网易首页 > 网易号 > 正文 申请入驻

【安全圈】SMILODON 木马通过伪造 PNG 潜入 WooCommerce 执行支付信息窃取

0
分享至

关键词

网络攻击


Wordfence 威胁情报团队发现一起高度隐蔽且技术成熟的恶意活动,攻击者通过一个伪装成合法工具的恶意 WooCommerce 插件入侵 WordPress 电商站点,并将窃取代码巧妙地藏匿在伪造的 PNG 图片中以规避检测。该恶意插件常使用类似真实插件的名称,如 jwt-log-pro、cron-environment-advanced、share-seo-assistant 等,安装后悄无声息地激活自身,甚至从插件列表和表视图中隐藏条目以降低被发现的风险。插件内部的函数名、变量和文本字符串均由随机生成器混淆处理,使分析更加困难。

该攻击链采用多层次的持久化和隐蔽策略。恶意代码会为所有具有作者及以上权限的用户记录活动,设置一个持久追踪 Cookie(pxcelPage_c01002),借此识别返回的管理员并对其隐藏恶意行为,以保持站点表面的正常运行。登录凭证的窃取分为两步:恶意脚本先将用户输入的用户名和密码临时存入 Cookie,然后在登录成功时再将这些凭证批量外发,从而避开常规的实时监测。被窃取的数据经加密与混淆后,传送至攻击者的命令服务器,典型的受害数据接收端包括 hxxps://badping[.]info/SMILODON/index_b.php?view= 等地址。

为了维持远程控制与便于更新,攻击者在站点上植入了两个基于 AJAX 的后门接口,这两个端点通过 Cookie 认证绕过了 WordPress 的原生验证机制。其中一个端点用于动态下发或更新 JavaScript 盗刷负载,另一个则允许攻击者通过临时文件执行任意 PHP 代码,从而获得对受感染站点的完全掌控。更具迷惑性的技术是,攻击者将 JavaScript 盗刷载荷嵌入伪造的 PNG 文件并部署为网站静态资源。这些伪造图片在文件头部保留了看似合法的 PNG 标识(‰PNG),其后跟随的是经反转并以自定义 base64 编码的脚本内容。攻击使用三类伪造图片维持冗余:主负载文件、每日更新的动态负载以及作为后备的静态负载,这样即使某一文件被移除或损坏,盗刷功能仍可继续运行。

注入到 WooCommerce 结账页面的 JavaScript 在页面加载后三秒激活以避免干扰基于 AJAX 的结账流程,并且包含伪装的验证机制以安抚用户。脚本在顾客填写信用卡信息后将卡号、有效期与 CVV 等数据先发送回被感染的站点,再由站点外发到攻击者控制的外部服务器,例如 hxxps://geterror[.]info/SMILODON/index.php?view=,在部分案例中,窃取的数据还通过邮件回传到与俄罗斯邮箱服务 Rambler 相关的地址(to.duraku@rambler[.]ru)作为备用通道。

Wordfence 将这次行动与 Magecart 威胁组织第 12 组联系起来,理由包括 SMILODON 字样在两个指挥控制服务器 URL 中出现、共享的基础设施与自 2021 年以来可见的代码模式重合。研究人员还指出,有两枚相关域名托管在 IP 地址 121.127.33[.]229 上,该 IP 与该组织过往的钓鱼与盗刷行动有关联。

综合来看,这一活动展示了现代电商站点面临的复杂威胁:攻击者通过伪装插件、图像隐写、Cookie 持久化与双端口后门相结合,既能长期潜伏又能灵活更新窃取逻辑。对站点所有者而言,排查未知插件、校验静态资源的一致性、加强对高权限账户的监控与对异常 AJAX/文件操作的检测,是抵御此类高度定制化 skimmer 攻击的关键措施。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
最低调普京女婿被亿万富豪当街暴打:拒绝10亿赔偿,只提一个要求

最低调普京女婿被亿万富豪当街暴打:拒绝10亿赔偿,只提一个要求

贰文
2024-10-31 00:30:11
未谢球迷,捷克足协官方:暂停绍切克队长职务,扣发全队奖金

未谢球迷,捷克足协官方:暂停绍切克队长职务,扣发全队奖金

懂球帝
2025-11-19 09:33:20
荣毅仁女儿嫁进澳门富豪家,叶剑英告诉廖承志:问问周总理意见

荣毅仁女儿嫁进澳门富豪家,叶剑英告诉廖承志:问问周总理意见

大运河时空
2025-11-18 14:30:03
已确认是张颂文!从车祸现场离去后被官媒报道,高群书果然没说错

已确认是张颂文!从车祸现场离去后被官媒报道,高群书果然没说错

易同学爱谈娱乐
2025-11-19 08:23:14
亲俄地下组织:五辆美军艾布拉姆斯坦克及其乘员在哈尔科夫附近被消灭

亲俄地下组织:五辆美军艾布拉姆斯坦克及其乘员在哈尔科夫附近被消灭

俄罗斯卫星通讯社
2025-11-19 15:12:25
网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车焦点
2025-11-19 11:43:17
媒体人热议杨瀚森爆发:齐夸进步 头号黑子徐静雨改称中国魔术师

媒体人热议杨瀚森爆发:齐夸进步 头号黑子徐静雨改称中国魔术师

醉卧浮生
2025-11-19 14:57:56
宁波5月龄女婴手术离世后续!泪照看哭人,手术黑幕曝光引众怒

宁波5月龄女婴手术离世后续!泪照看哭人,手术黑幕曝光引众怒

鋭娱之乐
2025-11-18 14:45:57
新加坡来打脸了:不会被中国“远程控制”

新加坡来打脸了:不会被中国“远程控制”

观察者网
2025-11-18 20:31:05
霍启山娜然恋爱风波升级,知情人曝两人相恋多年,疑获霍震霆认可

霍启山娜然恋爱风波升级,知情人曝两人相恋多年,疑获霍震霆认可

心静物娱
2025-11-19 11:18:18
两年新增 20 万女骑手?到底是谁把中国女人,逼成了外卖员?

两年新增 20 万女骑手?到底是谁把中国女人,逼成了外卖员?

知鉴明史
2025-11-15 21:31:17
表哥发来一堆购物清单却不肯给钱,我收起手机,空手回家后他急了

表哥发来一堆购物清单却不肯给钱,我收起手机,空手回家后他急了

小秋情感说
2025-11-19 13:34:42
央视5频道直播!全运会乒乓球女团金牌战:孙颖莎率队迎战陈梦

央视5频道直播!全运会乒乓球女团金牌战:孙颖莎率队迎战陈梦

知轩体育
2025-11-19 10:58:56
人活到七十以后的时候,要关上四个门,才能保持住晚年的福气

人活到七十以后的时候,要关上四个门,才能保持住晚年的福气

荷兰豆爱健康
2025-11-02 13:17:34
帝王蟹不是螃蟹?泛滥的帝王蟹,为何说每吃一只都是在拯救世界?

帝王蟹不是螃蟹?泛滥的帝王蟹,为何说每吃一只都是在拯救世界?

狸猫之一的动物圈
2025-10-13 10:09:58
央视曝光4种“致癌日用品”,家里千万别囤!越囤全家身体越差!

央视曝光4种“致癌日用品”,家里千万别囤!越囤全家身体越差!

39健康网
2025-11-16 20:35:40
菲律宾专家:如果中国真咄咄逼人,为什么我们能在仁爱礁待24年!

菲律宾专家:如果中国真咄咄逼人,为什么我们能在仁爱礁待24年!

Ck的蜜糖
2025-11-19 01:20:58
日本人不爱运动却最长寿,且患癌率极低,医生:5个原因值得深思

日本人不爱运动却最长寿,且患癌率极低,医生:5个原因值得深思

39健康网
2025-11-17 19:30:51
雷士照明创始人吴长江:一晚输5亿,赌掉300亿公司,送自己进大牢

雷士照明创始人吴长江:一晚输5亿,赌掉300亿公司,送自己进大牢

霹雳炮
2025-11-17 23:20:46
再次强调:继承父母的房子再出售,不用全额缴纳20%个人所得税

再次强调:继承父母的房子再出售,不用全额缴纳20%个人所得税

巢客HOME
2025-11-13 04:30:03
2025-11-19 16:07:00
安全圈
安全圈
国内首家大安全概念新媒体
6154文章数 4688关注度
往期回顾 全部

科技要闻

一夜封神,Gemini 3让谷歌找回“碾压感”

头条要闻

男子吐槽乱插队被80多岁老人打伤 对方喊话"谁敢拦我"

头条要闻

男子吐槽乱插队被80多岁老人打伤 对方喊话"谁敢拦我"

体育要闻

世界杯最小参赛国诞生!15万人岛国的奇迹

娱乐要闻

又反转!曝喻恩泰出轨美女律师

财经要闻

黄金税改两周,水贝低价神话终结?

汽车要闻

此刻价格不重要 第5代帝豪本身就是价值

态度原创

艺术
家居
时尚
教育
旅游

艺术要闻

启功:我是画家,但书名超过了画名

家居要闻

水岸美学 书香人文生活

冬天出门的底气,袜子给的

教育要闻

难倒大学生家长,小学思考题,10÷0

旅游要闻

安徽肥东:新地名串出新风景

无障碍浏览 进入关怀版