駭客新招!WebRTC 側錄攻擊繞過 CSP,電商與千億車廠信用卡資料無聲遭竊

一句話總結:資安公司Sansec近日警告,新型態WebRTC側錄攻擊正全球蔓延,駭客巧妙利用WebRTC DataChannel繞過內容安全政策(CSP)與傳統網路監控,成功竊取多家大型電商、美國頂尖銀行及市值破千億美元車廠的信用卡資料,凸顯現有資安防護的重大漏洞。

核心要點

  1. 新型態的金融卡側錄攻擊,由資安防護公司Sansec揭露,與過往常見的惡意腳本不同,首次利用P2P的Web Real-Time Communication(WebRTC)通訊機制來側錄信用卡資料。
  2. 此攻擊手法成功繞過現有的網路監控工具與內容安全政策(CSP),在過去兩個月內,已導致5家市值數十億美元的跨國巨頭受害,其中包括美國前三大銀行及市值破千億美元的汽車製造商。
  3. 駭客利用WebRTC DataChannel進行側錄,主要因其採用經過DTLS加密的UDP通訊而非傳統HTTP連線,使得多數僅針對HTTP流量進行深度檢測的資安工具無法察覺,形同「隱身衣」般的完美隱蔽。
  4. WebRTC的運作機制遊走在主流CSP規範的邊緣,儘管Chrome瀏覽器正測試相關指令,但因缺乏業界標準化,幾乎沒有網站實際佈署,導致防線輕易被突破。
  5. 這波精密的攻擊入侵破口極可能是近期肆虐的PolyShell漏洞,該漏洞已導致近六成的Adobe Commerce與Magento電商平台被上傳惡意PHP程式碼。
  6. 駭客在執行竊資時,會先植入極輕量的JavaScript載入器,並透過重用script nonce或unsafe-eval突破CSP限制,再利用瀏覽器的延遲執行機制(requestIdleCallback),在系統空閒時偷偷啟動惡意程式,無聲竊取信用卡資料並透過UDP直送駭客伺服器。
  7. 這次攻擊象徵線上側錄手法一次重大「技術升級」,對企業IT與資安團隊是嚴峻警訊,特別是使用Adobe Commerce與Magento的平台,必須重新審視網路防護是否具備解析非HTTP流量的能力,以應對針對高價值目標的精密攻擊。

一句話結論

WebRTC側錄攻擊的出現,徹底顛覆了傳統對網站安全的認知,企業需從底層通訊協定重新構築防線,才能有效抵禦這類針對高價值目標的精密竊資行為。