閘道處遭側錄:Magecart / FIN6 盜刷卡號遇上 CVE-2026-71290 TLS 信任破口——Proactive DLP 即時攔截
信用卡側錄(skimming)早已從實體 POS 側錄器演化為完整的「Magecart」網頁側錄攻擊:以營利為目的的犯罪集團如 FIN6(與出售數百萬筆被竊卡號直接相關的金融犯罪行為者),會在電商結帳頁面注入 JavaScript,靜默擷取卡號(PAN)、有效期限與 CVV,並 POST 到攻擊者控制的網域。2026-08-21 的 CISO 每日摘要揭露了一個讓這類攔截更容易得逞的全新信任破口——Apache HttpComponents Client 的 CVE-2026-71290(CVSS 9.1):非同步 HttpClient 的 HostnameVerificationPolicy#BUILTIN 設定被忽略,使得中間人攻擊者可出示其他網域的有效憑證並偽造伺服器回應,包括偽造「支付閘道確認成功」的訊息來掩飾盜刷。本示範安全地重現「資料外洩」這一階段:惡意樣本是一份匯出的試算表 `malicious-cards.xlsx`,內含兩列格式真實但明顯為測試用的持卡人資料——「4111-1111-1111-1111」(Visa 測試 BIN)與「5555-5555-5555-4444」(Mastercard 測試 BIN)——正是側錄器會外洩的結構化卡號資料。不含任何真實持卡人資料、無網路連線、無任何破壞。MetaDefender Proactive DLP 會檢查檔案的實際內容(而非僅看 .xlsx 檔名),指紋比對 PAN 規則,並在資料離開環境前加以封鎖或編碼遮蔽(redact)。乾淨對照組展示同一份匯出檔在 DLP 將卡號編碼為「redacted」後的樣貌,呈現「預防+保護」的處置流程。
攻擊手法
Payment card (PAN) data exfiltration — Magecart-style web skimmer (T1005)
MITRE ATT&CK
T1005 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗