Κλέφτες καρτών χρησιμοποιούν το Stripe για να κρύψουν τα κλεμμένα στοιχεία. Πώς να προστατευτείτε σε κάθε online αγορά

📅 Αύγουστος 2026 | ⏱️ 6 λεπτά ανάγνωσης

Νέα εκστρατεία κλοπής καρτών χρησιμοποιεί τα συστήματα των Google Tag Manager και Stripe, 2 υπηρεσίες που τα eshops εμπιστεύονται απόλυτα, για να κρύψει κακόβουλο κώδικα. Το ανησυχητικό είναι πως το eshop μπορεί να είναι απολύτως νόμιμο και αξιόπιστο, και να έχει μολυνθεί χωρίς να το γνωρίζει ο ιδιοκτήτης του.

Τι ανακαλύφθηκε

Ερευνητές της εταιρείας κυβερνοασφάλειας Sansec εντόπισαν ένα νέο τύπο κακόβουλου λογισμικού που στοχεύει σελίδες πληρωμής σε eshops με Magento/Adobe Commerce. Ο κακόβουλος κώδικας φορτώνεται μέσω του Google Tag Manager (GTM), ενός εργαλείου που χρησιμοποιούν οι ιδιοκτήτες ιστοσελίδων για analytics και διαφημίσεις, και επικοινωνεί μέσω του Stripe, μιας από τις πιο διαδεδομένες πλατφόρμες πληρωμών παγκοσμίως.

Επειδή τα eshops εμπιστεύονται εξ ορισμού την κίνηση προς το Google Tag Manager και το Stripe, ο κακόβουλος κώδικας περνάει απαρατήρητος από τα φίλτρα ασφαλείας που θα μπλόκαραν κίνηση προς κάποιο άγνωστο ή ύποπτο domain.

Πώς λειτουργεί η κλοπή

  1. Ο επισκέπτης φτάνει στη σελίδα πληρωμής ενός eshop
  2. Ο κρυμμένος κώδικας ενεργοποιείται και καταγράφει τα στοιχεία της κάρτας: αριθμό, ημερομηνία λήξης, CVV, όνομα, διεύθυνση και τηλέφωνο
  3. Τα στοιχεία αποθηκεύονται προσωρινά, κρυπτογραφημένα, στον browser του θύματος
  4. Λίγο αργότερα, ο κώδικας δημιουργεί έναν «ψεύτικο πελάτη» στον λογαριασμό Stripe του επιτιθέμενου και αποθηκεύει εκεί τα κλεμμένα δεδομένα
  5. Τα ίχνη διαγράφονται τοπικά για να μη φανεί η επίθεση

⚠️ Το πιο ανησυχητικό σημείο: Κάθε κλεμμένη κάρτα γίνεται μια «εγγραφή πελάτη» στον λογαριασμό Stripe του επιτιθέμενου. Το ίδιο το σύστημα πληρωμών που χρησιμοποιεί το eshop για νόμιμες συναλλαγές γίνεται κρυφή αποθήκη για κλεμμένα δεδομένα.

Η εκστρατεία εντοπίστηκε να είναι ενεργή τουλάχιστον από τον Δεκέμβριο του 2025, εξαπατώντας πιθανότατα χιλιάδες πελάτες σε αυτό το διάστημα.

Γιατί δεν φταίει (απαραίτητα) το eshop

Αυτή η μέθοδος επίθεσης, γνωστή ως «Magecart», δεν απαιτεί να παραβιαστεί ολόκληρος ο server του eshop. Αρκεί να μολυνθεί ένα μόνο στοιχείο του, όπως ένα plugin ή ένα script τρίτου, που το eshop χρησιμοποιεί νόμιμα. Αυτό σημαίνει ότι ένα κατάστημα με χρόνια λειτουργίας, καλή φήμη και ικανοποιημένους πελάτες μπορεί ξαφνικά να γίνει «φορέας» χωρίς κανείς να το αντιληφθεί ακόμα και για αρκετούς μήνες.

🚨 Πότε να είστε πιο επιφυλακτικοί

🚩 Σημάδι 💡 Γιατί έχει σημασία
Η σελίδα πληρωμής δεν έχει «λουκετάκι» (HTTPS) Βασικό, αλλά όχι αρκετό. Μολυσμένα sites μπορεί να έχουν κανονικό HTTPS
Σας ζητά στοιχεία κάρτας εκτός γνωστής πλατφόρμας πληρωμής Αν η φόρμα δεν αναφέρει Stripe, PayPal ή τράπεζα, είναι πολύ ανησυχητικό.
Καθυστέρηση ή «κόλλημα» στη σελίδα πληρωμής Μπορεί να σημαίνει κάποιο κώδικα που εκτελείται στο παρασκήνιο
Ασυνήθιστα πεδία στη φόρμα πληρωμής π.χ. ζητά τηλέφωνο ή email σε σημείο που δεν το ζητούσε παλιότερα

Η ειλικρινής αλήθεια: Καμία από αυτές τις ενδείξεις δεν είναι αξιόπιστη από μόνη της. Αυτού του τύπου οι επιθέσεις είναι σχεδιασμένες ακριβώς για να μη φαίνονται με την πρώτη ματιά. Η πραγματική προστασία δεν είναι «να εντοπίσετε το κακό site», αλλά «να περιορίσετε τι μπορεί να χάσετε αν κάτι πάει στραβά».

Ορθές πρακτικές για online αγορές

1. Χρησιμοποιήστε εφάπαξ ψηφιακές κάρτες (virtual cards)

Πολλές τράπεζες και υπηρεσίες προσφέρουν δημιουργία προσωρινής κάρτας με συγκεκριμένο όριο ή μία χρήση. Αν αυτή η κάρτα κλαπεί, ο κλέφτης δεν αποκτά πρόσβαση στον πραγματικό λογαριασμό σας και το όριο ζημιάς είναι προκαθορισμένο.

Πρακτικό βήμα: Ελέγξτε αν η τράπεζά σας προσφέρει «εικονικές κάρτες» (virtual cards) μέσα στην εφαρμογή mobile banking. Αν ναι, χρησιμοποιήστε μία με συγκεκριμένο όριο για online αγορές.

2. Ξεχωριστή κάρτα για online αγορές

Αν δεν έχετε εικονικές κάρτες, μια απλή πρακτική είναι να έχετε μία κάρτα αποκλειστικά για online αγορές, με χαμηλό όριο και χωρίς σύνδεση με τον κύριο λογαριασμό σας. Έτσι, ακόμα και αν κλαπούν τα στοιχεία, η έκθεσή σας είναι περιορισμένη.

3. Ειδοποιήσεις σε πραγματικό χρόνο

Ενεργοποιήστε ειδοποιήσεις για κάθε συναλλαγή στην κάρτα σας μέσω της επίσημης εφαρμογής της τράπεζας. Σε περίπτωση κλοπής στοιχείων, ο χρόνος αντίδρασης κάνει τη διαφορά, αφού μια κλεμμένη κάρτα που μπλοκάρεται σε λεπτά κοστίζει πολύ λιγότερο από μία που μπλοκάρεται μετά από αρκετές μέρες.

4. Παρακολουθήστε όλες τις κινήσεις, Όχι μόνο το υπόλοιπο

Πολλοί άνθρωποι ελέγχουν μόνο αν το υπόλοιπο είναι ή έστω μοιάζει «λογικό». Οι κλέφτες συχνά κάνουν μικρές δοκιμαστικές χρεώσεις πρώτα, λίγα ευρώ, για να επιβεβαιώσουν ότι η κάρτα λειτουργεί, πριν προχωρήσουν σε μεγαλύτερη χρέωση.

⚠️ Αν δείτε μικρή, αδιάφορη χρέωση που δεν αναγνωρίζετε (π.χ. 1€ ή 2€ από άγνωστη υπηρεσία), μην την αγνοήσετε. Μπορεί να είναι δοκιμή πριν από μεγαλύτερη απάτη.

5. Αν έχετε παιδί που κάνει online αγορές

Αν έχετε δώσει στο παιδί σας κάρτα ή πρόσβαση σε λογαριασμό για αγορές (π.χ. gaming, ρούχα), οι ίδιες αρχές ισχύουν και μάλιστα με πιο αυστηρούς περιορισμούς, όπως εικονική κάρτα με ακόμα χαμηλό όριο, ξεχωριστή από τον κύριο λογαριασμό, με ειδοποιήσεις σε εσάς για κάθε συναλλαγή ανεξαρτήτως ποσού.

💡 Το Πιο Σημαντικό

Δεν μπορείτε να ελέγξετε αν ένα νόμιμο eshop έχει μολυνθεί, αυτό είναι αδύνατο να το διακρίνετε από έξω. Μπορείτε όμως να ελέγξετε πόσα μπορεί να χάσετε αν κάτι πάει στραβά. Εφάπαξ κάρτες, χαμηλά όρια και ειδοποιήσεις σε πραγματικό χρόνο μετατρέπουν μια πιθανή καταστροφή σε μικρή ενόχληση.


📖 Πηγές

Credit card theft campaign abuses Stripe to host stolen payment info
BleepingComputer
👉 Διαβάστε το πλήρες άρθρο

Αφήστε ένα Σχόλιο

Το e-mail σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *


Διαβάστε επίσης

CallPhantom: Απάτη με ψεύτικα ιστορικά κλήσεων στο Google Play

28 εφαρμογές στο Google Play υποσχέθηκαν πρόσβαση σε ιστορικό κλήσεων τρίτων και συγκέντρωσαν 7.300.000 εγκαταστάσεις με ψεύτικα δεδομένα.

Ψεύτικες εφαρμογές στο Google Play κλέβουν μέσω συνδρομών

7.300.000 εκατομμύρια λήψεις είχαν ψεύτικες εφαρμογές στο Google Play που έκλεβαν μέσω κρυφών συνδρομών. Δείτε πώς προστατεύεστε.

Credential stuffing: Η πιο συχνή απειλή για τους κωδικούς

34.942 λογαριασμοί PayPal παραβιάστηκαν χωρίς η PayPal να χακαριστεί. Τι είναι το credential stuffing και πώς προστατεύεστε.