Skip to main content
Blog
Blog

Nuevo ataque de scripts JS de terceros detectado: Artifyau[.]com y Quantifymy[.]com

Esta semana desplegamos un rastreador especializado con fines de investigación. En tan solo 24 horas, identificó nuevos patrones de ataque Magecart. Magecart es una amenaza sofisticada y con motivación financiera que inyecta JavaScript malicioso para robar información de pago personal. A continuación, un listado de los mayores ataques Magecart hasta la fecha. Detección inicial: JavaScript ofuscado en Artifyau[.]com. URL detectada: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js. La URL imita un

Nov 04, 2024 Actualizado Jul 20, 2026 4 min read
artifyau-and-quantifymy-image-cover
Tabla de Contenidos

TL;DR: skimmer Magecart polyglot HTML+JS jqwery.js mediante dominios encubiertos con Cloudflare

  • Los feeds no lo vieron: Los proveedores de threat feeds se autodenominan la última línea de defensa. Solo uno de ellos marcó artifyau[.]com o quantifymy[.]com en VirusTotal en el momento de la publicación, y nuestro rastreador diseñado a medida encontró el patrón en las 24 horas siguientes a su despliegue.
  • Cómo funcionaba el polyglot: El archivo malicioso cargaba un documento políglota que se renderiza como una página de mantenimiento falsa en el navegador y se ejecuta como skimmer de Magecart al inyectarse en otro sitio, con el anti-depuración setTimeout(_0x3481cd, 1000) y encubrimiento mediante Cloudflare. El agente de cside en la capa del navegador detectó y bloqueó ambos dominios en las pruebas antes de que el payload jqwery.js pudiera robar una sola tarjeta.
  • Añade inspección en runtime: Si tu stack de seguridad todavía confía en la reputación de dominios de VirusTotal como control principal en las páginas de pago, esa suposición le costó al sector todo el trimestre que duró esta campaña. Añade inspección de scripts en tiempo de ejecución esta semana.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

Esta semana desplegamos un rastreador especializado con fines de investigación. En tan solo 24 horas, identificó nuevos patrones de ataque Magecart. Magecart es una amenaza sofisticada y con motivación financiera que inyecta JavaScript malicioso para robar información de pago personal. Aquí encontrarás un listado de los mayores ataques Magecart hasta la fecha.

Detección inicial: JavaScript ofuscado en Artifyau[.]com

URL detectada: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js.

La URL imita un archivo JavaScript legítimo, con apariencia similar a jQuery, pero un vistazo rápido revela un error ortográfico ("jqwery" en lugar de "jquery"), una táctica habitual para enmascarar ataques. Al inspeccionarlo, el archivo contenía JavaScript altamente ofuscado, probablemente diseñado para evadir la detección. A continuación, una muestra de la estructura del código:

JavaScript ofuscado servido desde artifyau[.]com disfrazado de archivo jQuery

Y aquí desofuscado y normalizado:

El mismo script de artifyau[.]com desofuscado y normalizado en JavaScript legible

Este tipo de ofuscación es habitual en los scripts de Magecart, cuyo objetivo es robar información de tarjetas de crédito inyectando código malicioso en las páginas de pago de los sitios comprometidos.

El dominio sospechoso: un análisis más detallado

Una búsqueda rápida reveló que artifyau[.]com fue registrado el 15 de octubre de 2024 y está configurado para expirar en un año. Estos son los metadatos básicos que recopilamos:

Metadatos de registro WHOIS recopilados del dominio artifyau[.]com

El dominio estaba oculto detrás de Cloudflare y una búsqueda rápida mostró que estaba en venta, algo llamativo para un sitio que supuestamente aloja scripts legítimos.

A partir del escaneo de URL encontramos múltiples sitios web infectados: https://urlscan.io/search/#artifyau.com

Análisis de la página HTML y del dominio secundario

La etiqueta de script inyectada:

La etiqueta de script maliciosa inyectada en la página comprometida

Esto carga un documento políglota. En el contexto de la seguridad, los políglotas son archivos que constituyen una forma válida de múltiples tipos de archivo distintos. En este caso, válido como HTML y también como JavaScript, ambos al mismo tiempo:

Archivo políglota válido a la vez como HTML y como JavaScript

Se trata de código HTML comentado donde el JS malicioso se encuentra al final del archivo HTML comentado, probablemente para evadir la detección:

HTML comentado que oculta el JavaScript malicioso al final para evadir la detección

Si alguien visita este sitio web directamente desde el navegador, se renderizará la siguiente página:

Página falsa de sitio en mantenimiento que se muestra al abrir el sitio directamente en el navegador

Si esto se inyecta en el sitio web, se cargará como JavaScript. Esto a su vez carga la fase final del JavaScript malicioso, que a su vez carga el archivo jqwery.js. Decodificado, tiene el siguiente aspecto:

JavaScript malicioso de fase final decodificado que carga el falso payload jqwery.js

Revela múltiples técnicas anti-depuración y código de temporización, al igual que otros archivos JS de Magecart conocidos. Entre ellas:

  • setTimeout(_0x3481cd, 1000);

Esto se utiliza después para robar la información personal (PII) y los datos de tarjetas de crédito de las personas que visitan estos sitios.

En el análisis detallado encontramos el nuevo dominio utilizado por el actor de amenazas: quantifymy[.]com.

Ambos dominios están detrás de Cloudflare para ocultar su IP original.

Registro WHOIS del segundo dominio malicioso, también oculto detrás de Cloudflare

Encontramos otra lista de sitios web infectados a través de esta URL: https://urlscan.io/search/#quantifymy.com

Solo el dominio es diferente; el resto de las TTP se mantienen igual a las descritas anteriormente.

Protege tu sitio

En el momento de publicar este artículo, solo un proveedor de threat feeds había reportado estos dominios como maliciosos en VirusTotal:

VirusTotal mostrando que solo un proveedor marca los dominios como maliciosos

En un incidente independiente investigado durante el mismo trimestre, un único archivo JavaScript de terceros procedente de cdn.csyndication[.]com desplegó cuatro backdoors distintas en 1.000 sitios WordPress de forma simultánea; consulta cuatro backdoors en un solo ataque de JavaScript de terceros.

cside comprueba cada script de terceros que el navegador solicita. En nuestras pruebas, detectó y bloqueó estos dominios antes de que el script pudiera renderizarse. Puedes registrarte aquí.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Reserva una demo personalizada para ver:

Cómo cumplir los requisitos 6.4.3 y 11.6.1 de PCI DSS en 1 día
Por qué los scripts de terceros son un riesgo de seguridad para ti y tus visitantes
Cómo monitorizar fugas de privacidad y consentimiento (RGPD, CCPA) en cada tercero
Cómo frenar el abuso de registros, el uso compartido de cuentas y el fraude de contracargos con device intelligence
Cómo detectar y controlar agentes de IA y bots que llegan a tu sitio en tiempo real

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco