Phát hiện mạng lưới hơn 119.000 cửa hàng giả mạo đánh cắp thông tin thẻ ngân hàng
Các nhà nghiên cứu bảo mật vừa phát hiện một mạng lưới khổng lồ gồm hơn 119.000 trang web giả mạo các thương hiệu nổi tiếng như Dreame, FRITZ!, EcoFlow. Các trang này đánh cắp thông tin thẻ ngân hàng của người dùng ngay khi họ vừa gõ vào ô thanh toán mà không cần chờ bấm nút mua.

Công ty bảo mật nebty có trụ sở tại Munich vừa ghi nhận 119.012 cửa hàng giả mạo có giao diện gần như y hệt nhau. Chúng sao chép hình ảnh, văn bản và giá cả từ các nhà bán lẻ thực tế, thậm chí còn sử dụng cả địa chỉ hỗ trợ chính thức của các thương hiệu lớn như FRITZ!, Dreame, EcoFlow và Roborock. Hệ thống thanh toán của các trang web này sẽ gửi dữ liệu thẻ đi từng trường dữ liệu ngay khi người dùng gõ vào.
Việc tìm kiếm một chiếc máy hút bụi robot hoặc một thiết bị FRITZ!Box mới có thể đưa bạn đến nhầm các trang web sao chép này. Công ty bảo mật nebty đã lập tài liệu về một mạng lưới gồm 119.012 tên miền cửa hàng đã được xác nhận và toàn bộ cơ sở dữ liệu hiện đã được công khai. Các trang web lấy hình ảnh sản phẩm, mô tả và toàn bộ giao diện của nhà bán lẻ thật. Trong một số trường hợp, chúng tải đồ họa trực tiếp từ máy chủ hình ảnh của chính công ty bị sao chép. Chỉ riêng với phần mở rộng .shop, nebty đã đếm được 118.787 địa chỉ như vậy, chiếm 2,72% trong tổng số 4.361.908 tên miền .shop mà họ đã kiểm tra. Mạng lưới tương tự lớn nhất từng được công bố công khai trước đây là BogusBazaar, với khoảng 75.000 tên miền vào năm 2024.
Người mua sắm tại Đức không nằm ngoài tầm ngắm. Cơ sở dữ liệu liệt kê 12 cửa hàng lấy tên thương hiệu FRITZ!, trong đó có avmonline.shop, fritzstore.shop và fritzdirect.shop. Cả 12 trang này đều được xếp loại là có thể vẫn đang hoạt động khi được kiểm tra vào ngày 13 tháng 9. Hãng sản xuất máy hút bụi robot Dreame có tới 72 mục nhập. Trên một số cửa hàng đó, tiêu đề trang hiển thị là DREAME Stores Deutschland, trong khi số khác mạo danh chi nhánh tại các quốc gia như Ý, Pháp, Tây Ban Nha và Bỉ. EcoFlow, Bluetti, Roborock, Narwal, Jackery, Keychron, HyperX và Sennheiser cũng xuất hiện trong hồ sơ.
Địa chỉ hỗ trợ thuộc về nhà sản xuất thực tế
Một chi tiết mà người mua thường kiểm tra để xác thực lại không giúp phân biệt được các cửa hàng này với cửa hàng thật. Nhiều trang web cung cấp chính địa chỉ hỗ trợ của thương hiệu mà chúng sao chép. Trang dreametechpro.shop cung cấp support.it@dreame.com làm thông tin liên hệ, một địa chỉ nằm trên chính tên miền của nhà sản xuất thực. Một người mua có đơn hàng không bao giờ đến nơi sẽ khiếu nại với một công ty chưa từng nhìn thấy đơn hàng đó. Nhân viên hỗ trợ của công ty sau đó phải giải thích tiền và hàng hóa đã đi đâu. nebty đếm được 2.494 địa chỉ liên hệ bị lợi dụng như vậy trong hồ sơ.
Quá trình thanh toán thu thập thẻ trước khi bạn bấm nút mua
Thiệt hại xảy ra ở khâu thanh toán. nebty đã thử nghiệm một số trang thanh toán trong mạng lưới và phát hiện mã độc thu thập số thẻ, ngày hết hạn, mã bảo mật, tên, địa chỉ email, số điện thoại và địa chỉ nhận hàng. Báo cáo mà công ty chia sẻ với BleepingComputer cho biết các trường dữ liệu đó được truyền đi từng cái một qua kết nối WebSocket đến máy chủ của kẻ tấn công ngay khoảnh khắc chúng được gõ vào mà không cần phải bấm gửi biểu mẫu.
Cùng báo cáo đó cho biết mã độc cũng có thể chuyển tiếp mã OTP một lần do ngân hàng gửi để phê duyệt thanh toán. Việc phê duyệt đó bảo vệ bạn khỏi việc ai đó sử dụng dữ liệu thẻ bị đánh cắp ở nơi khác, nhưng nó không bảo vệ bạn khỏi việc tự tay xác nhận khoản thanh toán cho kẻ lừa đảo.
Cách nhận diện các trang web giả mạo
Một dấu hiệu riêng lẻ không chứng minh điều gì, nhưng nhiều dấu hiệu kết hợp lại sẽ nói lên tất cả. Các cửa hàng này quảng cáo mức giảm giá lên tới 65% cho các sản phẩm thật. Các địa chỉ tuân theo một mẫu hiển thị gồm tên thương hiệu cộng với một từ đệm như store, direct, global hoặc hub, với phần đuôi hầu như luôn là .shop. Giám đốc điều hành nebty, ông Benedikt Scheungraber, cho biết 96% các trang được xác nhận có chung tệp xây dựng và trỏ tới 27 backend thương mại chung. Sự đồng nhất đó là điều khiến cụm trang web này lộ diện. Bạn có thể tra cứu một địa chỉ trong cơ sở dữ liệu công khai, tuy nhiên trang web chính thức của nhà sản xuất và danh sách đại lý ủy quyền vẫn là con đường đáng tin cậy hơn.
Mạng lưới này vẫn đang hoạt động. Hơn 105.000 cửa hàng vẫn có thể truy cập được tính đến thời điểm điều tra. nebty cho biết họ đã liên hệ với nhà cung cấp dịch vụ lưu trữ đứng sau hầu hết các trang web nhưng không nhận được phản hồi. Tuy nhiên, việc gỡ bỏ có mục tiêu thay cho các thương hiệu bị ảnh hưởng vẫn mang lại hiệu quả, và các cửa hàng bị gỡ bỏ theo cách đó vẫn tiếp tục ngoại tuyến.
💻 PHÁT HIỆN MẠNG LƯỚI HƠN 119.000 CỬA HÀNG GIẢ MẠO ĐÁNH CẮP THÔNG TIN THẺ NGÂN HÀNG Công ty bảo mật nebty có trụ sở tại Munich vừa ghi nhận 119.012 cửa hàng giả mạo có giao diện gần như y hệt nhau. Chúng sao chép hình ảnh, văn bản và giá cả từ các nhà bán lẻ thực tế, thậm chí còn sử dụng cả địa chỉ hỗ trợ chính thức của các thương hiệu lớn như FRITZ!, Dreame, EcoFlow và Roborock. Hệ thống thanh toán của các trang web này sẽ gửi dữ liệu thẻ đi từng trường dữ liệu ngay khi người dùng gõ vào. Việc tìm kiếm một chiếc máy hút bụi robot hoặc một thiết bị FRITZ!Box mới có thể đưa bạn đến nhầm các trang web sao chép này. Công ty bảo mật nebty đã lập tài liệu về một mạng lưới gồm 119.012 tên miền cửa hàng đã được xác nhận và toàn bộ cơ sở dữ liệu hiện đã được công khai. Các trang web lấy hình ảnh sản phẩm, mô tả và toàn bộ giao diện của nhà bán lẻ thật. Trong một số trường hợp, chúng tải đồ họa trực tiếp từ máy chủ hình ảnh của chính công ty bị sao chép. Chỉ riêng với phần mở rộng .shop, nebty đã đếm được 118.787 địa chỉ như vậy, chiếm 2,72% trong tổng số 4.361.908 tên miền .shop mà họ đã kiểm tra. Mạng lưới tương tự lớn nhất từng được công bố công khai trước đây là BogusBazaar, với khoảng 75.000 tên miền vào năm 2024. Người mua sắm tại Đức không nằm ngoài tầm ngắm. Cơ sở dữ liệu liệt kê 12 cửa hàng lấy tên thương hiệu FRITZ!, trong đó có avmonline.shop, fritzstore.shop và fritzdirect.shop. Cả 12 trang này đều được xếp loại là có thể vẫn đang hoạt động khi được kiểm tra vào ngày 13 tháng 9. Hãng sản xuất máy hút bụi robot Dreame có tới 72 mục nhập. Trên một số cửa hàng đó, tiêu đề trang hiển thị là DREAME Stores Deutschland, trong khi số khác mạo danh chi nhánh tại các quốc gia như Ý, Pháp, Tây Ban Nha và Bỉ. EcoFlow, Bluetti, Roborock, Narwal, Jackery, Keychron, HyperX và Sennheiser cũng xuất hiện trong hồ sơ. Địa chỉ hỗ trợ thuộc về nhà sản xuất thực tế Một chi tiết mà người mua thường kiểm tra để xác thực lại không giúp phân biệt được các cửa hàng này với cửa hàng thật. Nhiều trang web cung cấp chính địa chỉ hỗ trợ của thương hiệu mà chúng sao chép. Trang dreametechpro.shop cung cấp support.it@dreame.com làm thông tin liên hệ, một địa chỉ nằm trên chính tên miền của nhà sản xuất thực. Một người mua có đơn hàng không bao giờ đến nơi sẽ khiếu nại với một công ty chưa từng nhìn thấy đơn hàng đó. Nhân viên hỗ trợ của công ty sau đó phải giải thích tiền và hàng hóa đã đi đâu. nebty đếm được 2.494 địa chỉ liên hệ bị lợi dụng như vậy trong hồ sơ. Quá trình thanh toán thu thập thẻ trước khi bạn bấm nút mua Thiệt hại xảy ra ở khâu thanh toán. nebty đã thử nghiệm một số trang thanh toán trong mạng lưới và phát hiện mã độc thu thập số thẻ, ngày hết hạn, mã bảo mật, tên, địa chỉ email, số điện thoại và địa chỉ nhận hàng. Báo cáo mà công ty chia sẻ với BleepingComputer cho biết các trường dữ liệu đó được truyền đi từng cái một qua kết nối WebSocket đến máy chủ của kẻ tấn công ngay khoảnh khắc chúng được gõ vào mà không cần phải bấm gửi biểu mẫu. Cùng báo cáo đó cho biết mã độc cũng có thể chuyển tiếp mã OTP một lần do ngân hàng gửi để phê duyệt thanh toán. Việc phê duyệt đó bảo vệ bạn khỏi việc ai đó sử dụng dữ liệu thẻ bị đánh cắp ở nơi khác, nhưng nó không bảo vệ bạn khỏi việc tự tay xác nhận khoản thanh toán cho kẻ lừa đảo. Cách nhận diện các trang web giả mạo Một dấu hiệu riêng lẻ không chứng minh điều gì, nhưng nhiều dấu hiệu kết hợp lại sẽ nói lên tất cả. Các cửa hàng này quảng cáo mức giảm giá lên tới 65% cho các sản phẩm thật. Các địa chỉ tuân theo một mẫu hiển thị gồm tên thương hiệu cộng với một từ đệm như store, direct, global hoặc hub, với phần đuôi hầu như luôn là .shop. Giám đốc điều hành nebty, ông Benedikt Scheungraber, cho biết 96% các trang được xác nhận có chung tệp xây dựng và trỏ tới 27 backend thương mại chung. Sự đồng nhất đó là điều khiến cụm trang web này lộ diện. Bạn có thể tra cứu một địa chỉ trong cơ sở dữ liệu công khai, tuy nhiên trang web chính thức của nhà sản xuất và danh sách đại lý ủy quyền vẫn là con đường đáng tin cậy hơn. Mạng lưới này vẫn đang hoạt động. Hơn 105.000 cửa hàng vẫn có thể truy cập được tính đến thời điểm điều tra. nebty cho biết họ đã liên hệ với nhà cung cấp dịch vụ lưu trữ đứng sau hầu hết các trang web nhưng không nhận được phản hồi. Tuy nhiên, việc gỡ bỏ có mục tiêu thay cho các thương hiệu bị ảnh hưởng vẫn mang lại hiệu quả, và các cửa hàng bị gỡ bỏ theo cách đó vẫn tiếp tục ngoại tuyến. 🗞 Nguồn: Notebookcheck #vgsnews #vgs #tintuc
Nguồn: Notebookcheck