En bref : skimmer Magento CosmicSting sur artvislon shop
- Nommez les victimes : Nommer les victimes fait progresser l'ensemble du secteur. Les rapports de violation anonymisés permettent au prochain Carlsberg de continuer à faire tourner la même version non corrigée de Magento pendant un trimestre de plus, parce que personne autour de la table du conseil d'administration ne se sentait personnellement exposé.
- Une ligne, fausse zone de paiement : Une seule ligne de JavaScript chargée depuis artvislon[.]shop affichait une fausse zone de paiement avant le passage en caisse, et les flux de menaces sont passés à côté d'une campagne sœur pendant plus de deux ans. L'agent de cside, au niveau du navigateur, inspecte le comportement en temps réel de chaque script tiers avant qu'il ne puisse voler des données de carte bancaire.
- Corrigez Magento aujourd'hui : Si votre site e-commerce tourne sous Magento 2.4 ou une version antérieure, corrigez CosmicSting dès aujourd'hui. Si vous avez hérité d'une architecture que vous ne pouvez pas entièrement corriger, mettez en place une inspection des scripts en temps réel avant l'arrivée du prochain skimmer capable d'échapper aux crawlers.
Peu de temps ? Découvrez le blocage in-browser des Magecart et skimmers de cside. Elle couvre tout ce qui suit en un seul déploiement.
Le terme « Magecart » désigne les attaques ciblant la plateforme Magento. Récemment, une nouvelle campagne d'envergure a de nouveau visé des sites Magento. Parmi eux, le site de Carlsberg faisait partie des victimes.
Le schéma de ces attaques est presque toujours identique. Une seule ligne de JavaScript charge du contenu depuis un site distant, autrement dit, un script tiers. Ce code est ensuite fortement obfusqué pour retarder encore davantage sa détection.
Dans ce cas précis, le processus de paiement a été discrètement modifié. Un faux encadré de méthode de paiement a été ajouté à la page de la boutique et affiché en premier aux clients. Au moment où vous saisissiez vos coordonnées bancaires, ces informations étaient envoyées directement à l'attaquant.
Cette attaque a été baptisée « CosmicSting » et avait été signalée il y a plusieurs mois. Une analyse très détaillée et récente publiée par Sansec vous permettra de vous mettre à jour.
URLScan a archivé le code qui a été injecté :


Le domaine https://artvislon[.]shop/img/ a été utilisé pour injecter le code suivant :
![Code malveillant injecté depuis le domaine artvislon[.]shop](/content/images/2024/11/Screenshot-2024-10-01-at-16.08.49.png)
À partir de là, Malwarebytes a publié davantage d'informations sur le code lui-même si vous souhaitez le consulter. Celui-ci a depuis été supprimé des sites concernés.
C'est intéressant - et un peu frustrant - de constater que les entreprises touchées ne sont généralement pas nommément citées dans ce type de rapport. Même si l'intention de protéger leur identité est souvent bonne, on peut se demander si ce silence ne fait pas partie du problème.
Si davantage d'entreprises étaient publiquement identifiées lors d'attaques côté client comme CosmicSting, cela pourrait sensibiliser bien plus efficacement aux risques liés aux scripts tiers et aux malwares de skimming, et éviter à d'autres marques de subir des attaques similaires.
En gardant ces violations sous silence, le message adressé aux autres entreprises et au grand public reste trop discret. Lorsque des marques importantes et reconnues en sont victimes, cela devrait servir de signal d'alarme pour que les autres entreprises fassent de leur sécurité côté client une priorité.
Ces entreprises disposent souvent de ressources plus importantes et d'équipes de sécurité expérimentées et dédiées. Des organisations de toutes tailles sont confrontées à des problèmes de sécurité côté client et n'y prêtent pas attention tant que la situation ne dérape pas de façon visible et à grande échelle.
Comme nous l'avons vu avec l'attaque Polyfill, selon l'agent utilisateur, l'heure de la journée et l'adresse IP, un acteur malveillant peut injecter un script malveillant. S'en remettre à un crawler de sécurité pour détecter l'attaque à votre place ne permettra de repérer que les attaques non sophistiquées et non ciblées.
Sans cette mise en lumière de qui est touché, les autres acteurs du secteur risquent de ne pas pleinement saisir l'urgence et la gravité de ces attaques.
Cela pourrait pourtant favoriser une adoption plus rapide de meilleures pratiques de sécurité et de défenses plus solides à tous les niveaux.
Diverses approches ont été tentées pour contrer ce type d'attaques, mais aucune n'a vraiment fonctionné. Les flux de menaces sont réactifs et passent souvent complètement à côté. Nous venons justement de rapporter un cas où des flux de menaces ont manqué une attaque pendant plus de 2 ans.
Malwarebytes a détecté l'attaque grâce à quelques-uns de ses clients utilisant leur plugin de détection pour navigateur. Cela a permis de stopper l'attaque pour ces quelques clients spécifiques, ce qui en fait une excellente solution pour les personnes conscientes des dangers, mais pas pour celles qui n'évoluent pas dans cet univers.
Les attaques continuent de se multiplier, et comme ces attaques côté client sont particulièrement difficiles à détecter, nous avons créé cside pour changer la donne. Le propriétaire du site installe notre script en priorité de chargement afin que cside puisse surveiller, sécuriser et même optimiser tous les autres scripts présents sur son site. Vous pouvez commencer à protéger votre site web et vos visiteurs gratuitement.









