Skip to main content
Blog
Blog Attacks

Un sitio de comercio electrónico de Kuwait está siendo utilizado para facilitar ataques de skimming del lado del cliente

Un popular sitio de comercio electrónico en Kuwait, que ejecuta una versión desactualizada de Magento (2.4), ha sido comprometido por una inyección de JavaScript malicioso,

Oct 03, 2024 3 min read
website-being-used-image-cover

Resumen: infraestructura de skimmer overlay de Magento CosmicSting alojada en Shrwaa

  • Víctima y host a la vez: La historia habitual de un skimmer es una víctima que pierde tarjetas. Shrwaa le da la vuelta a esa historia: la tienda Magento 2.4 comprometida es tanto víctima como infraestructura de alojamiento desde la que otras campañas extraen su JavaScript malicioso.
  • Formulario falso, invisible a feeds: El overlay jquery.js en Shrwaa[.]com pintaba un formulario de pago falso encima del checkout legítimo de Magento, los threat feeds siguen sin marcar el dominio, y el ataque probablemente lleva activo desde diciembre de 2023 a través del bug CosmicSting. cside habría bloqueado el código malicioso y alertado al sitio para que lo eliminara.
  • Parchea y añade comportamiento: Si tu ecommerce corre Magento 2.4 sin el parche de CosmicSting, cierra esa brecha hoy mismo. Si tu equipo depende de listas de reputación de dominios, añade detección basada en comportamiento en el cliente, porque un host de skimmer de dos años sigue siendo invisible para los threat feeds.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Qué ocurrió en Shrwaa.com

Un popular sitio de comercio electrónico en Kuwait, que ejecuta una versión desactualizada de Magento (2.4), ha sido comprometido por una inyección de JavaScript malicioso, exponiendo los datos de pago de los clientes. La vulnerabilidad, probablemente vinculada a el bug CosmicSting en Magento, ha sido parcheada, pero los sitios que no se han actualizado siguen en riesgo.

Tienda Magento de Shrwaa comprometida que sigue atendiendo a clientes

A diferencia de otros sitios afectados, Shrwaa[.]com está siendo explotado como infraestructura para ataques adicionales. Un escaneo de URL muestra numerosos sitios que hacen referencia a Shrwaa[.]com, el cual aloja múltiples archivos JavaScript maliciosos:

Listado de directorio con los archivos JavaScript maliciosos alojados en shrwaa.com

Dado que este dominio actualmente no está siendo marcado por los threat feeds (un gran problema cuando se trata de ataques del lado del cliente), los atacantes lo utilizan como infraestructura y para acelerar el proceso de infección de más sitios.

Resultados de urlscan.io que muestran numerosos sitios que referencian shrwaa.com

Un archivo llamado jquery.js solo está ligeramente ofuscado, lo que nos da una idea de cómo funciona la inyección. Este archivo crea una página HTML simple que engaña a los usuarios para que introduzcan sus datos de pago. Estas páginas falsas se superponen a los formularios de pago legítimos:

Superposición de pago falsa inyectada sobre el formulario de pago legítimo de Shrwaa

Dado que no existe ninguna práctica de monitoreo de scripts de terceros ni de seguridad implementada, este ataque sigue activo, y probablemente lo ha estado desde diciembre de 2023.

Los ataques siguen siendo comunes en la plataforma Magento. Se conocen como ataques Magecart, y algunos de los mayores incidentes han involucrado tácticas similares. Para orientación sobre prevención, consulta nuestra guía de seguridad del lado del cliente para eCommerce.

Si Shrwaa[.]com hubiera tenido cside implementado, habría bloqueado el código malicioso y alertado al sitio para que lo eliminara. Hemos notificado tanto a ellos como a otros sitios sobre el ataque.

Puedes proteger tu sitio web de forma gratuita creando una cuenta de cside.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Shrwaa está comprometido, y su infraestructura se está utilizando ahora para alojar JavaScript malicioso destinado a otros ataques. El sitio superpone formularios de pago falsos encima de checkouts legítimos de Magento para robar tarjetas.

Los threat feeds aún no marcan shrwaa.com. El ataque probablemente lleva activo desde diciembre de 2023, lo que muestra por qué los equipos necesitan detección basada en comportamiento en el cliente en lugar de depender de listas de reputación de dominios.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco