
Mutaxassislar kiberjinoyatchilar British Airways veb-saytini qanday buzib kirganliklarini aniqladilar.
Yaqinda British Airways mijozlarining ma’lumotlarining o’g’irlanishi va taxminan 380 000 kishiga ta’sir ko’rsatdi. Bu to’lov kartalari ma’lumotlarini o’g’irlashga ixtisoslashgan MageCart kiberjinoyatchilar guruhi tomonidan sodir etilgan. Hujumchilar zaif uchinchi tomon xizmatlarini buzib kirishadi va bankomatlarga o’rnatilgan jismoniy skimmerlarga o’xshash skriptni kiritishadi. Bu hujumchilarga yuzlab veb-saytlarga kirish imkonini beradi.
2016-yildan beri MageCart faoliyatini kuzatib kelayotgan RiskIQ, British Airways aviakompaniyasiga qilingan hujumni tahlil qildi va veb-sayt kodida hujumchilarga yuz minglab mijozlarining shaxsiy ma’lumotlarini olish imkonini beruvchi zararli satrlarni aniqladi. British Airways misolida, guruh skimming sxemasidan foydalangan, ammo skriptni aviakompaniya veb-sayt arxitekturasiga moslashtirgan.
“Ushbu skimmer British Airways veb-saytidagi toʻlovlarni qayta ishlashga juda yaxshi moslashgan. Bu shuni koʻrsatadiki, tashkilotchilar umumiy MageCart skimmerini koʻr-koʻrona joriy qilish oʻrniga, saytga qanday hujum qilishni sinchkovlik bilan oʻylab koʻrishgan”, deb taʼkidladi tahlilchilar.
Tahlil davomida mutaxassislar kompaniya veb-saytiga yuklangan barcha skriptlarni so’nggi o’zgarishlar uchun tekshirib ko’rishdi va Modernizr JavaScript kutubxonasining oxiriga 22 ta yangi kod qatori qo’shilganini payqashdi. Natijada, Modernizr to’lov ma’lumotlarini hujumchilar serveriga yubordi.
Mutaxassislarning tushuntirishicha, tajovuzkorlar ko’pincha skriptning ishlashiga xalaqit berish uchun oxiriga qatorlar qo’shadilar.
Buzilgan kod British Airways veb-sayti kompyuterda yoki mobil qurilmada ochilganidan qat’i nazar, bir xil javob berdi. Shubhani bartaraf etish uchun barcha o’g’irlangan ma’lumotlar rasmiy British Airways veb-saytiga o’xshash baways[.]com veb-saytiga yuborildi. Bundan tashqari, hujumchilar pullik sertifikat kamroq e’tiborni jalb qilishiga umid qilib, bepul Let’s Encrypt alternativasi o’rniga Comodo SSL sertifikatidan foydalanishdi.
Hozircha guruh British Airways veb-saytini qanday qilib buzib kirishga muvaffaq bo’lganligi noma’lum. Mutaxassislarning fikricha, MageCart saytga 21-avgustdan 5-sentabrgacha davom etgan kiberhujumdan ancha oldin kirish huquqini qo’lga kiritgan.
Avval xabar qilinganidek, MageCart guruhi Ticketmaster UK chiptalar xizmati va Magento onlayn-do’kon boshqaruv tizimini boshqaradigan veb-saytlarga qilingan hujumlarda ham ishtirok etgan.