Skip to main content
Blog
Blog

Nouvelle attaque par script JS tiers découverte : Artifyau[.]com et Quantifymy[.]com

Cette semaine, nous avons déployé un crawler spécialisé à des fins de recherche. En seulement 24 heures, il a réussi à identifier de nouveaux schémas d'attaque Magecart. Magecart est une menace sophistiquée à motivation financière qui injecte du JavaScript malveillant pour dérober des informations de paiement personnelles. Voici une liste des plus grandes attaques Magecart à ce jour. Détection initiale : JavaScript obfusqué sur Artifyau[.]com URL détectée : https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js. L'URL imite un

Nov 04, 2024 Mis à jour le Jul 20, 2026 4 min read
artifyau-and-quantifymy-image-cover
Table des matières

En bref : skimmer Magecart polyglot HTML+JS jqwery.js via domaines caches derriere Cloudflare

  • Les flux l'ont manqué : Les vendeurs de threat feeds se presentent comme la derniere ligne de defense. Un seul a signale artifyau[.]com ou quantifymy[.]com sur VirusTotal a la publication, et notre crawler dedie a detecte le pattern dans les 24 heures suivant son deploiement.
  • Comment le polyglot fonctionnait : Le fichier malveillant chargeait un document polyglot qui s'affiche comme une fausse page de maintenance dans le navigateur et s'exécute comme un skimmer Magecart lorsqu'il est injecté dans un autre site, avec anti-debug setTimeout(_0x3481cd, 1000) et masquage Cloudflare. L'agent au niveau du navigateur de cside a détecté et bloqué les deux domaines en test avant que la charge jqwery.js ne vole une seule carte.
  • Ajoutez l'inspection runtime : Si votre stack securite fait encore confiance a la reputation de domaines VirusTotal comme controle principal sur les pages checkout, cette hypothese a coute au secteur tout le trimestre pendant lequel cette campagne a tourne. Ajoutez l'inspection runtime des scripts cette semaine.

Peu de temps ? Découvrez le blocage de Magecart et de skimmers dans le navigateur par cside. Elle couvre tout ce qui suit en un seul déploiement.

Cette semaine, nous avons déployé un crawler spécialisé à des fins de recherche. En seulement 24 heures, il a réussi à identifier de nouveaux schémas d'attaque Magecart. Magecart est une menace sophistiquée à motivation financière qui injecte du JavaScript malveillant pour dérober des informations de paiement personnelles. Voici une liste des plus grandes attaques Magecart à ce jour.

Détection initiale : JavaScript obfusqué sur Artifyau[.]com

URL détectée : https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js.

L'URL imite un fichier JavaScript légitime, ressemblant potentiellement à jQuery, mais un rapide coup d'œil révèle une faute d'orthographe (« jqwery » au lieu de « jquery »), une tactique courante pour masquer les attaques. À l'inspection, le fichier contenait du JavaScript fortement obfusqué, vraisemblablement conçu pour échapper à la détection. Voici un aperçu de la structure du code :

JavaScript obfusqué servi depuis artifyau[.]com déguisé en fichier jQuery

Et voici la version déobfusquée et normalisée :

Le même script d'artifyau[.]com déobfusqué et normalisé en JavaScript lisible

Ce type d'obfuscation est courant dans les scripts Magecart, dont l'objectif est de dérober des informations de carte bancaire en injectant du code malveillant dans les pages de paiement des sites compromis.

Le domaine suspect : examen approfondi

Une recherche rapide a révélé que artifyau[.]com a été enregistré le 15 octobre 2024 et expire dans un an. Voici les métadonnées de base que nous avons recueillies :

Métadonnées d'enregistrement WHOIS recueillies pour le domaine artifyau[.]com

Le domaine était dissimulé derrière Cloudflare, et une recherche rapide a montré qu'il était en vente, ce qui est étrange pour un site censé héberger des scripts légitimes.

D'après l'analyse d'URL, plusieurs sites web ont été infectés : https://urlscan.io/search/#artifyau.com

Analyse de la page HTML et du domaine secondaire

La balise <script> injectée :

La balise de script malveillante injectée dans la page compromise

Cela charge ensuite un document polyglotte. Dans un contexte de sécurité, les polyglottes sont des fichiers valides pour plusieurs types de fichiers différents simultanément. Dans ce cas, valide à la fois comme HTML et comme JavaScript, en même temps :

Fichier polyglotte valide à la fois comme HTML et comme JavaScript

Il s'agit de code HTML commenté, où le JS malveillant se trouve en bas du fichier HTML commenté, vraisemblablement pour échapper à la détection :

HTML commenté dissimulant le JavaScript malveillant en bas du fichier pour échapper à la détection

Si quelqu'un visite ce site directement depuis son navigateur, la page suivante s'affichera :

Fausse page de maintenance affichée lorsque le site est ouvert directement dans un navigateur

Si ce code est injecté dans un site web, il sera chargé en tant que JavaScript. Il charge ensuite la phase finale du JavaScript malveillant, qui à son tour charge le fichier jqwery.js. Une fois décodé, il ressemble à ceci :

JavaScript malveillant de phase finale décodé qui charge le faux payload jqwery.js

On y trouve plusieurs techniques anti-débogage et du code de temporisation, tout comme dans d'autres fichiers JS Magecart connus. Notamment :

  • setTimeout(_0x3481cd, 1000);

Ce code est ensuite utilisé pour dérober les données personnelles (PII) et les informations de carte bancaire des visiteurs de ces sites.

Lors d'une analyse approfondie, nous avons découvert le nouveau domaine utilisé par l'acteur malveillant : quantifymy[.]com.

Ces deux domaines sont dissimulés derrière Cloudflare pour masquer leur adresse IP d'origine.

Enregistrement WHOIS du second domaine malveillant, également dissimulé derrière Cloudflare

Nous avons trouvé une autre liste de sites web infectés via cette URL : https://urlscan.io/search/#quantifymy.com

Seul le domaine diffère ; tous les autres TTPs restent identiques à ceux décrits ci-dessus.

Protégez votre site

Au moment de la publication de cet article, un seul fournisseur de flux de menaces avait signalé ces domaines comme malveillants sur VirusTotal :

VirusTotal montrant qu'un seul fournisseur signale les domaines comme malveillants

Dans un incident distinct analysé le même trimestre, un seul fichier JavaScript tiers provenant de cdn.csyndication[.]com a déployé quatre backdoors distinctes sur 1 000 sites WordPress simultanément, voir quatre backdoors dans une attaque JavaScript tierce.

cside inspecte chaque script tiers récupéré par le navigateur. Lors de nos tests, il a réussi à détecter et bloquer ces domaines avant qu'ils ne puissent exécuter le script, protégeant ainsi le visiteur. Vous pouvez vous inscrire ici.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Réservez une démo personnalisée pour voir :

Comment atteindre la conformité PCI DSS 6.4.3 et 11.6.1 en 1 jour
Pourquoi les scripts tiers représentent un risque de sécurité pour vous et vos visiteurs
Comment surveiller les fuites de confidentialité et de consentement (RGPD, CCPA) sur chaque tiers
Comment stopper l'abus d'inscriptions, le partage de comptes et la fraude aux rétrofacturations grâce au device intelligence
Comment détecter et contrôler les agents IA et les bots qui atteignent votre site en temps réel

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau