Zscalerのブログ

Zscalerの最新ブログ情報を受信

購読する
Beware Of Fake Websites Stealing Credit Card Information
Security Research

Beware Of Fake Websites Stealing Credit Card Information

image
THREATLABZ
October 18, 2011 - 2 分で読了
People often uses credit cards online to purchase products but many people fail to validate the site address and proceed with submitting sensitive information such as card numbers. Attackers can then steal credit card information along with the associated CVV number. Here is an example of one such fake website, hosting supposedly ‘free’ services - hxxp://www.angelfire.com/ak5/billincenta/.

Once a victim visits this website, he will be presented with popup box portraying the site as AOL’s billing center:
ImageThe message indicates that the user needs to update credit card and billing information, or their account will be ‘voided and cancelled’. When victim clicks on the OK button, he will be taken to another webpage where he is asked to enter his credit card details.
ImageOnce the victim enters their sensitive and personal information, the webpage smartly displays another popup stating “AOLBilling will now validate your credit card”. This is again done to convince user that the site is a legitimate AOL billing website. Nothing is actually validated against AOL and credit card information is sent to attacker. The webpage collects and sends a POST request with all user details. Here is packet capture of the request sent:

ImageFor the purpose of this blog, we have entered fake information. If you look at the above POST request, you will also notice a recipient email address of “maximatm@yahoo.com”. This means all sensitive information is sent to this email address. The victim is then redirected to the error page.

Users should never enter credit card details without being 100% confident that the form is hosted at the correct domain and traffic is sent via HTTPS.

Umesh
 
form submtited
お読みいただきありがとうございました

このブログは役に立ちましたか?

免責事項:このブログは、Zscalerが情報提供のみを目的として作成したものであり、「現状のまま」提供されています。記載された内容の正確性、完全性、信頼性については一切保証されません。Zscalerは、ブログ内の情報の誤りや欠如、またはその情報に基づいて行われるいかなる行為に関して一切の責任を負いません。また、ブログ内でリンクされているサードパーティーのWebサイトおよびリソースは、利便性のみを目的として提供されており、その内容や運用についても一切の責任を負いません。すべての内容は予告なく変更される場合があります。このブログにアクセスすることで、これらの条件に同意し、情報の確認および使用は自己責任で行うことを理解したものとみなされます。

Zscalerの最新ブログ情報を受信

このフォームを送信することで、Zscalerのプライバシー ポリシーに同意したものとみなされます。