【安全资讯】GorgonAgora:4800个虚假网店通过伪造Stripe窃取信用卡数据
概要:
自2025年8月起,一场名为GorgonAgora的大规模钓鱼活动持续活跃,运营着超过4800个伪装成知名品牌的虚假网店,从Starbucks到Ford等无一幸免。这些网站利用伪造的Stripe支付界面,通过加密WebSocket协议将用户输入的信用卡信息实时传输至位于摩尔多瓦的C2服务器。该活动不仅窃取支付数据,还结合彩票诈骗收集美国居民的社会安全号码,构成双重威胁,凸显了现代金融欺诈的高度专业化和隐蔽性。主要内容:
GorgonAgora网络由独立研究员Hunter Heaivilin发现,并由威胁监控公司Sansec披露。该网络使用开源框架Medusa.js搭建每个虚假网店,前端复制真实品牌目录,并嵌入一个伪造的Stripe支付SDK。当用户结账时,一个视觉上无法区分的iframe会捕获信用卡号、有效期和CVV码,并通过AES-256-GCM加密的WebSocket发送至C2服务器(IP 80.97.160.51,托管于摩尔多瓦的AlexHost)。该攻击的关键技术在于绕过3D Secure验证。当银行发起额外验证请求时,攻击者服务器会拦截并中继回用户,完成交易而不引起怀疑。网络经历了两次后端演进:第一代(2026年1月至3月)使用单一数据库,导致API密钥泄露可枚举所有品牌;第二代(2026年3月30日后)为每个商店部署独立实例,修复了此漏洞,但保留了相同的CSS指纹(d482fd41f7f1f379.css)和SDK名称(payment-vanilla.iife.js),使得安全工具仍可识别。
此外,同一C2服务器还托管了彩票诈骗域名(如batppp*.top),用于收集美国居民的SSN和银行账户信息。C2管理面板为亚洲流行的BaoTa(aaPanel),且恶意代码中包含中文错误信息,暗示操作者可能来自亚洲。该活动已影响数百个品牌,包括Starbucks、Ford、Sony等,且实际商店数量可能超过6000。用户应警惕URL真实性,避免点击广告链接,并使用虚拟信用卡进行在线交易。
0条评论
看了这么久,请
登录
,对他说点啥~
0
0
分享
微信扫一扫分享



