Skip to main content
Blog
Blog Attacks

Un site e-commerce koweïtien est utilisé pour faciliter des attaques de skimming côté client

Un site e-commerce populaire au Koweït, fonctionnant avec une version obsolète de Magento (2.4), a été compromis par une injection JavaScript malveillante,

Oct 03, 2024 2 min read
website-being-used-image-cover

Ce qui s'est passe sur Shrwaa.com

Un site e-commerce populaire au Koweït, fonctionnant avec une version obsolète de Magento (2.4), a été compromis par une injection JavaScript malveillante, exposant les données de paiement des clients. La vulnérabilité, probablement liée à la faille CosmicSting dans Magento, a été corrigée, mais les sites non mis à jour restent à risque.

Boutique Magento Shrwaa compromise continuant de servir les clients

Contrairement à d'autres sites impactés, Shrwaa[.]com est exploité comme infrastructure pour des attaques supplémentaires. Une analyse d'URL montre de nombreux sites référençant Shrwaa[.]com, qui héberge plusieurs fichiers JavaScript malveillants :

Listing du répertoire des fichiers JavaScript malveillants hébergés sur shrwaa.com

Étant donné que ce domaine n'est actuellement pas signalé par les flux de menaces (un problème majeur en ce qui concerne les attaques côté client), les attaquants l'utilisent comme infrastructure et pour accélérer le processus d'infection de davantage de sites.

Résultats urlscan.io montrant de nombreux sites référencent shrwaa.com

Un fichier appelé jquery.js n'est que légèrement obfusqué, nous donnant un aperçu du fonctionnement de l'injection. Ce fichier crée une page HTML simple qui incite les utilisateurs à saisir leurs informations de paiement. Ces fausses pages se superposent aux formulaires de paiement légitimes :

Surcouche de paiement factice injectée par-dessus le formulaire de paiement légitime de Shrwaa

Étant donné qu'aucune surveillance de scripts tiers ni pratique de sécurité n'est en place, cette attaque reste active, et l'est probablement depuis décembre 2023.

Les attaques restent courantes sur la plateforme Magento. Elles sont connues sous le nom d'attaques Magecart, et certains des incidents les plus importants ont impliqué des tactiques similaires. Pour les mesures de prévention, consultez notre guide de sécurité côté client pour l'e-commerce.

Si Shrwaa[.]com avait eu cside en place, il aurait bloqué le code malveillant et alerté le site pour le supprimer. Nous les avons notifiés ainsi que d'autres sites de l'attaque.

Vous pouvez protéger votre site web gratuitement en créant un compte cside.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Shrwaa n'est pas seulement compromis — son infrastructure sert à héberger du JavaScript malveillant pour d'autres attaques. Le site superpose de faux formulaires de paiement aux checkouts Magento légitimes pour voler les cartes.

Les threat feeds ne signalent toujours pas shrwaa.com. L'attaque est probablement active depuis décembre 2023, ce qui montre pourquoi les équipes ont besoin d'une détection comportementale côté client plutôt que de listes de réputation de domaines.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

cside Interface du tableau de bord affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration