WebRTC無聲竊資:新型攻擊繞過CSP,電商、車廠巨頭也難逃駭客魔爪?

當我們以為網路資安防線已固若金湯時,駭客卻總能找到新的突破口。近期,一種利用WebRTC通訊機制的新型金融卡側…

15 分鐘

Read Time

當我們以為網路資安防線已固若金湯時,駭客卻總能找到新的突破口。近期,一種利用WebRTC通訊機制的新型金融卡側錄攻擊正悄然蔓延,不僅成功繞過傳統的內容安全政策(CSP)與網路監控,更已入侵多家市值數十億美元的跨國企業,包括美國前三大銀行與市值破千億美元的汽車製造商,敲響了全球電商與企業資安的警鐘。

現象觀察:WebRTC側錄攻擊的新面貌

資安防護公司Sansec近日發出警告,指出這波新型態的金融卡側錄(Web Skimming)攻擊,與過往常見的惡意腳本有顯著差異。傳統的Magecart或卡片側錄攻擊,多半透過植入惡意JavaScript,再利用HTTP請求將竊取資料傳回駭客伺服器。然而,隨著企業廣泛部署內容安全政策(CSP)與Web應用防火牆(WAF),這類手法的成功率已逐漸下降。

不過,這次駭客展現了高度的技術升級,首度利用P2P的WebRTC(Web Real-Time Communication)通訊機制來側錄信用卡資料。這種「無聲竊資」手法,讓現有的網路監控工具與CSP形同虛設。根據Sansec研究人員的觀察,過去兩個月內,全球已有至少5家跨國巨頭受害,顯示這已非針對中小型電商的無差別網釣,而是針對高價值目標的精密針對性攻擊。

原因剖析:WebRTC為何成為駭客新寵?

究竟WebRTC為何能成為駭客繞過重重防線的「完美隱身衣」?Sansec研究人員的深度剖析揭示了幾個關鍵原因:

  • 非傳統流量:WebRTC採用經過DTLS加密處理的UDP通訊,而非傳統的HTTP連線。多數企業的網路資安工具,其深度封包檢測功能仍主要針對HTTP流量,這使得WebRTC流量在監控體系中宛如穿上了一層隱身衣,難以被察覺。
  • CSP的法外之地:WebRTC作為一種配對連線機制,其運作方式目前仍遊走在主流CSP規範的邊緣。儘管Chrome瀏覽器已開始測試支援特定CSP指令來管控WebRTC,但由於業界標準化仍未確立,導致幾乎沒有網站實際佈署相關防護,讓駭客得以輕易繞過防線。

話說回來,這波精密的攻擊並非無跡可尋的單點突破。Sansec指出,駭客入侵電商網站的破口,極有可能與近期大肆肆虐的PolyShell漏洞有關。該漏洞已導致近六成的Adobe Commerce與Magento電商平台被上傳惡意的PHP程式碼。在實際竊資階段,駭客的隱蔽技巧更是令人咋舌:

  • 輕量化載入:初始階段僅植入極為輕量的JavaScript載入器,並透過重用現有的script nonce或利用unsafe-eval來突破基礎CSP限制。
  • 延遲執行:為了降低被行為偵測機制捕捉的機率,惡意程式會刻意利用瀏覽器的延遲執行機制(requestIdleCallback),僅在系統資源空閒時才偷偷啟動。
  • 直接竊資:一旦WebRTC連線建立並接收到第二階段惡意酬載,程式便潛伏在結帳頁面,直接攔截用戶輸入的信用卡號、到期日與安全碼,隨即打包透過UDP通訊直送駭客伺服器,整個過程靜默無聲。

影響評估:企業防禦體系的嚴峻挑戰

Sansec揭露的WebRTC側錄攻擊,無疑象徵著Web Skimming手法的一次重大「技術升級」。過去在防禦電商側錄攻擊時,防護邏輯往往是透過CSP「防堵未經授權的外部網域連線」,以及「監控異常的HTTP傳輸」。但這次駭客直接從底層通訊協定下手,利用原本設計用於視訊通話、P2P檔案傳輸的WebRTC技術,將惡意資料夾帶在加密的UDP封包中送走。

這就像是當防護機制還在臨檢一般公路(HTTP)時,惡意程式已經開著直升機(WebRTC)揚長而去。

這對企業的IT與資安團隊來說,是一個極其嚴峻的警訊。尤其對於使用Adobe Commerce與Magento的電商平台而言,除了必須盡速修補PolyShell相關漏洞外,更需重新審視自身的網路防護機制,是否具備解析非HTTP流量的能力。當千億美元級別的車廠與頂尖銀行都相繼淪陷,企業資安的盲點已不容忽視。

趨勢預測:未來資安防護的應對之道

面對WebRTC側錄攻擊這類日益精密的威脅,企業的資安策略必須進行典範轉移。首先,對於已知的漏洞如PolyShell,必須立即進行修補,堵住駭客的初始入侵點。其次,傳統僅聚焦於HTTP流量的監控模式已不足夠,企業應評估導入能深度檢測UDP等非HTTP流量的資安工具,以偵測隱匿其中的惡意行為。

再者,由於WebRTC的標準化與CSP規範仍處於發展階段,企業應密切關注相關進展,並在可能時盡早佈署支援WebRTC管控的CSP指令。最後,資安教育與意識提升亦不可或缺,讓開發者與維運人員理解新型通訊協定可能帶來的資安風險。唯有從多面向強化防禦,才能有效抵禦這些不斷演進的「無聲竊資」手法。

About the Author

AF themes

Easy WordPress Websites Builder: Versatile Demos for Blogs, News, eCommerce and More – One-Click Import, No Coding! 1000+ Ready-made Templates for Stunning Newspaper, Magazine, Blog, and Publishing Websites.

BlockSpare — News, Magazine and Blog Addons for (Gutenberg) Block Editor

Search the Archives

Access over the years of investigative journalism and breaking reports