> ## Content Index
> Fetch the complete content index at: https://phucdm.digitalpress.blog/llms.txt
> Use this file to discover other available public pages before exploring further.

# Tin tặc sử dụng trình phát video trong trang web để lấy cắp thông tin nhạy cảm của người dùng
- URL: https://phucdm.digitalpress.blog/tin-tac-su-dung-trinh-phat-video-trong-trang-web-de-lay-cap-thong-tin-nhay-cam-cua-nguoi-dung/
- Published: 2022-01-11T07:37:42.000Z
- Updated: 2022-01-11T09:19:21.000Z
- Author: PhucDao

Trong sự kiện này, các nhà khai thác mục tiêu vào các công ty mạng thành chuỗi cung cấp ứng dụng và để thực hiện điều này, chúng tôi đã sử dụng dịch vụ lưu trữ video dựa trên đám mây.

Một nghiên cứu đơn vị của Palo Alto Networks, Đơn vị 42 đã [báo cáo](https://unit42.paloaltonetworks.com/web-skimmer-video-distribution/?ref=phucdm.digitalpress.blog) rằng tin tặc đang nói bóng gió về JavaScript mã độc hại vào video. Và tại thời điểm này khi video được nhập vào các trang web khác có nhúng skimmer mã.

Hơn nữa, các tin tặc đã xâm nhập hơn 100 trang web bất động sản trong chiến dịch độc hại này, điều này mô tả rõ ràng rằng đó là một cuộc tấn công chuỗi cung ứng thành công rõ ràng.

## ****Lây nhiễm nhiều lần bằng cách hack một lần**

Ngoài ra, các cuộc tấn công Skimmer còn được gọi là tấn công định dạng, và trong các cuộc tấn công mạng này, tin tặc đưa JavaScript độc hại vào một trang web mục tiêu. Tại đây, chúng nhắm mục tiêu đến các trang thanh toán hoặc thanh toán trên các cổng thông tin mua sắm và thương mại điện tử để lấy cắp dữ liệu nhạy cảm của người dùng như: -

- Thông tin thẻ ghi nợ
- Thông tin thẻ tín dụng
- E-mail
- Địa chỉ vật lý
- Ngày sinh
- CC CVV
- DC CVV
- Tên
- Số điện thoại

Các trang web được đề cập đều thuộc sở hữu của cùng một công ty mẹ và các chuyên gia tại Đơn vị 42 chưa tiết lộ tên của công ty. Những gì họ đã làm là họ đã giúp công ty loại bỏ phần mềm độc hại.

Để bao gồm một tập lệnh skimmer độc hại, tin tặc đã sửa đổi tệp JavaScript ngược dòng và giành quyền truy cập vào nó. Bây giờ sau khi thực hiện xong việc này, trình phát video bắt đầu phân phát tập lệnh độc hại vì tin tặc giữ cho bản cập nhật trình phát tiếp theo được tải bằng tập lệnh độc hại.

![](https://lh5.googleusercontent.com/Tnra79wuKqAAOT9TLLEcK6L5pEMbNYeQVZh1SyItuAUwhEbKlfstCH7bC-5EX2nZAJimvNisRkDMi-bg1UR2Kx377O-eDUBy5Qr8e1mpACCHT-ciRLF4uNdGfn37Wtnbk_ud1VOU)

Trang web bất động sản đã nhúng trình phát sẽ được phân phát với tập lệnh độc hại mà qua đó các tác nhân đe dọa đánh cắp tất cả các thông tin đầu vào nhạy cảm của người dùng được người dùng đưa vào các biểu mẫu trang web.

![](https://lh6.googleusercontent.com/Ctk3C76PIY8XeBURHcKU1CLXNYbPmnCt5bPM3QSF0WJl-l012mA86wjTOIMV17sng2nJPTgrpTMYo2-Fk4OpYtSYXlPjv8fYEQM6jeyJu7DxGNKAzEBHtUA2ejQeSDjgOgWyf86g)

## ****Giai đoạn vận hành**

Ở đây chúng tôi đã đơn giản hóa quy trình hoạt động của nó trong một vài bước đơn giản và ở đây chúng tôi đã đề cập bên dưới: -

- Trước hết, nó kiểm tra xem quá trình tải trang web đã hoàn tất hay chưa.
- Sau đó, nó gọi hàm tiếp theo.
- Sau đó, từ tài liệu HTML, nó đọc và đánh cắp tất cả các đầu vào của người dùng.
- Sau khi thực hiện xong các bước trên, bây giờ nó sẽ gọi một dữ liệu xác thực chức năng trước khi lưu nó.
- Cuối cùng, bằng cách tạo HTML thẻ và nguồn hình ảnh bằng URL máy chủ, tất cả dữ liệu bị đánh dấu thu thập sẽ được gửi đến C2 (https: // cdn-imgcloud \[.\] Com / img).

![](https://lh3.googleusercontent.com/mf2pO7RkENUkApDmlMsZ7erC0663LfS6F-WhmmX-HJhpleQRXWZfUcOFp2cy8wTXyZrAR-lHIth-iyngRvNPKOq0UZb4D1aJz8U778Qb3z55itgL84qk8ysQCfgvoRWBlCKE1zdI)

Vì vậy, các chuyên gia đặc biệt khuyến khích quản trị viên trang web không nên tin tưởng mù quáng vào tất cả các đoạn JavaScript mã được nhúng vào web trang của họ.

Mặc dù những gì họ đề xuất quản trị viên, nên làm theo thường xuyên kiểm tra toàn bộ tính năng của nội dung web và cùng với đó là sử dụng các giải pháp phát hiện gian biểu.