Skip to main content
Blog
Blog Attacks

Un site e-commerce koweïtien est utilisé pour faciliter des attaques de skimming côté client

Un site e-commerce populaire au Koweït, fonctionnant avec une version obsolète de Magento (2.4), a été compromis par une injection JavaScript malveillante,

Oct 03, 2024 3 min read
website-being-used-image-cover

En bref : infrastructure d'hébergement skimmer overlay Magento CosmicSting de Shrwaa

  • Victime et hôte à la fois : L'histoire habituelle du skimmer est celle d'une victime qui perd ses cartes. Shrwaa retourne cette histoire : la boutique Magento 2.4 compromise est à la fois une victime et l'infrastructure d'hébergement d'où d'autres campagnes tirent leur JavaScript malveillant.
  • Faux formulaire, invisible aux flux : L'overlay jquery.js sur Shrwaa[.]com peignait un faux formulaire de paiement par-dessus le checkout Magento légitime, les flux de menaces ne signalent toujours pas le domaine, et l'attaque est probablement active depuis décembre 2023 via la faille CosmicSting. cside aurait bloqué le code malveillant et alerté le site pour le retirer.
  • Patchez et ajoutez le comportemental : Si votre site e-commerce tourne sur Magento 2.4 sans le correctif CosmicSting, comblez cette brèche dès aujourd'hui. Si votre équipe compte sur des listes de réputation de domaines, ajoutez une détection comportementale côté client, car un hôte de skimmer vieux de deux ans reste invisible aux flux de menaces.

Peu de temps ? Découvrez le blocage Magecart et skimmer dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.

Ce qui s'est passé sur Shrwaa.com

Un site e-commerce populaire au Koweït, fonctionnant avec une version obsolète de Magento (2.4), a été compromis par une injection JavaScript malveillante, exposant les données de paiement des clients. La vulnérabilité, probablement liée à la faille CosmicSting dans Magento, a été corrigée, mais les sites non mis à jour restent à risque.

Boutique Magento Shrwaa compromise continuant de servir les clients

Contrairement aux autres sites impactés, Shrwaa[.]com est exploité comme infrastructure pour des attaques supplémentaires. Une analyse d'URL montre de nombreux sites référençant Shrwaa[.]com, qui héberge plusieurs fichiers JavaScript malveillants :

Listing du répertoire des fichiers JavaScript malveillants hébergés sur shrwaa.com

Étant donné que ce domaine n'est actuellement pas signalé par les flux de menaces (un problème majeur en ce qui concerne les attaques côté client), les attaquants l'utilisent comme infrastructure et pour accélérer le processus d'infection de davantage de sites.

Résultats urlscan.io montrant de nombreux sites référençant shrwaa.com

Un fichier appelé jquery.js n'est que légèrement obfusqué, ce qui nous donne un aperçu du fonctionnement de l'injection. Ce fichier crée une page HTML simple qui incite les utilisateurs à saisir leurs informations de paiement. Ces fausses pages se superposent aux formulaires de paiement légitimes :

Fausse surcouche de paiement injectée par-dessus le formulaire de paiement légitime de Shrwaa

Étant donné qu'aucune surveillance de scripts tiers ni pratique de sécurité n'est en place, cette attaque reste active, et l'est probablement depuis décembre 2023.

Les attaques restent courantes sur la plateforme Magento. Elles sont connues sous le nom d'attaques Magecart, et certains des incidents les plus importants ont impliqué des tactiques similaires. Pour des conseils de prévention, consultez notre guide sur la sécurité côté client pour l'e-commerce.

Si Shrwaa[.]com avait eu cside en place, cela aurait bloqué le code malveillant et alerté le site pour le supprimer. Nous avons notifié ce site ainsi que d'autres sites de l'attaque.

Vous pouvez protéger votre site web gratuitement en créant un compte cside.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Shrwaa est compromis, et son infrastructure sert désormais à héberger du JavaScript malveillant pour d'autres attaques. Le site superpose de faux formulaires de paiement aux checkouts Magento légitimes pour voler les cartes.

Les flux de menaces ne signalent toujours pas shrwaa.com. L'attaque est probablement active depuis décembre 2023, ce qui montre pourquoi les équipes ont besoin d'une détection comportementale côté client plutôt que de listes de réputation de domaines.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Nous vous montrerons :

Quels scripts tiers s'exécutent actuellement sur votre site
Où vous en êtes sur les exigences PCI DSS 6.4.3 et 11.6.1
Quelle part de votre trafic provient de bots et d'agents IA

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau