En bref : infrastructure d'hébergement skimmer overlay Magento CosmicSting de Shrwaa
- Victime et hôte à la fois : L'histoire habituelle du skimmer est celle d'une victime qui perd ses cartes. Shrwaa retourne cette histoire : la boutique Magento 2.4 compromise est à la fois une victime et l'infrastructure d'hébergement d'où d'autres campagnes tirent leur JavaScript malveillant.
- Faux formulaire, invisible aux flux : L'overlay jquery.js sur Shrwaa[.]com peignait un faux formulaire de paiement par-dessus le checkout Magento légitime, les flux de menaces ne signalent toujours pas le domaine, et l'attaque est probablement active depuis décembre 2023 via la faille CosmicSting. cside aurait bloqué le code malveillant et alerté le site pour le retirer.
- Patchez et ajoutez le comportemental : Si votre site e-commerce tourne sur Magento 2.4 sans le correctif CosmicSting, comblez cette brèche dès aujourd'hui. Si votre équipe compte sur des listes de réputation de domaines, ajoutez une détection comportementale côté client, car un hôte de skimmer vieux de deux ans reste invisible aux flux de menaces.
Peu de temps ? Découvrez le blocage Magecart et skimmer dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.
Ce qui s'est passé sur Shrwaa.com
Un site e-commerce populaire au Koweït, fonctionnant avec une version obsolète de Magento (2.4), a été compromis par une injection JavaScript malveillante, exposant les données de paiement des clients. La vulnérabilité, probablement liée à la faille CosmicSting dans Magento, a été corrigée, mais les sites non mis à jour restent à risque.

Contrairement aux autres sites impactés, Shrwaa[.]com est exploité comme infrastructure pour des attaques supplémentaires. Une analyse d'URL montre de nombreux sites référençant Shrwaa[.]com, qui héberge plusieurs fichiers JavaScript malveillants :

Étant donné que ce domaine n'est actuellement pas signalé par les flux de menaces (un problème majeur en ce qui concerne les attaques côté client), les attaquants l'utilisent comme infrastructure et pour accélérer le processus d'infection de davantage de sites.

Un fichier appelé jquery.js n'est que légèrement obfusqué, ce qui nous donne un aperçu du fonctionnement de l'injection. Ce fichier crée une page HTML simple qui incite les utilisateurs à saisir leurs informations de paiement. Ces fausses pages se superposent aux formulaires de paiement légitimes :

Étant donné qu'aucune surveillance de scripts tiers ni pratique de sécurité n'est en place, cette attaque reste active, et l'est probablement depuis décembre 2023.
Les attaques restent courantes sur la plateforme Magento. Elles sont connues sous le nom d'attaques Magecart, et certains des incidents les plus importants ont impliqué des tactiques similaires. Pour des conseils de prévention, consultez notre guide sur la sécurité côté client pour l'e-commerce.
Si Shrwaa[.]com avait eu cside en place, cela aurait bloqué le code malveillant et alerté le site pour le supprimer. Nous avons notifié ce site ainsi que d'autres sites de l'attaque.
Vous pouvez protéger votre site web gratuitement en créant un compte cside.









