pirates informatiques crypto-stealers faille de sécurité

Faille de sécurité chez AliExpress : 100 millions de clients impactés

Une faille de sécurité dans le site e-marchant AliExpress vient d’être découverte. La filiale du groupe AliBaba possède plus de 100 millions de clients et affiche 23 milliards de dollars de revenu.

La faille de sécurité (vulnérabilité) découverte permet aux pirates de cibler les utilisateurs d’AliExpress en leur envoyant un mail de phishing avec un lien vers une page AliExpress contenant un code malicieux Javascript. Quand la personne ouvre la page, le code s’exécute dans le moteur de recherche, et contourne les protections contre les attaques du type « cross-site scripting » (XSS), en utilisant une vulnérabilité dite « open redirect ».

Une fois sur la page malicieuse, l’utilisateur ne se rend compte de rien et continue de faire son shopping. Le pirate va ensuite déclencher une fenêtre pop-up. Elle peut offrir une réduction. Ou comme je peux vous le montrer très souvent, lancer une fausse page.

AliExpress, ayant une approche très sérieuse de la cybersécurité, a mis deux jours à patcher cette vulnérabilité. Un exemple a suivre pour les autres retailers. (CheckPoints)

Au sujet de l'auteur
Damien Bancal - Fondateur de ZATAZ.COM / DataSecurityBreach.fr Travaille sur les sujets High-tech/Cybercriminalité/Cybersécurité depuis 1989. Gendarme réserviste - Lieutenant-Colonel (RC) ComCyberGend. Fondateur du Service Veille ZATAZ : https://www.veillezataz.com En savoir plus : https://www.damienbancal.fr

Articles connexes

  1. Dos anjos Reply

    Oui c’est vrai .maintenant j’ai peur de commander.

  2. nicolas Reply

    je me suis fait pirater mon compte chez eux le premier janvier ils ont mis une semaine à me restituer mon compte le problème c’est qu’entre temps les hackers russe ont demandés aux vendeurs de modifier l’adresse de livraison.
    Et même en leur apportant toutes les preuves il ne me rembourse pas… donc attention à vous il n’y a aucun sav,pas de telephone, aucune garantie acheteur.

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.