WebRTC新型側錄攻擊橫掃電商車廠:駭客無聲繞過CSP防線竊取用戶個資

資安公司Sansec近期發布警告,揭露一種新型態的WebRTC側錄攻擊正在全球蔓延。駭客利用WebRTC通訊機制,成功繞過傳統的內容安全政策(CSP)與網路監控工具,無聲竊取用戶的金融卡資料。

資安公司Sansec近期發布警告,揭露一種新型態的WebRTC側錄攻擊正在全球蔓延。駭客利用WebRTC通訊機制,成功繞過傳統的內容安全政策(CSP)與網路監控工具,無聲竊取用戶的金融卡資料。據Sansec指出,過去兩個月內已有五家市值數十億美元的跨國巨頭受害,其中包括大型電商、美國前三大銀行及市值破千億美元的汽車製造商,凸顯企業資安防護面臨重大挑戰。

新型攻擊手法:WebRTC成駭客隱身衣

這波新型態的金融卡側錄(Web Skimming)攻擊,相較於過去常見透過植入惡意JavaScript並以HTTP請求傳送資料的手法,展現了顯著的技術升級。Sansec研究人員觀察到,駭客巧妙地轉向利用P2P的WebRTC(Web Real-Time Communication)DataChannel來竊取信用卡資訊,藉此規避現行的網路監控工具與內容安全政策(CSP)。這種作法讓傳統上著重HTTP流量深度檢測的企業資安工具難以察覺,如同為惡意流量穿上了一層隱身衣。

有趣的是,WebRTC採用的是經過DTLS加密處理的UDP通訊,而非傳統的HTTP連線,這使其流量性質異於常規。此外,WebRTC的配對連線機制目前仍遊走在主流CSP規範的邊緣。儘管Chrome瀏覽器已開始測試支援特定CSP指令來管控WebRTC,但由於業界尚未標準化,目前幾乎沒有網站實際部署相關防護,這讓駭客得以輕易繞過既有防線。

入侵路徑與竊資細節:PolyShell漏洞成破口

Sansec分析指出,這波精密的攻擊並非無跡可尋,駭客入侵電商網站的初期破口,極有可能源於近期肆虐的PolyShell漏洞。該漏洞已導致近六成的Adobe Commerce與Magento電商平台被上傳惡意的PHP程式碼。在實際執行階段,駭客展現了高度隱蔽的攻擊技巧:

  • 輕量化載入:初始階段僅植入極為輕量的JavaScript載入器,並透過重用現有的script nonce或利用unsafe-eval來突破基礎的CSP限制。
  • 延遲執行:為降低遭行為偵測機制捕捉的風險,惡意程式會刻意利用瀏覽器的requestIdleCallback延遲執行機制,僅在系統資源空閒時才偷偷啟動。
  • 無聲竊資:一旦WebRTC連線建立並接收到第二階段的惡意酬載後,程式便會潛伏於結帳頁面,攔截用戶輸入的信用卡號、到期日與安全碼,隨後將資料打包,透過UDP通訊直接傳送至駭客伺服器。

企業資安面臨新挑戰:非HTTP流量監控成關鍵

這次Sansec揭露的新型WebRTC側錄攻擊,標誌著Web Skimming線上側錄攻擊手法的一次重大技術演進。過去在防禦電商側錄攻擊時,防護邏輯多半透過CSP來防堵未經授權的外部網域連線,以及監控異常的HTTP傳輸。然而,駭客這次直接從底層通訊協定著手,利用原本設計用於視訊通話與P2P檔案傳輸的WebRTC技術,將惡意資料夾帶在加密的UDP封包中傳送。這就好比當防護機制還在臨檢一般公路(HTTP)時,惡意程式已經開著直升機(WebRTC)揚長而去。

這對企業的IT與資安團隊無疑是個嚴峻警訊。特別是對採用Adobe Commerce及Magento的電商平台來說,除了必須盡速修補PolyShell相關漏洞外,更需重新審視自身的網路防護機制是否具備解析非HTTP流量的能力。隨著千億美元級別的車廠與頂尖銀行相繼淪陷,這顯示攻擊已非針對中小型電商的無差別網釣,而是瞄準高價值目標的精密鎖定式攻擊,企業必須提升警覺,並諮詢專業資安建議。

常見問題(FAQ)

WebRTC 側錄攻擊是什麼?

WebRTC側錄攻擊是一種新型態的金融卡資料竊取手法,駭客利用WebRTC(Web Real-Time Communication)通訊機制,在用戶不知情的情況下,從電商網站的結帳頁面攔截信用卡號、到期日及安全碼等敏感資訊,並透過加密的UDP連線將資料傳送出去。

WebRTC 側錄攻擊如何繞過現有防護?

WebRTC側錄攻擊主要透過兩個途徑繞過現有防護:首先,WebRTC使用DTLS加密的UDP通訊,而非傳統HTTP,使得多數僅針對HTTP流量進行深度檢測的資安工具難以察覺;其次,WebRTC的運作機制目前仍遊走在主流內容安全政策(CSP)規範的邊緣,缺乏業界標準化部署,讓駭客得以避開防線。

哪些產業或平台受到 WebRTC 側錄攻擊的影響?

根據資安公司Sansec的報告,過去兩個月內,已有市值數十億美元的跨國巨頭受害,包括大型電商平台、美國前三大銀行以及市值破千億美元的汽車製造商。特別是使用Adobe Commerce與Magento的電商平台,由於PolyShell漏洞的影響,更容易成為駭客的目標。

企業應如何防範 WebRTC 側錄攻擊?

為防範WebRTC側錄攻擊,企業除了應盡速修補如PolyShell等相關漏洞外,更重要的是必須重新審視並強化自身的網路防護機制。這包括部署能解析並監控非HTTP流量的資安工具,以及持續關注並實施最新的內容安全政策(CSP)標準,以應對不斷演進的網路威脅。