Skip to main content
Blog
Blog Attacks

Carlsberg, objetivo de un ataque de malware "CosmicSting" en Magento

El término "Magecart" hace referencia a ataques contra la plataforma Magento. Recientemente, se detectó una nueva campaña masiva dirigida a sitios Magento. Entre los afectados, Carlsberg fue uno de los sitios web comprometidos. El patrón de estos ataques es casi siempre el mismo: una sola línea de JavaScript carga contenido desde un sitio web remoto, es decir, un script de terceros. Ese código está fuertemente ofuscado para dificultar aún más su detección. En este caso, el proceso de pago fue modificado de forma silenciosa. Se añadió un método de pago falso

Oct 04, 2024 5 min read
carlsberg-a-target-image-cover

Resumen: skimmer de Magento CosmicSting en la tienda artvislon

  • Nombra a las víctimas: Nombrar a las víctimas educa al sector. Los informes de brechas anonimizados dejan que el próximo Carlsberg siga ejecutando el mismo Magento sin parchear otro trimestre más, porque nadie en el consejo se siente personalmente expuesto.
  • Una línea, caja de pago falsa: Una sola línea de JavaScript cargada desde artvislon[.]shop mostraba una caja de pago falsa antes del checkout, y los threat feeds pasaron por alto una campaña hermana durante más de dos años. El agente de cside en el navegador inspecciona el comportamiento en tiempo de ejecución de cada script de terceros antes de que pueda robar datos de tarjeta.
  • Parchea Magento hoy: Si tu ecommerce corre Magento 2.4 o una versión anterior, parchea CosmicSting hoy mismo. Si heredaste una pila que no puedes parchear del todo, pon una inspección de scripts en tiempo de ejecución delante antes de que llegue el próximo skimmer capaz de evadir los crawlers.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

El término "Magecart" hace referencia a ataques contra la plataforma Magento. Recientemente, se detectó una nueva campaña masiva dirigida a sitios Magento. Entre los afectados, Carlsberg fue uno de los sitios web comprometidos.

El patrón de estos ataques es casi siempre el mismo: una sola línea de JavaScript carga contenido desde un sitio web remoto, es decir, un script de terceros. Ese código está fuertemente ofuscado para dificultar aún más su detección.

En este caso, el proceso de pago fue modificado de forma silenciosa. Se añadió una caja de método de pago falso en la página de la tienda, que se mostraba primero a los clientes. Al introducir los datos de la tarjeta de crédito, esa información se enviaba directamente al atacante.

Este ataque fue bautizado como "CosmicSting" y fue reportado hace varios meses. Un análisis muy detallado y reciente de Sansec puede ayudarte a ponerte al día.

URLScan ha archivado el código que fue inyectado:

Archivo de URLScan del código de skimmer inyectado en la tienda Magento comprometida
Más detalle del código malicioso archivado por URLScan

El dominio https://artvislon[.]shop/img/ se utilizó para inyectar lo siguiente:

Código malicioso inyectado desde el dominio artvislon[.]shop

A partir de ahí, Malwarebytes ha publicado más información sobre el propio código, si quieres verlo. Desde entonces, ha sido eliminado de los sitios web afectados.

Resulta curioso -y un tanto frustrante- que las empresas afectadas a menudo no se mencionen por su nombre en informes como este. Aunque suele haber buena intención detrás de mantener oculta su identidad, esto hace preguntarse si ese silencio podría formar parte del problema.

Si más empresas fueran nombradas públicamente cuando ocurren ataques del lado del cliente como CosmicSting, se podría generar una conciencia muy necesaria sobre los riesgos de los scripts de terceros y el malware de skimming, y evitar que otras marcas sufran ataques similares.

Mantener estas brechas ocultas silencia el mensaje hacia otras empresas y hacia el público. Cuando marcas grandes y reconocibles son víctimas, debería servir como una llamada de atención para que otras empresas prioricen su seguridad del lado del cliente.

Estas empresas suelen contar con más recursos y disponer de un equipo de seguridad experimentado y dedicado. Empresas de todos los tamaños enfrentan problemas de seguridad del lado del cliente y no prestan atención al problema hasta que algo sale mal de forma visible y a escala global.

Como hemos visto con el ataque a Polyfill, dependiendo del user agent, la hora del día y la IP, un actor malicioso puede inyectar un script dañino. Esperar a que un rastreador de seguridad detecte el ataque en tu nombre solo permitirá detectar ataques no avanzados y no dirigidos.

Sin ese foco sobre quiénes están siendo afectados, otros actores del sector pueden no llegar a comprender del todo la urgencia y gravedad de estos ataques.

Eso podría impulsar una adopción más rápida de mejores prácticas de seguridad y defensas más sólidas en todos los ámbitos.

Aunque se han probado varios enfoques para combatir este tipo de ataques, ninguno ha funcionado realmente. Los threat feeds son reactivos y, a menudo, fallan por completo. Acabamos de informar sobre un caso en el que los threat feeds no detectaron un ataque durante más de 2 años.

Malwarebytes detectó el ataque gracias a que algunos de sus clientes utilizaban su plugin de detección para el navegador. Logró detener el ataque para esos pocos clientes específicos, lo que lo convierte en una gran solución para quienes son conscientes de los peligros, pero no para quienes están fuera de ese ámbito.

A medida que los ataques siguen ocurriendo, y dado que estos ataques del lado del cliente son especialmente difíciles de detectar, creamos cside para cambiar esto. El propietario del sitio web instala nuestro script para que se cargue primero, dejando que cside monitorice, proteja e incluso optimice todos los demás scripts de su sitio. Puedes empezar a proteger tu sitio web y a tus visitantes de forma gratuita.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco