یک گروه هکری چینی با انگیزه مالی که “SilkSpecter” نامیده میشود، از هزاران فروشگاه آنلاین جعلی برای سرقت اطلاعات کارتهای پرداخت خریداران اینترنتی در آمریکا و اروپا استفاده میکند.
این کمپین کلاهبرداری از اکتبر ۲۰۲۴ آغاز شده و تخفیفهای چشمگیری برای دوره خرید بلک فرایدی ارائه میدهد، دورهای که معمولاً شاهد افزایش فعالیت خرید است.
Arda Buyukkaya، پژوهشگر تهدید از شرکت EclecticIQ که این کمپین را کشف کرده است، و افزود که تا زمان انتشار گزارش، SilkSpecter تعداد ۴,۶۹۵ دامنه جعلی را اداره میکند.
این سایتها خود را بهجای برندهای شناختهشدهای مثل The North Face، Lidl، Bath & Body Works، L.L. Bean، Wayfair، Makita، IKEA و Gardena جا میزنند.
در بسیاری از موارد، نامهای دامنهای که در این کمپین استفاده میشوند شامل عبارت «Black Friday» هستند و بهوضوح خریداران آنلاین را که به دنبال تخفیفها هستند هدف قرار میدهند.
دزدیدن اطلاعات کارت اعتباری
سایتهای SilkSpecter طراحی خوبی دارند و معمولاً به نام برندهایی که تقلید میکنند نامگذاری میشوند تا در نگاه اول معتبر به نظر برسند. با این حال، این سایتها اغلب از دامنههایی مانند «.shop»، «.store»، «.vip» و «.top» استفاده میکنند که معمولاً با برندهای بزرگ یا سایتهای معتبر خرید آنلاین مرتبط نیستند.
بسته به موقعیت مکانی قربانی، وبسایت از Google Translate استفاده میکند تا زبان سایت کلاهبرداری را بهطور خودکار مطابق با زبان کاربر تنظیم کند.
این سایتهای فیشینگ از Stripe، یک پردازشگر پرداخت معتبر و قانونی، استفاده میکنند که به معتبر به نظر رسیدن سایت کمک میکند، در حالی که همچنان امکان دزدیدن اطلاعات کارت اعتباری را فراهم میکند.
SilkSpecter همچنین از ابزارهای ردیابی مانند OpenReplay، TikTok Pixel و Meta Pixel در سایتها استفاده میکند. این ابزارها به آنها کمک میکند تا رفتار بازدیدکنندگان را پیگیری کرده و احتمالا روشهای خود را برای افزایش کارایی عملیات تغییر دهند.
وقتی کاربران تلاش میکنند از این سایتها خرید کنند، به صفحه پرداخت هدایت میشوند که از آنها خواسته میشود شماره کارت اعتباری/دبیت، تاریخ انقضا و کد CVV خود را وارد کنند. در مرحله آخر، شماره تلفن نیز درخواست میشود.
علاوه بر دزدیدن پول سفارش با سوءاستفاده از سرویس Stripe، کیت فیشینگ همچنین جزئیات کارت وارد شده را به سرور تحت کنترل حملهکننده ارسال میکند.
شرکت EclecticIQ معتقد است که شماره تلفن دزدیده شده برای استفاده در حملات فیشینگ از طریق تماس صوتی یا پیامک بهمنظور مدیریت درخواستهای احراز هویت دو مرحلهای (۲FA) هنگام سوءاستفاده از اطلاعات کارت پرداخت، مورد استفاده قرار میگیرد.
با توجه به استفاده از آدرسهای IP و شمارههای AS چینی، ثبتکنندگان دامنه چینی، شواهد زبانی در کد سایتها و استفاده قبلی از پلتفرم نرمافزار بهعنوان سرویس چینی به نام “oemapps” (قبل از استفاده از Stripe)، گمان میرود که SilkSpecter چینی باشد.
به خریداران بلک فرایدی توصیه میشود فقط از سایتهای رسمی برندها بازدید کنند و از کلیک کردن روی تبلیغات، لینکهای موجود در پستهای شبکههای اجتماعی یا نتایج تبلیغاتی در جستجوی گوگل خودداری کنند.
در نهایت، دارندگان کارت باید تمام اقدامات حفاظتی موجود در حسابهای مالی خود را فعال کنند، از جمله احراز هویت چند مرحلهای، و صورتحسابهای خود را بهطور منظم بررسی کنند.