日本語版
最新ニュース
企業

マルウェアは、クレジット カード データを盗む悪意のあるプラグインを使用して WooCommerce サイトをターゲットにします

Wordfence 脅威インテリジェンス チームは、WooCommerce プラグインを実行している WordPress 電子商取引サイトをターゲットとした高度なマルウェア キャンペーンを発見しました。 この高度な脅威は、正規の WordPress プラグインを装いながら、多層のクレジット カード スキミング操作を展開して顧客の支払い情報と管理者の資格情報を盗みます。 このマルウェアは、Wordfence ユーザーがサンプルを送信した後、2025 年 8 月に初めて発見されました。 分析。 2025 年 8 月 27 日から 9 月 9 日までの間、Wordfence はこれらの悪意のあるプラグインを特定するための 4 つの検出シグネチャをリリースしました。プレミアム顧客は即時に保護を受け、無料ユーザーは標準の 30 日の遅延後にシグネチャにアクセスできるようになります。 高度な難読化および永続化メカニズム 悪意のあるプラグインは、「license-user-kit」、「jwt-log-pro」、「cron-environment-advanced」などの 3 つの単語の組み合わせに基づいてランダムに生成された名前を自身に表示します。 各インストールには、一意にランダム化された関数名と変数識別子が備わっており、テキスト文字列は共有キーを使用した…

マルウェアは、クレジット カード データを盗む悪意のあるプラグインを使用して WooCommerce サイトをターゲットにします

Wordfence 脅威インテリジェンス チームは、WooCommerce プラグインを実行している WordPress 電子商取引サイトをターゲットとした高度なマルウェア キャンペーンを発見しました。

この高度な脅威は、正規の WordPress プラグインを装いながら、多層のクレジット カード スキミング操作を展開して顧客の支払い情報と管理者の資格情報を盗みます。

このマルウェアは、Wordfence ユーザーがサンプルを送信した後、2025 年 8 月に初めて発見されました。 分析

2025 年 8 月 27 日から 9 月 9 日までの間、Wordfence はこれらの悪意のあるプラグインを特定するための 4 つの検出シグネチャをリリースしました。プレミアム顧客は即時に保護を受け、無料ユーザーは標準の 30 日の遅延後にシグネチャにアクセスできるようになります。

高度な難読化および永続化メカニズム

悪意のあるプラグインは、「license-user-kit」、「jwt-log-pro」、「cron-environment-advanced」などの 3 つの単語の組み合わせに基づいてランダムに生成された名前を自身に表示します。

各インストールには、一意にランダム化された関数名と変数識別子が備わっており、テキスト文字列は共有キーを使用した XOR 暗号化によって難読化されています。この高度なアプローチは、マルウェアがコンテンツベースの検出システムを回避するのに役立ちます。

有効化すると、プラグインは検出リスクを最小限に抑えるために、WordPress のプラグイン管理インターフェイスから即座に自身を非表示にします。カスタム データベース オプションで IP アドレスとログイン タイムスタンプを記録することにより、edit_posts 機能 (作成者ロール以上) を持つすべてのユーザーを追跡します。

「pxcelPage_c01002」という名前の永続的な追跡 Cookie により、セッション間での継続的なユーザー識別が確保され、感染を発見する可能性のある特権ユーザーへのスキミング コードの配信が防止されます。

2 番目のエンドポイントは、一時ファイルの作成を通じて任意の PHP コードの実行を可能にし、攻撃者にサーバー レベルの完全なアクセスを許可します。

多段階のクレジットカードスキミング操作

このマルウェアのスキミング インフラストラクチャは、反転されたカスタムの Base64 エンコードされた JavaScript ペイロードを含む偽の PNG 画像ファイルに依存しています。

バックドア アクセス経由で展開されるカスタム ペイロード、コマンド アンド コントロール サーバーから毎日更新される動的ペイロード、および冗長性のための静的フォールバック ペイロードの 3 つの異なるファイルは、異なる目的を果たします。

各偽画像は正規の PNG ヘッダーで始まり、難読化された JavaScript コードが続きます。ユーザーが WooCommerce チェックアウト ページにアクセスすると、マルウェアは支払いフォームにイベント リスナーを接続するスキミング スクリプトを挿入します。

3 秒のタイムアウトにより、AJAX ベースのチェックアウト システムとの競合が防止され、偽の検証ルーチンによりユーザーの信頼が高まります。

キャプチャされたクレジット カード番号、有効期限、CVV コードは、cURL リクエスト、file_get_contents 関数、システム レベルの cURL コマンド、最終バックアップとしての電子メールなど、複数の方法を通じて抽出されます。

このキャンペーンは、コマンド アンド コントロール サーバーの URL に含まれる「SMILODON」識別子によって証明されるように、Magecart Group 12 攻撃者との強力なつながりを示しています。

このつながりは 2021 年の運営に遡り、コーディング パターンとインフラストラクチャはグループの既知の特徴と一致しています。 Wordfence の脅威インテリジェンス データベースには現在 440 万を超える悪意のあるサンプルが含まれており、プレミアム シグネチャを使用した検出率は 99% を超えています。

このストーリーは面白いと思います!フォローしてください Google ニュースリンクトイン そして × より即時アップデートを取得するには

#マルウェアはクレジット #カード #データを盗む悪意のあるプラグインを使用して #WooCommerce #サイトをターゲットにします

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。