En bref : referer injecté par extension depuis infirc.com et infird.com avec user agents rotatifs
- Pic de referer, vraie cause : Chaque tableau de bord d'analytique lit un pic de trafic referer comme de la chance d'affiliation ou une attaque sur votre site, mais 145 requêtes en une journée depuis infirc.com, chacune avec un user agent distinct, signifie autre chose : une extension qui s'injecte dans les sessions de vos visiteurs.
- Comment cside l'a cartographié : L'annuaire public de domaines de cside a indexé infirc.com et infird.com au fur et à mesure de leur apparition, le moteur interne a signalé les deux comme malveillants pour le même script qui appelait aussi AliExpress, rano.info, zurano.info et le Measurement Protocol de google-analytics.com, et nous avons suivi du trafic depuis la République tchèque, la Chine, des VPN à Londres et le Japon.
- Toujours dans le périmètre PCI : Le script évite explicitement Google, Bing et d'autres environnements à forte défense. Le CSP ne l'aurait pas détecté, et l'injection par extension côté visiteur reste dans le périmètre de votre PCI DSS 6.4.3 et 11.6.1, même si le code n'a jamais été dans votre dépôt.
Peu de temps ? Découvrez le blocage Magecart et skimmer dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.
Les domaines infirc[.]com et infird[.]com ont récemment causé beaucoup d'agitation et mis en évidence les dangers des extensions web infectées ou malveillantes.
Infirc[.]com a d'abord été observé dans notre backend en apparaissant comme en-tête referer, bien qu'il ne soit ni hébergé ni référencé par notre site.
Notre répertoire public de domaines a indexé le domaine juste après, et notre moteur de détection interne l'a signalé comme potentiellement malveillant.

Infirc[.]com est un domaine nouvellement enregistré, sans objectif clair ni réputation établie.
Quelques semaines plus tard, nous avons remarqué une augmentation significative des impressions et des clics de recherche sur cette page, indiquant que des gens recherchaient ce domaine. Cela nous a incités à approfondir nos investigations.

Un domaine malveillant à l'intérieur d'une extension web (plugin)
Selon la source, cela suggère que le script a été trouvé sur cside, mais nous ne sommes pas infectés. La seule autre possibilité est des visites provenant d'un navigateur avec une extension web qui tente d'injecter du code.
Dans certains cas, les identifiants d'extension sont divulgués. Dans ce cas, nous n'avons pas pu en trouver un.
Si l'extension web de quelqu'un est infectée, ou si un attaquant en crée une, elles peuvent être utilisées pour attaquer des sites web. Par exemple, vous avez un site e-commerce qui permet aux visiteurs de créer des comptes et d'effectuer des transactions. Un visiteur avec une extension web infectée achète un produit. Dans ce processus, ses informations personnelles et ses détails financiers sont capturés par le script tiers malveillant présent dans l'extension infectée.
Autre possibilité, une extension malveillante peut utiliser du trafic de bots pour capturer tout type d'information qu'elle n'est pas censée pouvoir consulter.
Nous avons remarqué un afflux de requêtes proxy provenant de différentes adresses IP à travers le monde, notamment :
- République tchèque
- Chine
- Londres (via VPN)
- Japon
Les journaux du 17 septembre 2024 montrent la première trace d'infirc[.]com effectuant des requêtes vers notre backend. Au fil du temps, en particulier vers le 13 octobre 2024, nous avons observé 145 requêtes proxy dirigées vers ce domaine en une seule journée.
Chaque requête présentait un user agent différent, rendant difficile l'identification d'une source unique d'activité. Il s'agit probablement d'un trafic piloté par des bots ou d'une attaque coordonnée à travers une gamme de user agents et de VPN.
Le 15 octobre, nous avons repéré et indexé infird[.]com, qui présentait des similitudes.

Les scripts malveillants chargés par les domaines
En creusant plus profondément, nous avons découvert un réseau complexe de scripts, d'extensions et de domaines externes. Infirc[.com] et infird[.com] hébergent tous deux le même script, comme on peut le voir sur ces deux pages :
- https://infird[.]com/cdn/afde4f0c-4096-4aeb-b345-d1aea539851b
- https://infirc[.]com/cdn/c7fa7451-6f95-4815-ac32-b8cc2537837a
Les deux scripts référençaient AliExpress et un autre domaine, rano[.]info. Ce dernier pourrait être un domaine d'ingestion utilisé pour collecter, traiter ou recevoir des données provenant de sources externes.
L'analyse des scripts a révélé des tentatives de contournement des mécanismes de détection courants. Les deux domaines chargent des scripts externes provenant de sources non fiables comme :
- zurano[.]info/zimblat?i=7OB7CVF5V7&atr=477978779Le domaine zurano[.]info a été signalé comme n'étant ni légitime ni associé à des services de confiance.
Le script a également été vu en train de transmettre des données à d'autres serveurs externes, notamment :
- https://overbridgenet[.]com/jsv8/offer
- Google Analytics via le Measurement Protocol : https://www.google-analytics[.]com/mp/collect
Ce comportement montre qu'infirc[.]com charge des scripts non autorisés et envoie des données à divers serveurs externes, possiblement pour suivre les utilisateurs ou manipuler les analyses.
Deux fonctions, _0xfc929c() et _0x1238ee(), ont été identifiées dans le code, suggérant que le script pourrait tenter de :
- Rediriger les utilisateurs vers différentes URL.
- Modifier les liens ou les interactions sur la page sans le consentement de l'utilisateur.
Ce type de comportement montre une possible tentative de modifier l'expérience de navigation des utilisateurs ou de récupérer des informations sensibles par hameçonnage en les redirigeant vers des sites malveillants.
Le script inclut des vérifications spécifiques pour éviter de s'exécuter dans certains environnements, comme des plateformes telles que Google, Bing et d'autres réseaux sociaux, afin d'éviter la détection dans des environnements très visibles et bien défendus.
Les CSP sont largement utilisées comme première couche de protection contre les attaques côté client, y compris celles-ci. Les attaquants les connaissent et peuvent facilement les contourner. Nous ne nous appuyons pas sur les CSP et avons pourtant pu détecter cela.
Comment protéger votre site
Vérifiez votre code pour toute référence à ces domaines et supprimez-les. Toutefois, il s'agit presque certainement d'un script tiers malveillant qui tente de s'injecter depuis l'extérieur.
Nous pouvons bloquer ces tentatives, bien que les attaquants qui connaissent la présence de cside puissent aussi nous contourner. Il s'agit d'une attaque provenant du navigateur d'un visiteur, et non d'un code tiers malveillant déjà présent sur votre propre site. Nous pouvons tout de même la détecter et partager les informations avec vous, y compris les IP et l'heure des tentatives.
Tout script tiers présent sur votre site qui serait compromis, nous pouvons le détecter et le bloquer avant qu'il ne s'exécute dans le navigateur de vos visiteurs. Les protégeant, ainsi que vous, des acteurs malveillants.
En utilisant notre offre gratuite, vous êtes protégé contre cette attaque et d'autres attaques similaires.








