Resumen: infraestructura de skimmer overlay de Magento CosmicSting alojada en Shrwaa
- Víctima y host a la vez: La historia habitual de un skimmer es una víctima que pierde tarjetas. Shrwaa le da la vuelta a esa historia: la tienda Magento 2.4 comprometida es tanto víctima como infraestructura de alojamiento desde la que otras campañas extraen su JavaScript malicioso.
- Formulario falso, invisible a feeds: El overlay jquery.js en Shrwaa[.]com pintaba un formulario de pago falso encima del checkout legítimo de Magento, los threat feeds siguen sin marcar el dominio, y el ataque probablemente lleva activo desde diciembre de 2023 a través del bug CosmicSting. cside habría bloqueado el código malicioso y alertado al sitio para que lo eliminara.
- Parchea y añade comportamiento: Si tu ecommerce corre Magento 2.4 sin el parche de CosmicSting, cierra esa brecha hoy mismo. Si tu equipo depende de listas de reputación de dominios, añade detección basada en comportamiento en el cliente, porque un host de skimmer de dos años sigue siendo invisible para los threat feeds.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Qué ocurrió en Shrwaa.com
Un popular sitio de comercio electrónico en Kuwait, que ejecuta una versión desactualizada de Magento (2.4), ha sido comprometido por una inyección de JavaScript malicioso, exponiendo los datos de pago de los clientes. La vulnerabilidad, probablemente vinculada a el bug CosmicSting en Magento, ha sido parcheada, pero los sitios que no se han actualizado siguen en riesgo.

A diferencia de otros sitios afectados, Shrwaa[.]com está siendo explotado como infraestructura para ataques adicionales. Un escaneo de URL muestra numerosos sitios que hacen referencia a Shrwaa[.]com, el cual aloja múltiples archivos JavaScript maliciosos:

Dado que este dominio actualmente no está siendo marcado por los threat feeds (un gran problema cuando se trata de ataques del lado del cliente), los atacantes lo utilizan como infraestructura y para acelerar el proceso de infección de más sitios.

Un archivo llamado jquery.js solo está ligeramente ofuscado, lo que nos da una idea de cómo funciona la inyección. Este archivo crea una página HTML simple que engaña a los usuarios para que introduzcan sus datos de pago. Estas páginas falsas se superponen a los formularios de pago legítimos:

Dado que no existe ninguna práctica de monitoreo de scripts de terceros ni de seguridad implementada, este ataque sigue activo, y probablemente lo ha estado desde diciembre de 2023.
Los ataques siguen siendo comunes en la plataforma Magento. Se conocen como ataques Magecart, y algunos de los mayores incidentes han involucrado tácticas similares. Para orientación sobre prevención, consulta nuestra guía de seguridad del lado del cliente para eCommerce.
Si Shrwaa[.]com hubiera tenido cside implementado, habría bloqueado el código malicioso y alertado al sitio para que lo eliminara. Hemos notificado tanto a ellos como a otros sitios sobre el ataque.
Puedes proteger tu sitio web de forma gratuita creando una cuenta de cside.









