Resumen: skimmer de Magento CosmicSting en la tienda artvislon
- Nombra a las víctimas: Nombrar a las víctimas educa al sector. Los informes de brechas anonimizados dejan que el próximo Carlsberg siga ejecutando el mismo Magento sin parchear otro trimestre más, porque nadie en el consejo se siente personalmente expuesto.
- Una línea, caja de pago falsa: Una sola línea de JavaScript cargada desde artvislon[.]shop mostraba una caja de pago falsa antes del checkout, y los threat feeds pasaron por alto una campaña hermana durante más de dos años. El agente de cside en el navegador inspecciona el comportamiento en tiempo de ejecución de cada script de terceros antes de que pueda robar datos de tarjeta.
- Parchea Magento hoy: Si tu ecommerce corre Magento 2.4 o una versión anterior, parchea CosmicSting hoy mismo. Si heredaste una pila que no puedes parchear del todo, pon una inspección de scripts en tiempo de ejecución delante antes de que llegue el próximo skimmer capaz de evadir los crawlers.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
El término "Magecart" hace referencia a ataques contra la plataforma Magento. Recientemente, se detectó una nueva campaña masiva dirigida a sitios Magento. Entre los afectados, Carlsberg fue uno de los sitios web comprometidos.
El patrón de estos ataques es casi siempre el mismo: una sola línea de JavaScript carga contenido desde un sitio web remoto, es decir, un script de terceros. Ese código está fuertemente ofuscado para dificultar aún más su detección.
En este caso, el proceso de pago fue modificado de forma silenciosa. Se añadió una caja de método de pago falso en la página de la tienda, que se mostraba primero a los clientes. Al introducir los datos de la tarjeta de crédito, esa información se enviaba directamente al atacante.
Este ataque fue bautizado como "CosmicSting" y fue reportado hace varios meses. Un análisis muy detallado y reciente de Sansec puede ayudarte a ponerte al día.
URLScan ha archivado el código que fue inyectado:


El dominio https://artvislon[.]shop/img/ se utilizó para inyectar lo siguiente:
![Código malicioso inyectado desde el dominio artvislon[.]shop](/content/images/2024/11/Screenshot-2024-10-01-at-16.08.49.png)
A partir de ahí, Malwarebytes ha publicado más información sobre el propio código, si quieres verlo. Desde entonces, ha sido eliminado de los sitios web afectados.
Resulta curioso -y un tanto frustrante- que las empresas afectadas a menudo no se mencionen por su nombre en informes como este. Aunque suele haber buena intención detrás de mantener oculta su identidad, esto hace preguntarse si ese silencio podría formar parte del problema.
Si más empresas fueran nombradas públicamente cuando ocurren ataques del lado del cliente como CosmicSting, se podría generar una conciencia muy necesaria sobre los riesgos de los scripts de terceros y el malware de skimming, y evitar que otras marcas sufran ataques similares.
Mantener estas brechas ocultas silencia el mensaje hacia otras empresas y hacia el público. Cuando marcas grandes y reconocibles son víctimas, debería servir como una llamada de atención para que otras empresas prioricen su seguridad del lado del cliente.
Estas empresas suelen contar con más recursos y disponer de un equipo de seguridad experimentado y dedicado. Empresas de todos los tamaños enfrentan problemas de seguridad del lado del cliente y no prestan atención al problema hasta que algo sale mal de forma visible y a escala global.
Como hemos visto con el ataque a Polyfill, dependiendo del user agent, la hora del día y la IP, un actor malicioso puede inyectar un script dañino. Esperar a que un rastreador de seguridad detecte el ataque en tu nombre solo permitirá detectar ataques no avanzados y no dirigidos.
Sin ese foco sobre quiénes están siendo afectados, otros actores del sector pueden no llegar a comprender del todo la urgencia y gravedad de estos ataques.
Eso podría impulsar una adopción más rápida de mejores prácticas de seguridad y defensas más sólidas en todos los ámbitos.
Aunque se han probado varios enfoques para combatir este tipo de ataques, ninguno ha funcionado realmente. Los threat feeds son reactivos y, a menudo, fallan por completo. Acabamos de informar sobre un caso en el que los threat feeds no detectaron un ataque durante más de 2 años.
Malwarebytes detectó el ataque gracias a que algunos de sus clientes utilizaban su plugin de detección para el navegador. Logró detener el ataque para esos pocos clientes específicos, lo que lo convierte en una gran solución para quienes son conscientes de los peligros, pero no para quienes están fuera de ese ámbito.
A medida que los ataques siguen ocurriendo, y dado que estos ataques del lado del cliente son especialmente difíciles de detectar, creamos cside para cambiar esto. El propietario del sitio web instala nuestro script para que se cargue primero, dejando que cside monitorice, proteja e incluso optimice todos los demás scripts de su sitio. Puedes empezar a proteger tu sitio web y a tus visitantes de forma gratuita.









