Confiant披露HexMage攻击活动

安全机构Confiant通过扫描被入侵商家投放的广告发现了这一活动。据Confiant与Cyber Security News分享的报告,攻击者将恶意结账代码植入被攻破的电商网站,消费者无论通过广告、搜索结果、书签还是直接输入网址进入,都可能被窃取卡片信息。

打开网易新闻 查看精彩图片

这场被命名为HexMage的攻击活动,自2026年4月左右开始活跃,已影响至少15个国家的40多个商家网站。目标包括WooCommerce、PrestaShop、Magento和普通WordPress站点。

利用以太坊区块链作为攻击基础设施目录

攻击者将一个小型JavaScript加载器伪装成Google Tag Manager代码块,藏在被感染的商店页面中。它看起来像普通分析代码,但并不会加载真正的Google Tag Manager脚本。

当消费者打开结账页面,该加载器从内容分发网络获取ethers.js,并通过公共RPC服务查询以太坊Sepolia测试网上的智能合约。合约返回一个一次性的投递域名,加载器将其与预设路径拼接,下载最终的盗刷脚本。

这种利用公开区块链作为攻击基础设施目录的做法被称为EtherHiding。攻击者可以更换合约中存储的域名,而无需修改已留在商家网站上的加载器。

盗刷脚本覆盖支付区域收集卡片信息

下载的盗刷代码会等待购物者选择银行卡支付,然后在支付区域上方覆盖一个表单,收集卡号、有效期、CVV、持卡人姓名、账单邮箱及其他结账信息,再以Base64编码形式发送出去。

收集完成后,盗刷脚本将页面恢复正常,让合法购买继续完成。消费者看到的是支付成功,商家收到的是正常订单,但卡片数据已经外流。

该代码还会避开已登录的WordPress管理员,使店主自己测试结账流程时难以发现恶意表单。

Confiant关联到的合约数据

Confiant在报告中称,已将20个观察到的Sepolia合约关联到同一个所有者钱包,该钱包在3月到7月之间部署了144个合约。

攻击者利用区块链的公开性维持基础设施,但调查者也能通过查询公开合约数据追踪共享所有权、找到关联合约,并在基础设施投入使用前识别它们。