「隱形竊資」WebRTC側錄襲擊!電商、車廠巨頭CSP防線失守,信用卡資料無聲流失

當我們以為電商網站的結帳頁面已固若金湯,一場新型態的「WebRTC側錄攻擊」卻悄然來襲,讓全球資安界為之震驚。駭客利用P2P的WebRTC通訊機制,巧妙繞過現有內容安全政策(CSP)與網路監控,對大型電商與跨國車廠巨頭發動無聲竊資,導致用戶的金融卡資料在毫無察覺中被盜取,揭示了線上防禦的新挑戰。

表象:巨頭淪陷,無聲的數據竊盜

一個數字震驚了所有人:根據資安防護公司Sansec近日發出的警告,在短短兩個月內,全球已有至少五家市值數十億美元的跨國企業,包括美國前三大銀行與市值破千億美元的汽車製造商,都成了這波新型WebRTC側錄攻擊的受害者。這不僅僅是駭客針對中小型電商的無差別網釣,更是一場針對高價值目標的精密針對性攻擊,顯示其背後有著極高的技術水平與組織性。

這些受害企業的共通點,在於駭客透過「WebRTC側錄攻擊」成功竊取了用戶的金融卡資料,而且過程幾乎是無聲無息。想像一下,當消費者在熟悉的電商網站輸入信用卡號、到期日與安全碼,以為資訊受到嚴密保護時,惡意程式卻已悄悄地透過一個意想不到的通訊協定,將這些敏感資料直接打包送往駭客的伺服器,整個過程不留痕跡,也難以被傳統的資安工具偵測。

真相:WebRTC,駭客的完美隱身衣

為什麼駭客能如此暢行無阻?關鍵就在於WebRTC(Web Real-Time Communication)這個通訊協定,它對傳統資安工具來說,簡直是完美的「隱身衣」。過去的Magecart或卡片側錄攻擊,多半是透過植入惡意JavaScript,再透過HTTP請求將竊取到的資料傳回駭客的C2伺服器。然而,隨著企業廣泛部署內容安全政策(CSP)與Web應用防火牆(WAF),這種手法的成功率正逐漸下降。

不過,Sansec的研究人員卻發現,這次的駭客極度聰明,他們改用了WebRTC DataChannel進行資料傳輸。這背後有兩個主要原因:

  • 非傳統流量的盲點: WebRTC採用經過DTLS加密處理的UDP通訊,而非傳統的HTTP連線。多數企業的網路資安工具,其深度封包檢測功能主要集中在HTTP流量,這使得WebRTC流量宛如穿梭於網路中的幽靈,難以被察覺。
  • CSP的法外之地: 內容安全政策(CSP)旨在限制網頁載入資源的來源,以防範跨網站指令碼(XSS)攻擊。然而,WebRTC作為一種點對點(P2P)連線機制,其運作方式目前仍遊走在主流CSP規範的邊緣。儘管Chrome瀏覽器已開始測試支援特定CSP指令來管控WebRTC,但由於業界標準化尚未普及,目前幾乎沒有網站實際佈署相關防護,讓駭客得以輕易繞過防線。

各方角力:從漏洞入侵到隱蔽竊資的精密套路

這波精密的WebRTC側錄攻擊,並非單純的技術突破,它更像是駭客精心策劃的一場多階段戰役。Sansec指出,駭客入侵電商網站的破口,極有可能是近期大肆肆虐的PolyShell漏洞。這個漏洞已經導致近六成的Adobe Commerce與Magento電商平台被上傳惡意的PHP程式碼,為後續的側錄攻擊打開了方便之門。

在實際的攻擊執行階段,駭客展現了極高的隱蔽技巧,猶如在數位世界中玩弄著一場捉迷藏遊戲:

  • 輕量化載入: 初始階段僅植入極為輕量的JavaScript載入器,並且透過重用現有的script nonce或利用unsafe-eval來突破基礎的CSP限制。這就像是先在門縫裡塞進一張薄薄的紙條,而非直接闖入。
  • 延遲執行(requestIdleCallback): 為了降低被行為偵測機制抓包的機率,惡意程式會刻意利用瀏覽器的延遲執行機制,等到系統資源空閒時才偷偷啟動。這種「等待時機」的策略,讓它更難被即時的安全監控系統發現。
  • 無聲竊資: 一旦WebRTC連線建立,並且接收到第二階段的惡意酬載後,程式便會潛伏在結帳頁面,攔截用戶輸入的信用卡號、到期日與安全碼,直接打包、透過加密的UDP通訊直送駭客伺服器。整個過程安靜無聲,讓受害者與網站管理者都難以察覺。

Sansec研究人員觀察到:「這次駭客極度聰明地改用WebRTC DataChannel,這讓他們的攻擊流量宛如穿上一層隱身衣,避開了大多數針對HTTP流量的深度檢測工具。」

深層影響:資安防禦體系的重新審視

這次Sansec揭露的新型WebRTC側錄攻擊,無疑是線上金融卡側錄(Web Skimming)技術的一次重大「技術升級」。過去在防禦電商側錄攻擊時,防護邏輯往往是透過CSP「防堵未經授權的外部網域連線」,以及「監控異常的HTTP傳輸」。但駭客這次直接從底層通訊協定下手,利用原本設計用來做視訊通話、P2P檔案傳輸的WebRTC技術,把惡意資料夾帶在加密的UDP封包中送走。

這就像是當防護機制還在臨檢一般公路(HTTP)時,惡意程式已經開著直升機(WebRTC)揚長而去,讓傳統的資安防線形同虛設。這對企業的IT與資安團隊是一個嚴峻的警訊,特別是對於使用Adobe Commerce與Magento的電商平台而言,除了必須盡速修補PolyShell相關漏洞外,也必須重新審視自身的網路防護機制是否具備解析非HTTP流量的能力。

資安專家指出:「WebRTC攻擊的出現,意味著企業不能再單純依賴基於HTTP的監控策略。我們必須拓展視野,將非傳統通訊協定納入資安防護的考量範疇。」

未解之問:資安防禦的未來挑戰

面對這種繞過現有防禦體系的新型態攻擊,資安界與企業都面臨著一個嚴峻的未解之問:我們該如何重新定義網路邊界的安全?WebRTC技術本身是為提升網路互動性而生,卻意外成為駭客的利器。隨著更多新興通訊技術的發展與應用,未來的資安挑戰只會更加複雜。

企業除了強化現有防禦,更需要具備前瞻性的威脅情報與行為分析能力,才能在駭客不斷進化的攻擊手法前,築起更為堅實的防線。否則,這場「隱形竊資」的戰役,恐怕會讓更多企業與消費者付出難以想像的代價。

Sansec的警告敲響了警鐘:「千億美元級別的車廠與頂尖銀行相繼淪陷,顯示這已非針對中小型電商的無差別網釣,而是針對高價值目標的精密針對性攻擊,我們必須正視其嚴重性。」