Skip to main content
Blog
Blog

El ciberataque a Segway explicado

En enero de 2022, la tienda web de Segway sufrió un ataque a la cadena de suministro web, también conocido a menudo como ataque Magecart. En este tipo de ataques, se añade código JavaScript malicioso que se carga desde el lado del cliente, conocido como scripts de terceros. Muchas herramientas habituales son scripts de terceros. Cosas como analíticas, captchas y más. Pero esta vía también puede utilizarse con fines maliciosos, como fue el caso aquí. En este ataque a Segway, su tienda está montada sobre Magento. Los atacantes se aprovecharon de vulnera

Jul 25, 2024 4 min read
the-segway-cyber-attack-image-cover

Resumen: skimmer Magecart del favicon booctstrap de Segway

  • Un payload en un favicon: Un favicon debería servir píxeles, no payloads. Los atacantes de Segway escondieron un skimmer de Magento dentro de un archivo favicon que apuntaba a booctstrap[.]com, y todos los threat feeds volvieron a llegar tarde.
  • Inspección del payload completo: El script malicioso se mostraba como un falso texto de copyright en el pie de página mientras cargaba silenciosamente un skimmer alojado en el favicon desde booctstrap[.]com para capturar los datos de las tarjetas. cside inspecciona el payload completo de cada script de terceros antes de que el navegador lo ejecute.
  • Verifica cada dominio: Si tu tienda Magento carga algún script por nombre desde un partner de diseño o un plugin, verifica cada dominio hoy mismo. Si no puedes verificarlos todos, pon un análisis de scripts en tiempo de ejecución delante de la tienda antes de que el próximo atacante esconda un skimmer en un recurso de imagen.

¿Poco tiempo? Consulta el bloqueo de Magecart y skimmers en el navegador de cside. Cubre todo lo de abajo en un solo despliegue.

En enero de 2022, la tienda web de Segway sufrió un ataque a la cadena de suministro web, también conocido a menudo como ataque Magecart. En este tipo de ataques, se añade código JavaScript malicioso que se carga desde el lado del cliente, conocido como scripts de terceros.

Muchas herramientas habituales son scripts de terceros: analíticas, captchas y más. Pero esta vía también puede utilizarse con fines maliciosos, como fue el caso aquí.

En este ataque a Segway, su tienda está montada sobre Magento. Los atacantes se aprovecharon de vulnerabilidades en el propio CMS o en alguno de los plugins instalados en el sitio de Segway. Tras vulnerar el sitio, añadieron el JavaScript que aparentaba mostrar el copyright del sitio, pero que en realidad se usaba para cargar un favicon externo.

Dentro de ese archivo favicon se ocultaba un dominio malicioso, 'booctstrap[.]com'. Como puede verse en esta imagen de Malwarebytes, quienes destaparon el ataque:

Imagen de Malwarebytes que muestra el dominio malicioso booctstrap[.]com oculto en el favicon de la tienda de Segway

Ese dominio cargaba el código JavaScript malicioso de terceros, cuyo objetivo era capturar los datos de tarjetas de crédito de los usuarios.

Como se vio más recientemente en el ataque a Polyfill de 2024.

Cómo no protegerse contra esto

Las listas de amenazas siguen siendo la solución más utilizada para resolver este problema, pero sostenemos que no es el enfoque preferible. En esencia, no pueden detectar lo que no conocen. Los atacantes registran un nuevo dominio y, sin necesidad de reescribir ningún código, el ataque vuelve a estar activo. Durante días, o a veces semanas, hasta que se detecta de nuevo y las listas de amenazas actualizan sus registros.

cside fue diseñado para detener estos ataques a la cadena de suministro web antes de que ocurran.

Al colocar estos scripts de terceros en un proxy y analizar el payload completo del código antes de que se cargue, detectamos código malicioso como el de este ejemplo. Lo bloqueamos, evitando que afecte al usuario, y alertamos al propietario del sitio web sobre el posible ataque.

Además, guardamos el código de los scripts para que el propietario del sitio pueda revisarlo después del incidente y resolver el problema de raíz.

Se presta demasiado poca atención a estos ataques del lado del cliente. Si otras medidas de seguridad fallan, como ocurrió en el caso de Segway, este ataque igualmente podría haberse detectado. Monitorizando exactamente lo que ocurre en el navegador del usuario, se habría detectado y detenido la exfiltración de datos.

Regulación

Como se ve en este caso, el comercio electrónico es a menudo un objetivo. Y la regulación está avanzando: PCI DSS 4.0 exige ahora la monitorización de scripts de terceros en las páginas de pago (a partir de marzo de 2025). Aunque celebramos esto, te instamos a aplicarlo en todas las páginas de tu sitio web. En abril de 2024, lo explicamos en detalle, por qué no hacerlo sigue exponiendo tu sitio a un riesgo significativo.

Además de otros problemas explicados en ese artículo, los actores maliciosos podrían aprovechar scripts comprometidos en tu sitio para secuestrar sesiones de usuario, suplantar identidades y realizar acciones no autorizadas, potencialmente eludiendo la autenticación de dos factores y saltándose así también la protección de tu portal de pagos.

Puedes usar cside para monitorizar scripts en todas las páginas y cumplir con esa parte de PCI DSS 4.0. Y puedes proteger tu sitio contra este tipo de ataques con cside.

Empieza en minutos, gratis.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco