即使某一文件被移除或损坏,盗刷功能仍可继续运行。

注入到 WooCommerce 结账页面的 JavaScript 在页面加载后三秒激活以避免干扰基于 AJAX 的结账流程,并且包含伪装的验证机制以安抚用户。脚本在顾客填写信用卡信息后将卡号、有效期与 CVV 等数据先发送回被感染的站点,再由站点外发到攻击者控制的外部服务器,例如 hxxps://geterror[.]info/SMILODON/index.php?view=,在部分案例中,窃取的数据还通过邮件回传到与俄罗斯邮箱服务 Rambler 相关的地址(to.duraku@rambler[.]ru)作为备用通道。

Wordfence 将这次行动与 Magecart 威胁组织第 12 组联系起来,理由包括 SMILODON 字样在两个指挥控制服务器 URL 中出现、共享的基础设施与自 2021 年以来可见的代码模式重合。研究人员还指出,有两枚相关域名托管在 IP 地址 121.127.33[.]229 上,该 IP 与该组织过往的钓鱼与盗刷行动有关联。

综合来看,这一活动展示了现代电商站点面临的复杂威胁:攻击者通过伪装插件、图像隐写、Cookie 持久化与双端口后门相结合,既能长期潜伏又能灵活更新窃取逻辑。对站点所有者而言,排查未知插件、校验静态资源的一致性、加强对高权限账户的监控与对异常 AJAX/文件操作的检测,是抵御此类高度定制化 skimmer 攻击的关键措施。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
广东夺金1人最尴尬!0分2板+2犯2失误,新赛季或继续被杜锋用废?

广东夺金1人最尴尬!0分2板+2犯2失误,新赛季或继续被杜锋用废?

弄月公子
2025-11-13 12:08:49
高市早苗狂妄发言后,解放军舰艇编队穿航大隅海峡,日本反应强烈

高市早苗狂妄发言后,解放军舰艇编队穿航大隅海峡,日本反应强烈

头条爆料007
2025-11-13 09:00:05
台海观澜 | 日本敢不敢武力干涉中国的统一

台海观澜 | 日本敢不敢武力干涉中国的统一

经济观察报
2025-11-12 11:15:03
万亿级央企,成立新公司

万亿级央企,成立新公司

新京报
2025-11-12 23:26:22
此女只应天上有,人间只有此一人,真的漂亮,而且很媚,媚而不俗

此女只应天上有,人间只有此一人,真的漂亮,而且很媚,媚而不俗

乡野小珥
2025-10-19 14:41:29
交易欧文浓眉!独行侠考虑重建!湖人再次截胡,欲打造四巨头冲冠

交易欧文浓眉!独行侠考虑重建!湖人再次截胡,欲打造四巨头冲冠

阿泰希特
2025-11-13 10:59:05
王楚钦4-2战胜林高远晋级四强,半决赛对战樊振东

王楚钦4-2战胜林高远晋级四强,半决赛对战樊振东

懂球帝
2025-11-13 20:01:16
男子结婚找老同学订8箱五粮液,没喝完按原价退6箱,老同学:不退

男子结婚找老同学订8箱五粮液,没喝完按原价退6箱,老同学:不退

一月爱八月
2025-11-11 20:02:56
一年蒸发了10亿元,从网红白酒到狗都不喝,究竟发生了什么?

一年蒸发了10亿元,从网红白酒到狗都不喝,究竟发生了什么?

法老不说教
2025-11-06 20:45:28
沙溢亲吻宋雨琦风波升级,疑女方拒绝仍强吻,节目组回应避重就轻

沙溢亲吻宋雨琦风波升级,疑女方拒绝仍强吻,节目组回应避重就轻

古希腊掌管月桂的神
2025-11-12 22:15:25
花旗集团大中华区首席经济学家余向荣:人民币汇率或将迎来更大波动,呈现升值趋势

花旗集团大中华区首席经济学家余向荣:人民币汇率或将迎来更大波动,呈现升值趋势

中国经营报
2025-11-13 20:09:16
全运会广东男篮夺金!夺冠奖金和分配出炉!杜锋赵睿发声让人泪目

全运会广东男篮夺金!夺冠奖金和分配出炉!杜锋赵睿发声让人泪目

大国侃球
2025-11-13 12:51:12
洋姜不是姜,是天然胰岛果,在中国被沦为咸菜,都快吃绝种了

洋姜不是姜,是天然胰岛果,在中国被沦为咸菜,都快吃绝种了

泠泠说史
2025-11-11 15:43:31
李冰冰怎么老成这样了!一看就是50+,走路姿势就像一个老太太!

李冰冰怎么老成这样了!一看就是50+,走路姿势就像一个老太太!

乐悠悠娱乐
2025-11-13 16:39:17
这才是对日外交的正确打开方式!

这才是对日外交的正确打开方式!

大又元
2025-11-13 18:16:32
全运会都捞不到机会,此人却入选集训名单?球迷:国家队帮忙抬价

全运会都捞不到机会,此人却入选集训名单?球迷:国家队帮忙抬价

弄月公子
2025-11-13 19:20:52
吓!星二代遭霸凌砸1亿变“整容怪”!烈焰红唇超抽象还得暴食症,网友:脸都融化了

吓!星二代遭霸凌砸1亿变“整容怪”!烈焰红唇超抽象还得暴食症,网友:脸都融化了

英国报姐
2025-11-12 21:51:40
记者:湖人曾给克莱开4年8000万美元合约,克莱因东契奇拒绝

记者:湖人曾给克莱开4年8000万美元合约,克莱因东契奇拒绝

懂球帝
2025-11-13 08:22:19
河北省廊坊市人大常委会党组书记、主任张海川被查

河北省廊坊市人大常委会党组书记、主任张海川被查

新京报
2025-11-13 17:15:03
大疆之后,深圳五个年轻人,又杀出一个“全球第一”!

大疆之后,深圳五个年轻人,又杀出一个“全球第一”!

史纪文谭
2025-11-12 11:24:53
2025-11-14 00:12:49
安全圈
安全圈
国内首家大安全概念新媒体
6137文章数 4688关注度
往期回顾 全部

科技要闻

月产能突破百万片,中芯国际Q3净利增43.1%

头条要闻

美方回应高市早苗“台湾有事”言论 中方表态

头条要闻

美方回应高市早苗“台湾有事”言论 中方表态

体育要闻

跟豪门传了十年绯闻,他却偏要“择一队终老”

娱乐要闻

王鹤棣孟子义真要搭?

财经要闻

源峰25亿赌局!汉堡王中国"卖身"求生

汽车要闻

具备高阶辅助驾驶功能 欧拉5预售价10.98万起

态度原创

本地
手机
亲子
家居
公开课

本地新闻

云游安徽 | 江声浩荡阅千年,文脉相承看芜湖

手机要闻

华为Nova15系列:2.5D直屏+非全系金属中框,12 月不上线也等!

亲子要闻

宝妈垃圾赛道大避雷!见到赶紧跑!真的!

家居要闻

莫奈时间 重构先锋概念

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版