Platform Pesanan Restoran Disasarkan Oleh Penggodam

26 Julai 2022 | Blog, Sticky Platform Pesanan Restoran Disasarkan Oleh Penggodam


Lindungi perniagaan anda dengan CyberHoot Today!!!


Daftar Sekarang

Pelanggan dari lebih 300 restoran mempunyai butiran kad pembayaran yang dicuri dalam kempen skimming web yang menyasarkan tiga platform pesanan dalam talian. Web-skimmers, atau Magecart malware, biasanya JavaScript kod yang mengumpul data kad kredit apabila pembeli dalam talian memasukkannya pada halaman pembayaran.

Hack itu ditemui oleh Masa Depan yang Dirakamalat pengesanan ancaman, yang mengenal pasti dua kempen Magecart menyuntik kod berniat jahat ke dalam portal pesanan dalam talian bagi MenuDrive, Harbortouch, dan InTouchPOS. Akibatnya, 50,000 kad pembayaran telah dicuri dan ditawarkan untuk dijual di pelbagai jenis Web Gelap pasar-pasar.

Kempen Penggodaman

Pada platform ini, skimmer web telah disuntik ke dalam halaman web restoran dan subdomain yang ditetapkan pada platform perkhidmatan pembayaran dalam talian.

MenuDrive

Malware yang digunakan untuk MenuDrive menggunakan dua skrip, satu untuk merampas data kad pembayaran dan satu lagi untuk mengumpul nama pemegang kad, alamat e-mel dan nombor telefon. Ini dilakukan dengan melampirkan pada acara 'onmousedown' dan "memberi respons kepada klik berbilang butang semasa proses pembuatan dan pembayaran akaun."

hack restoran

Harbortouch

Di Harbortouch, skimmer yang disuntik menggunakan satu skrip untuk mencuri semua Maklumat Pengenalan Peribadi (PII) dan data kad pembayaran.

InTouchPOS

Kempen yang menyasarkan InTouchPOS bermula pada 12 November 2021, tetapi kebanyakan suntikan skimmer pada halaman web berlaku kemudian, pada Januari 2022. 

Skimmer dan artifak yang mencirikannya (penamaan pembolehubah, struktur, kekaburan dan skim penyulitan) memautkannya kepada kempen yang lebih lama dan masih berterusan, kata Recorded Future dalam sebuah melaporkan. Dalam kes ini, skimmer tidak mencuri butiran daripada tapak tetapi menindih borang pembayaran palsu pada sasaran sah yang sedia untuk proses pembayaran menggunakan kad kredit.

Malangnya, serangan ini masih berterusan dan bilangan pelanggan restoran yang terjejas mungkin akan meningkat. Ia bukan penyelesaian yang mudah untuk syarikat-syarikat ini, tetapi ia pasti sesuatu yang mereka usahakan pada masa ini. 

Apa yang Anda Perlu Lakukan?

Jika anda sebuah restoran yang menggunakan salah satu daripada sistem ini, adalah disyorkan untuk mencuba dan mencari alternatif dengan segera untuk mengurangkan peluang perniagaan anda menjadi mangsa serangan ini. Sehingga mereka menambal dan membetulkan sistem mereka, sistem itu masih terdedah kepada pelakon yang berniat jahat. Sehingga ketika itu, ini adalah tindakan yang boleh diambil oleh syarikat anda untuk mengurangkan kemungkinan menjadi mangsa dalam kempen penggodaman. 

Apabila memilih vendor baharu untuk sistem pembayaran POS anda, pastikan mereka menjalankan langkah keselamatan berikut:

  1. Mereka sedang melatih pemaju mereka tentang OWASP Top 10 kelemahan pengekodan untuk dielakkan.
  2. Mereka sedang melaksanakan web tahunan ujian penembusan aplikasi dengan penggodam topi putih manusia.
  3. Mereka sedang membuat persembahan statik dan Dinamik Penilaian kod dengan alat automatik dan membetulkan semua penemuan kritikal.
  4. Mereka PCI Compliant sesuai dengan tahap pedagang mereka (1-4).
  5. Mereka mengikuti semua amalan terbaik keselamatan penting minimum CyberHoot yang disenaraikan di bawah.

Syor Keselamatan Siber Penting Minimum CyberHoot

Pengesyoran berikut akan membantu anda dan perniagaan anda kekal selamat dengan pelbagai ancaman yang mungkin anda hadapi setiap hari. Semua cadangan yang disenaraikan di bawah boleh diperoleh dengan mengupah perkhidmatan pembangunan Program vCISO CyberHoot.

  1. Mentadbir pekerja dengan dasar dan prosedur. Anda memerlukan dasar kata laluan, dasar penggunaan yang boleh diterima, dasar pengendalian maklumat dan program keselamatan maklumat bertulis (WISP) sekurang-kurangnya.
  2. Latih pekerja tentang cara mengesan dan mengelak serangan phishing. Gunakan sistem Pengurusan Pembelajaran seperti CyberHoot untuk mengajar pekerja kemahiran yang mereka perlukan untuk menjadi lebih yakin, produktif dan selamat.
  3. Uji pekerja dengan serangan Phishing untuk berlatih. Ujian Phish CyberHoot membolehkan perniagaan menguji pekerja dengan serangan pancingan data yang boleh dipercayai dan meletakkan mereka yang gagal dalam latihan pancingan data pemulihan.
  4. Gunakan teknologi keselamatan siber kritikal termasuk pengesahan dua faktor pada semua akaun kritikal. Dayakan penapisan SPAM e-mel, sahkan sandaran dan gunakan perlindungan DNS, antivirus, dan anti-perisian hasad pada semua titik akhir anda.
  5. Dalam era Kerja-dari-Rumah moden, pastikan anda mengurus peranti peribadi yang menyambung ke rangkaian anda dengan mengesahkan keselamatannya (menampal, antivirus, perlindungan DNS) atau melarang penggunaannya sepenuhnya.
  6. Jika anda tidak mempunyai penilaian risiko oleh pihak ke-3 dalam tempoh 2 tahun yang lalu, anda sepatutnya mempunyainya sekarang. Mewujudkan rangka kerja pengurusan risiko dalam organisasi anda adalah penting untuk menangani risiko paling teruk anda dengan masa dan wang anda yang terhad.
  7. Beli Insurans Siber untuk melindungi anda dalam situasi kegagalan yang dahsyat. Insurans Siber tidak berbeza dengan insurans Kereta, Kebakaran, Banjir atau Nyawa. Ia ada apabila anda amat memerlukannya.

Setiap pengesyoran ini, kecuali insurans siber, terbina dalam produk CyberHoot dan perkhidmatan Ketua Pegawai Keselamatan Maklumat maya. Dengan CyberHoot anda boleh mentadbir, melatih, menilai dan menguji pekerja anda. melawat CyberHoot.com dan daftar untuk perkhidmatan kami hari ini. Sekurang-kurangnya teruskan belajar dengan mendaftar bulanan kami Surat berita keselamatan siber untuk mengikuti perkembangan terkini keselamatan siber semasa.

Sumber:

The Hacker News

Bleeping Computer

Laporan Masa Depan Dirakam

Bacaan Tambahan:

Sejauh manakah Apl Pembayaran Selamat?

Blog Terkini

Kekal tajam dengan yang terkini cerapan keselamatan

Temui dan kongsi trend keselamatan siber terkini, petua dan amalan terbaik – di samping ancaman baharu yang perlu diberi perhatian.

Kecemasan, Emosi, Autoriti: Bagaimana Seorang Penipu Hampir Masuk ke Firma CPA

Kecemasan, Emosi, Autoriti: Bagaimana Seorang Penipu Hampir Masuk ke Firma CPA

Musim cukai membuatkan akauntan sibuk, dan ia juga membuatkan penipu sibuk. Awal musim panas ini, sebuah firma CPA menjadi...

Maklumat Lanjut
Ransomware, Model AI yang Dibina Tanpa Cubaan

Ransomware, Model AI yang Dibina Tanpa Cubaan

Para penyelidik telah mencari penaiktaraf foto palsu dan menemui sesuatu yang lebih pelik: kit ransomware dan model AI...

Maklumat Lanjut
CyberHoot Tidak Mempunyai Kata Laluan Sepenuhnya: Sokongan Kata Laluan Natif Tiba untuk Pentadbir

CyberHoot Tidak Mempunyai Kata Laluan Sepenuhnya: Sokongan Kata Laluan Natif Tiba untuk Pentadbir

Selama empat tahun, CyberHoot telah berhujah perkara yang sama di blognya: kata laluan adalah kelemahan utama. Ia digunakan semula,...

Maklumat Lanjut