WebRTC 無聲側錄攻陷千億車廠:駭客突破電商防線,信用卡資料恐全面失守?

一個數字震驚了所有人:過去短短兩個月內,全球已有五家市值數十億美元的跨國巨擘,包括美國前三大銀行與一家市值破千億美元的汽車製造商,在毫無察覺的情況下,成為新型態 WebRTC 側錄攻擊的受害者。這不是普通的網路釣魚,而是一場針對企業核心數據的精密「無聲竊資」,駭客巧妙利用 WebRTC 技術,繞過了我們習以為常的內容安全政策(CSP)與網路監控,讓用戶的金融卡資料在不知不覺中被盜取。

表象:無聲竊資,巨擘企業接連淪陷

當我們以為電商網站的結帳頁面已經受到嚴密保護時,駭客的攻擊手法卻已經跨入了另一個通訊協定,發動了一場令人措手不及的資訊戰。資安防護公司 Sansec 近日發出嚴正警告,揭露一種利用 WebRTC 進行的金融卡側錄(Web Skimming)攻擊正在全球迅速蔓延。與過去常見的惡意腳本不同,這次攻擊者首度利用點對點(P2P)的 WebRTC(Web Real-Time Communication)通訊機制來側錄信用卡資料,成功躲過現有的網路監控工具與內容安全政策(CSP),讓許多大型電商與跨國車廠在劫難逃。

「這就像當我們的防護機制還在臨檢一般公路(HTTP)時,惡意程式已經開著直升機(WebRTC)揚長而去。」Sansec 研究人員如此比喻,強調這次攻擊是線上側錄手法的一次重大「技術升級」。

真相:WebRTC 成駭客隱身衣,如何繞過傳統防線?

你可能會想,為什麼是 WebRTC 這種原本用於視訊通話的技術?說真的,這正是駭客的狡猾之處。傳統的 Magecart 或卡片側錄攻擊,多半是透過植入惡意 JavaScript,再將竊取到的資料透過 HTTP 請求傳回駭客的 C2 伺服器。不過,隨著企業廣泛部署內容安全政策(CSP)與各類 Web 應用防火牆(WAF),這種手法的成功率正在下降。

有趣的是,Sansec 研究人員發現,這次駭客選擇 WebRTC DataChannel,讓攻擊宛如穿上隱身衣,完美繞過傳統防線:

  • 非傳統流量:WebRTC 採用經過 DTLS 加密處理的 UDP 通訊,而非傳統的 HTTP 連線。由於多數企業的網路資安工具僅針對 HTTP 流量進行深度封包檢測,這使得 WebRTC 流量暢行無阻,難以被偵測。
  • CSP 的法外之地:WebRTC 是一種配對連線機制,其運作方式目前仍遊走在主流 CSP 規範的邊緣。儘管 Chrome 瀏覽器已開始測試支援特定 CSP 指令來管控 WebRTC,但由於缺乏業界標準化,截至目前為止,幾乎沒有網站實際佈署相關防禦,導致駭客能輕易突破防線。

簡而言之,WebRTC 側錄攻擊之所以能繞過 CSP 防護,是因為其採用非 HTTP 的 UDP 加密通訊,且當前的內容安全政策對 WebRTC 的管控尚未普及與標準化,使得這類流量成為資安工具的盲區。

各方角力:PolyShell 漏洞與精密攻擊鏈

這波精密的攻擊並非無跡可尋。Sansec 指出,駭客入侵電商網站的破口,極有可能是近期大肆肆虐的 PolyShell 漏洞。這個漏洞已經導致近六成的 Adobe Commerce 與 Magento 電商平台被上傳惡意的 PHP 程式碼,為後續的 WebRTC 側錄攻擊鋪平了道路。

在實際的攻擊執行階段,駭客展現了極高的隱蔽技巧,讓竊資過程幾乎無聲無息:

  • 輕量化載入:初始階段僅植入極為輕量的 JavaScript 載入器,並且透過重用現有的 script nonce 或利用 unsafe-eval 來突破基礎的 CSP 限制。
  • 延遲執行:為了降低被行為偵測機制抓包的機率,惡意程式會刻意利用瀏覽器的 requestIdleCallback 延遲執行機制,在系統資源空閒時才偷偷啟動,讓其更難被發現。
  • 無聲竊資:一旦 WebRTC 連線建立,並且接收到第二階段的惡意酬載後,程式便會潛伏在結帳頁面,攔截用戶輸入的信用卡號、到期日與安全碼,直接打包、透過 UDP 通訊直送駭客伺服器,整個過程不發一語。

深層影響:資安防禦典範轉移的警鐘

這次 Sansec 揭露的新型 WebRTC 側錄攻擊,象徵著 Web Skimming 線上側錄攻擊手法的一次重大「技術升級」,對企業的 IT 與資安團隊而言,無疑是一個嚴峻的警訊。過去在防禦電商側錄攻擊時,防護邏輯往往是透過 CSP「防堵未經授權的外部網域連線」,以及「監控異常的 HTTP 傳輸」。然而,駭客這次直接從底層通訊協定下手,利用原本設計用來做視訊通話、P2P 檔案傳輸的 WebRTC 技術,把惡意資料夾帶在加密的 UDP 封包中送走,徹底顛覆了傳統的防禦思維。

特別是對於使用 Adobe Commerce 與 Magento 的電商平台而言,除了必須盡速修補 PolyShell 相關漏洞外,也必須重新審視自身的網路防護機制是否具備解析非 HTTP 流量的能力。隨著千億美元級別的車廠與頂尖銀行相繼淪陷,這顯示這已非針對中小型電商的無差別網釣,而是針對高價值目標的精密針對性攻擊,要求企業必須提升防禦的廣度與深度。

未解之問:企業如何應對未知威脅的挑戰?

面對這種不斷演進的「隱形」攻擊,企業的資安團隊該如何重新佈局防禦策略?僅僅修補已知漏洞已不足以應對,更重要的是建立一套能偵測、解析非傳統網路流量的機制,並與時俱進地調整內容安全政策。當駭客的技術不斷升級,企業是否能及時跟上,保護用戶的數位資產,這將是未來資安領域最核心的挑戰。我們是否準備好迎接這些潛藏在深層通訊協定中的未知威脅了呢?