TL;DR: skimmer Magecart polyglot HTML+JS jqwery.js mediante dominios encubiertos con Cloudflare
- Los feeds no lo vieron: Los proveedores de threat feeds se autodenominan la última línea de defensa. Solo uno de ellos marcó artifyau[.]com o quantifymy[.]com en VirusTotal en el momento de la publicación, y nuestro rastreador diseñado a medida encontró el patrón en las 24 horas siguientes a su despliegue.
- Cómo funcionaba el polyglot: El archivo malicioso cargaba un documento políglota que se renderiza como una página de mantenimiento falsa en el navegador y se ejecuta como skimmer de Magecart al inyectarse en otro sitio, con el anti-depuración setTimeout(_0x3481cd, 1000) y encubrimiento mediante Cloudflare. El agente de cside en la capa del navegador detectó y bloqueó ambos dominios en las pruebas antes de que el payload jqwery.js pudiera robar una sola tarjeta.
- Añade inspección en runtime: Si tu stack de seguridad todavía confía en la reputación de dominios de VirusTotal como control principal en las páginas de pago, esa suposición le costó al sector todo el trimestre que duró esta campaña. Añade inspección de scripts en tiempo de ejecución esta semana.
¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.
Esta semana desplegamos un rastreador especializado con fines de investigación. En tan solo 24 horas, identificó nuevos patrones de ataque Magecart. Magecart es una amenaza sofisticada y con motivación financiera que inyecta JavaScript malicioso para robar información de pago personal. Aquí encontrarás un listado de los mayores ataques Magecart hasta la fecha.
Detección inicial: JavaScript ofuscado en Artifyau[.]com
URL detectada: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js.
La URL imita un archivo JavaScript legítimo, con apariencia similar a jQuery, pero un vistazo rápido revela un error ortográfico ("jqwery" en lugar de "jquery"), una táctica habitual para enmascarar ataques. Al inspeccionarlo, el archivo contenía JavaScript altamente ofuscado, probablemente diseñado para evadir la detección. A continuación, una muestra de la estructura del código:
![JavaScript ofuscado servido desde artifyau[.]com disfrazado de archivo jQuery](/content/images/2024/11/ArtifyauObfuscated.webp)
Y aquí desofuscado y normalizado:
![El mismo script de artifyau[.]com desofuscado y normalizado en JavaScript legible](/content/images/2024/11/ArtifyauNormalized.webp)
Este tipo de ofuscación es habitual en los scripts de Magecart, cuyo objetivo es robar información de tarjetas de crédito inyectando código malicioso en las páginas de pago de los sitios comprometidos.
El dominio sospechoso: un análisis más detallado
Una búsqueda rápida reveló que artifyau[.]com fue registrado el 15 de octubre de 2024 y está configurado para expirar en un año. Estos son los metadatos básicos que recopilamos:
![Metadatos de registro WHOIS recopilados del dominio artifyau[.]com](/content/images/2024/12/QuantifyMyWhoIs.webp)
El dominio estaba oculto detrás de Cloudflare y una búsqueda rápida mostró que estaba en venta, algo llamativo para un sitio que supuestamente aloja scripts legítimos.
A partir del escaneo de URL encontramos múltiples sitios web infectados: https://urlscan.io/search/#artifyau.com
Análisis de la página HTML y del dominio secundario
La etiqueta de script inyectada:

Esto carga un documento políglota. En el contexto de la seguridad, los políglotas son archivos que constituyen una forma válida de múltiples tipos de archivo distintos. En este caso, válido como HTML y también como JavaScript, ambos al mismo tiempo:

Se trata de código HTML comentado donde el JS malicioso se encuentra al final del archivo HTML comentado, probablemente para evadir la detección:

Si alguien visita este sitio web directamente desde el navegador, se renderizará la siguiente página:

Si esto se inyecta en el sitio web, se cargará como JavaScript. Esto a su vez carga la fase final del JavaScript malicioso, que a su vez carga el archivo jqwery.js. Decodificado, tiene el siguiente aspecto:

Revela múltiples técnicas anti-depuración y código de temporización, al igual que otros archivos JS de Magecart conocidos. Entre ellas:
- setTimeout(_0x3481cd, 1000);
Esto se utiliza después para robar la información personal (PII) y los datos de tarjetas de crédito de las personas que visitan estos sitios.
En el análisis detallado encontramos el nuevo dominio utilizado por el actor de amenazas: quantifymy[.]com.
Ambos dominios están detrás de Cloudflare para ocultar su IP original.

Encontramos otra lista de sitios web infectados a través de esta URL: https://urlscan.io/search/#quantifymy.com
Solo el dominio es diferente; el resto de las TTP se mantienen igual a las descritas anteriormente.
Protege tu sitio
En el momento de publicar este artículo, solo un proveedor de threat feeds había reportado estos dominios como maliciosos en VirusTotal:
- https://www.virustotal.com/gui/domain/quantifymy.com
- https://www.virustotal.com/gui/domain/artifyau.com

En un incidente independiente investigado durante el mismo trimestre, un único archivo JavaScript de terceros procedente de cdn.csyndication[.]com desplegó cuatro backdoors distintas en 1.000 sitios WordPress de forma simultánea; consulta cuatro backdoors en un solo ataque de JavaScript de terceros.
cside comprueba cada script de terceros que el navegador solicita. En nuestras pruebas, detectó y bloqueó estos dominios antes de que el script pudiera renderizarse. Puedes registrarte aquí.









