Тысячи интернет-магазинов на платформе Volusion оказались под угрозой

Игорь Бахарев
Злоумышленники атаковали инфраструктуру облачной платформы для электронной коммерции Volusion. В тело сайтов, работающих на этой платформе, внедрили вредоносный код, похищающий данные банковских карт при попытке пользователей заплатить за товар.

От этой атаки уже пострадали более 6500 магазинов, при этом потенциально число сайтов, оказавшихся под угрозой, может составить до 20 000. В частности, как рассказал эксперт по безопасности компании Check Point Марсель Афрахим, жертвой этой атаки стал магазин http://sesamestreetlivestore.com/ популярной телепередачи "Улица Сезам", который в настоящее время приостановил работу.

По словам Афрахима, при заказе товаров на этом сайте, все данные вбиваются на единой странице.

Перед тем, как пользователь попадает на страницу подтверждения заказа, вся вбитая информация проверяется алгоритмом сайта. В этот момент страница загружает JavaScript-код с Google Cloud Storage (storage.googleapis.com) — web-службы хостинга файлов для хранения и доступа к данным в инфраструктуре Google Cloud Platform. Вредоносный код носит название «resources.js».


Этот дополнительный код состоит из двух разделов. Первый раздел считывает значения, введенные в информационные поля кредитной карты, и после серии проверок шифрует с помощью Base64. Вторая часть скрипта отправляет эти данные на подконтрольный злоумышленнику домен «volusion-cdn.com/analytics/beacon», имитирующий инфраструктуру Volusion.

Исследователей из компаний Check Point, Trend Micro и RiskIQ подтвердили выводы Афрахима.

В настоящее время вредоносный код все еще не удалили с серверов Volusion, поэтому магазины, которые базируются на этой платформе, до сих пор находятся под угрозой.

Журналисты портала zdnet обратились в Volusion за комментариями, однако в компании не отвечают на электронные письма и телефонные звонки ни от журналистов, ни от экспертов по безопасности.
Материал по теме

А ты кто такой? Как вы теряете клиентов из-за проблем с идентификацией

Материал по теме

94% мобильных приложений интернет-магазинов содержат критические уязвимости

Материал по теме

Эксперты рассказали о проблеме детского онлайн-шопоголизма

Подписаться на новости

Актуальное сейчас

Технический апгрейд вместо «косметики»: рост трафика в Google на 25% при падающем спросе

Что делать, когда заказчик приходит с запросом на редизайн, а вы обнаруживаете, что его сайт заражен вредоносными скриптами и теряет клиентов? Сначала вылечить, потом украшать. SEO-оптимизатор digital-агентс...

58% покупают лекарства в интернете: аналитика

Аналитическая компания MAR CONSULT провела исследование про покупки лекарств в онлайн-аптеках: восприятие, выявление предпочтений пользователей, их проблемы и ожидания. Ключевые тенденции и факторы, влияющие...

"Жалоба вне зачёта": как маркетплейсы и покупатели по-разному видят одни и те же проблемы

Маркетплейсы утверждают, что проблемы при онлайн-покупках возникают у считанных процентов клиентов, однако исследования показывают обратное: большинство россиян хотя бы раз сталкивались с трудностями - от не...

Ozon fresh заинтересовался офлайном на фоне тренда мультиканальности

Сервис доставки продуктов Ozon fresh планирует протестировать формат офлайн-магазинов. Представитель Ozon говорит, что компания рассматривает возможность открытия небольших торговых точек рядом с уже работа...

Российский ритейл готовится к росту прибыли от генеративного ИИ

Внедрение генеративного искусственного интеллекта к 2030 году может принести российскому ритейлу и eСommerce до 160 млрд руб. дополнительной прибыли в год. Производители потребительских товаров могут получи...

Владельцы ПВЗ в России зарабатывают в среднем 900 тыс руб в год

Аналитики Центра доказательной экспертизы Института Гайдара представили результаты опроса владельцев пунктов выдачи заказов и продавцов маркетплейсов. Годовая выручка 42% владельцев ПВЗ в 2024 г не д...

Согласие на обработку персональных данных

×

Физическое лицо, оставляя заявку на веб-сайте e-pepper.ru через форму подписки на e-mail рассылку, действуя свободно, своей волей и в своем интересе, а также подтверждая свою дееспособность, предоставляет свое согласие на обработку персональных данных (далее — Согласие) Обществу с ограниченной ответственностью «МАКС ТЕХНОЛОДЖИ» (ООО «МАКС ТЕХНОЛОДЖИ») (ИНН 7701370771), которому принадлежит веб-сайт e-pepper.ru и которое зарегистрировано по адресу 115114, Москва, 1-й Павелецкий проезд, 1/42к2, помещение 1а/2п, офис 4, на обработку своих персональных данных со следующими условиями:

  1. Данное Согласие дается на обработку персональных данных, как без использования средств автоматизации, так и с их использованием.
  2. Согласие дается на обработку следующих моих персональных данных: персональные данные, не относящиеся к специальной категории персональных данных или к биометрическим персональным данным: адрес электронной почты (e-mail); имя; сведения о месте работы; номер мобильного телефона.
  3. Цель обработки персональных данных: обсуждение возможного проекта.
  4. В ходе обработки с персональными данными будут совершены следующие действия: сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передача (предоставление, доступ); блокирование; удаление; уничтожение.
  5. Персональные данные обрабатываются в течение 30 дней с момента отказа в дальнейшем обсуждении проекта или с момента принятия решения о заключении договора на проект в соответствии с ч. 4 ст. 21 152-ФЗ, смотря что произойдет раньше.
  6. Согласие может быть отозвано вами или вашим представителем путем направления ООО «МАКС ТЕХНОЛОДЖИ» письменного заявления, по адресу 115114, Москва, 1-й Павелецкий проезд, 1/42к2, помещение 1а/2п, офис 4.
  7. В случае отзыва вами или вашим представителем Согласия ООО «МАКС ТЕХНОЛОДЖИ» вправе продолжить обработку персональных данных без него при наличии оснований, указанных в пунктах 2 — 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 Федерального закона № 152-ФЗ «О персональных данных» от 27.07.2006 г.
  8. Настоящее согласие действует все время до момента прекращения обработки персональных данных, указанных в п. 6 и п. 7 Согласия.