Skip to main content
Blog
Blog Attacks

Carlsberg victime d'une attaque du malware Magento « CosmicSting »

Le terme « Magecart » désigne les attaques ciblant la plateforme Magento. Récemment, une nouvelle campagne d'envergure a de nouveau visé des sites Magento. Parmi eux, le site de Carlsberg faisait partie des victimes. Le schéma de ces attaques est presque toujours identique. Une seule ligne de JavaScript charge du contenu depuis un site distant, autrement dit, un script tiers. Ce code est ensuite fortement obfusqué pour retarder encore davantage sa détection. Dans ce cas précis, le processus de paiement a été discrètement modifié. Une fausse méthode de paiement

Oct 04, 2024 5 min read
carlsberg-a-target-image-cover

En bref : skimmer Magento CosmicSting sur artvislon shop

  • Nommez les victimes : Nommer les victimes fait progresser l'ensemble du secteur. Les rapports de violation anonymisés permettent au prochain Carlsberg de continuer à faire tourner la même version non corrigée de Magento pendant un trimestre de plus, parce que personne autour de la table du conseil d'administration ne se sentait personnellement exposé.
  • Une ligne, fausse zone de paiement : Une seule ligne de JavaScript chargée depuis artvislon[.]shop affichait une fausse zone de paiement avant le passage en caisse, et les flux de menaces sont passés à côté d'une campagne sœur pendant plus de deux ans. L'agent de cside, au niveau du navigateur, inspecte le comportement en temps réel de chaque script tiers avant qu'il ne puisse voler des données de carte bancaire.
  • Corrigez Magento aujourd'hui : Si votre site e-commerce tourne sous Magento 2.4 ou une version antérieure, corrigez CosmicSting dès aujourd'hui. Si vous avez hérité d'une architecture que vous ne pouvez pas entièrement corriger, mettez en place une inspection des scripts en temps réel avant l'arrivée du prochain skimmer capable d'échapper aux crawlers.

Peu de temps ? Découvrez le blocage in-browser des Magecart et skimmers de cside. Elle couvre tout ce qui suit en un seul déploiement.

Le terme « Magecart » désigne les attaques ciblant la plateforme Magento. Récemment, une nouvelle campagne d'envergure a de nouveau visé des sites Magento. Parmi eux, le site de Carlsberg faisait partie des victimes.

Le schéma de ces attaques est presque toujours identique. Une seule ligne de JavaScript charge du contenu depuis un site distant, autrement dit, un script tiers. Ce code est ensuite fortement obfusqué pour retarder encore davantage sa détection.

Dans ce cas précis, le processus de paiement a été discrètement modifié. Un faux encadré de méthode de paiement a été ajouté à la page de la boutique et affiché en premier aux clients. Au moment où vous saisissiez vos coordonnées bancaires, ces informations étaient envoyées directement à l'attaquant.

Cette attaque a été baptisée « CosmicSting » et avait été signalée il y a plusieurs mois. Une analyse très détaillée et récente publiée par Sansec vous permettra de vous mettre à jour.

URLScan a archivé le code qui a été injecté :

Archive URLScan du code de skimmer injecté dans la boutique Magento compromise
Détail supplémentaire du code malveillant archivé par URLScan

Le domaine https://artvislon[.]shop/img/ a été utilisé pour injecter le code suivant :

Code malveillant injecté depuis le domaine artvislon[.]shop

À partir de là, Malwarebytes a publié davantage d'informations sur le code lui-même si vous souhaitez le consulter. Celui-ci a depuis été supprimé des sites concernés.

C'est intéressant - et un peu frustrant - de constater que les entreprises touchées ne sont généralement pas nommément citées dans ce type de rapport. Même si l'intention de protéger leur identité est souvent bonne, on peut se demander si ce silence ne fait pas partie du problème.

Si davantage d'entreprises étaient publiquement identifiées lors d'attaques côté client comme CosmicSting, cela pourrait sensibiliser bien plus efficacement aux risques liés aux scripts tiers et aux malwares de skimming, et éviter à d'autres marques de subir des attaques similaires.

En gardant ces violations sous silence, le message adressé aux autres entreprises et au grand public reste trop discret. Lorsque des marques importantes et reconnues en sont victimes, cela devrait servir de signal d'alarme pour que les autres entreprises fassent de leur sécurité côté client une priorité.

Ces entreprises disposent souvent de ressources plus importantes et d'équipes de sécurité expérimentées et dédiées. Des organisations de toutes tailles sont confrontées à des problèmes de sécurité côté client et n'y prêtent pas attention tant que la situation ne dérape pas de façon visible et à grande échelle.

Comme nous l'avons vu avec l'attaque Polyfill, selon l'agent utilisateur, l'heure de la journée et l'adresse IP, un acteur malveillant peut injecter un script malveillant. S'en remettre à un crawler de sécurité pour détecter l'attaque à votre place ne permettra de repérer que les attaques non sophistiquées et non ciblées.

Sans cette mise en lumière de qui est touché, les autres acteurs du secteur risquent de ne pas pleinement saisir l'urgence et la gravité de ces attaques.

Cela pourrait pourtant favoriser une adoption plus rapide de meilleures pratiques de sécurité et de défenses plus solides à tous les niveaux.

Diverses approches ont été tentées pour contrer ce type d'attaques, mais aucune n'a vraiment fonctionné. Les flux de menaces sont réactifs et passent souvent complètement à côté. Nous venons justement de rapporter un cas où des flux de menaces ont manqué une attaque pendant plus de 2 ans.

Malwarebytes a détecté l'attaque grâce à quelques-uns de ses clients utilisant leur plugin de détection pour navigateur. Cela a permis de stopper l'attaque pour ces quelques clients spécifiques, ce qui en fait une excellente solution pour les personnes conscientes des dangers, mais pas pour celles qui n'évoluent pas dans cet univers.

Les attaques continuent de se multiplier, et comme ces attaques côté client sont particulièrement difficiles à détecter, nous avons créé cside pour changer la donne. Le propriétaire du site installe notre script en priorité de chargement afin que cside puisse surveiller, sécuriser et même optimiser tous les autres scripts présents sur son site. Vous pouvez commencer à protéger votre site web et vos visiteurs gratuitement.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau