事件總覽:從傳統惡意腳本到利用 WebRTC 繞過內容安全政策,駭客的線上金融卡側錄技術正經歷一場「技術升級」,導致全球多家市值數十億美元的企業面臨用戶資料被無聲竊取的嚴峻考驗。
📅 過往:傳統側錄手法與防禦的拉鋸戰
過去,我們談到線上側錄(Web Skimming)或卡片側錄攻擊,多半會聯想到駭客透過植入惡意 JavaScript,將竊取到的信用卡資料,經由傳統 HTTP 請求傳回其指揮中心(C2)伺服器。這種手法在當時確實讓不少電商平台頭疼,不過隨著企業資安意識提升,內容安全政策(CSP)與各類網路應用防火牆(WAF)的廣泛部署,這種傳統手法要得手已經越來越難,成功率也逐漸下滑。資安團隊總以為,只要守好 HTTP 的大門,就能高枕無憂,但駭客的狡猾程度,顯然超乎我們的想像。
📅 近期:PolyShell 漏洞,為新攻擊鋪設隱蔽道路
有趣的是,這波更精密的 WebRTC 側錄攻擊並非憑空而來。根據資安防護公司 Sansec 的觀察,駭客入侵電商網站的破口,極有可能與近期大肆肆虐的 PolyShell 漏洞脫不了關係。這個漏洞的影響範圍相當廣泛,已經導致將近六成的 Adobe Commerce 與 Magento 電商平台被植入惡意 PHP 程式碼。想像一下,當你的網站核心被悄悄打開一個後門,接下來的攻擊就能更輕易地滲透進去,這無疑是駭客發動新一波攻勢的絕佳跳板。
📅 過去兩個月內:WebRTC 側錄攻擊現蹤,巨頭們相繼淪陷
這波新型態的金融卡側錄攻擊,是 Sansec 近期發出的嚴正警告。他們指出,駭客首度利用了點對點(P2P)的 WebRTC(Web Real-Time Communication)通訊機制來側錄信用卡資料,成功繞過現有的網路監控工具與內容安全政策(CSP)。這可不是針對小型電商的無差別攻擊,而是針對高價值目標的精密鎖定。據 Sansec 揭露,在過去兩個月內,已有五家市值數十億美元的跨國巨頭受害,其中甚至包含美國前三大銀行與一家市值破千億美元的汽車製造商。這顯示了攻擊的規模與其針對性的高度。
WebRTC 如何成為駭客的「完美隱身衣」?
你可能會想,為什麼是 WebRTC?其實這就是駭客的聰明之處。傳統資安工具多半專注於 HTTP 流量的深度封包檢測,但 WebRTC 採用的是經過 DTLS 加密處理的 UDP 通訊,而非傳統 HTTP 連線。這就像當資安防護機制還在臨檢一般公路(HTTP)時,惡意程式已經開著直升機(WebRTC)揚長而去,讓傳統工具難以察覺。更糟的是,WebRTC 的運作方式目前仍遊走在主流 CSP 規範的邊緣,儘管 Chrome 瀏覽器已開始測試支援特定 CSP 指令來管控 WebRTC,但由於業界缺乏標準化,目前幾乎沒有網站實際佈署相關防線,這讓駭客有機可乘。
無聲竊資:隱蔽的攻擊套路
駭客在實際攻擊執行階段,展現了極高的隱蔽技巧。首先,他們會植入極為輕量化的 JavaScript 載入器,並透過重用現有的 script nonce 或利用 unsafe-eval 來突破基礎的 CSP 限制。接著,為了降低被行為偵測機制抓包的機率,惡意程式會刻意利用瀏覽器的 延遲執行機制(requestIdleCallback),在系統資源空閒時才偷偷啟動。一旦 WebRTC 連線建立並接收到第二階段的惡意酬載,程式便會潛伏在結帳頁面,神不知鬼不覺地攔截用戶輸入的信用卡號、到期日與安全碼,直接打包透過 UDP 通訊直送駭客伺服器。整個過程幾乎無聲無息,讓受害者難以察覺。
至今影響與未來展望
這次 Sansec 揭露的新型 WebRTC 側錄攻擊,象徵著線上側錄攻擊手法的一次重大「技術升級」。它徹底顛覆了過去防禦電商側錄攻擊的邏輯,即透過 CSP「防堵未經授權的外部網域連線」以及「監控異常的 HTTP 傳輸」。現在,駭客直接從底層通訊協定下手,利用原本設計用於視訊通話、P2P 檔案傳輸的 WebRTC 技術,將惡意資料夾帶在加密的 UDP 封包中送走。這對企業的 IT 與資安團隊而言,無疑是一個嚴峻的警訊。
特別是對於使用 Adobe Commerce 與 Magento 的電商平台而言,除了必須盡速修補 PolyShell 相關漏洞外,更重要的是,也必須重新審視自身的網路防護機制,是否具備解析非 HTTP 流量的能力。隨著千億美元級別的車廠與頂尖銀行相繼淪陷,這清楚地告訴我們,這類攻擊已非過去的撒網式釣魚,而是針對高價值目標的精密針對性攻擊。面對這種不斷進化的威脅,企業的資安策略也必須跟著「升級」,才能有效守護用戶的數位資產。