Skip to main content
Blog
Blog

Les plus grandes attaques Magecart de l'histoire (jusqu'à présent)

Les plus grands incidents Magecart, de British Airways (2018) à CosmicSting (2024), et la surveillance côté navigateur qui les stoppe.

Oct 17, 2024 Mis à jour le Aug 23, 2026 18 min read
the-biggest-magecart-attacks-image-cover
Table des matières

En bref : incidents Magecart notables

  • Le schéma simple : Les violations connues font la une, mais le schéma qui les sous-tend est simple : un script tiers compromis sur une page de paiement, et des semaines de skimming silencieux pendant que la transaction se termine tout de même.
  • Des semaines de skimming : British Airways a récupéré environ 380 000 transactions et la campagne Ticketmaster a duré des mois, et cside surveille chaque script sur chaque session utilisateur réelle pour qu'un changement de comportement remonte dès la première fois que le code agit.
  • Vous êtes la cible : Si vous pensez que votre marque est trop grande pour être visée, vous êtes exactement le profil que ces campagnes ciblent, donc mettez en place une surveillance à l'exécution sur la page de paiement avant que le script du prochain fournisseur tiers ne devienne malveillant.

Peu de temps ? Découvrez le blocage de Magecart et de skimmers dans le navigateur par cside. Elle couvre tout ce qui suit en un seul déploiement.

Les attaques Magecart sont des attaques de fraude aux paiements e-commerce où des pirates injectent secrètement du JavaScript malveillant, généralement en compromettant un script tiers de confiance, dans les pages de paiement pour dérober silencieusement les numéros de carte, les codes CVV et les adresses pendant que les clients les saisissent. Le nom combine « Magento » et « cart » (panier), en référence à la plateforme initialement ciblée, mais couvre désormais tout skimming côté navigateur, quel que soit le CMS.

D'où vient le terme « Magecart »

Les attaques Magecart sont un type de cyberattaque où des pirates injectent du code JavaScript malveillant, souvent appelé script de « skimming », dans des sites web. Il peut s'agir de n'importe quel type de site web, mais lorsqu'on parle de Magecart, il s'agit presque exclusivement de sites de commerce électronique, dans le but de capturer des détails de cartes de crédit.

Le terme « Magecart » provient de la combinaison de « Magento », une plateforme de commerce électronique open-source populaire, et de « cart », faisant référence à la fonctionnalité de panier d'achat sur ces sites web. La première vague d'attaques ciblait les sites web basés sur Magento, ce qui explique la création du terme.

Ces types d'attaques relèvent également des termes génériques « attaques côté client » et « attaques de la chaîne d'approvisionnement web ».

Évolution vers un terme générique

Au fil du temps, « Magecart » lui-même est passé d'une référence à un groupe spécifique de pirates à un terme générique décrivant un style d'attaques plus large :

  1. Les méthodes du groupe Magecart original s'étant avérées efficaces, d'autres groupes cybercriminels ont adopté des techniques similaires.
  2. Alors que les premières attaques Magecart se concentraient principalement sur les sites Magento, la portée s'est considérablement élargie. Les attaquants ciblent désormais une variété de systèmes de gestion de contenu (CMS) et de plateformes de commerce électronique, tels que WooCommerce, PrestaShop, Shopify et des sites web personnalisés.
  3. Les attaques Magecart modernes exploitent souvent des vulnérabilités dans les services tiers intégrés aux sites web, tels que les widgets de chat, les scripts d'analyse ou les processeurs de paiement. Ce glissement, du ciblage direct des plateformes de commerce électronique vers l'attaque de l'écosystème web plus large, explique pourquoi le terme couvre désormais un champ plus vaste.
  4. Des incidents très médiatisés impliquant de grandes marques comme British Airways, Ticketmaster et Newegg ont attiré une attention médiatique importante sur les attaques Magecart. Souvent, les articles mentionnent le nom en clin d'œil, sans qu'il s'agisse nécessairement d'une attaque « Magecart » au sens original du terme.

En général, lorsque quelqu'un mentionne Magecart, pensez skimming numérique.

Les plus grandes attaques Magecart à ce jour

Voici les attaques Magecart que nous connaissons actuellement. Il y en a probablement bien d'autres en cours en ce moment même. Si nous découvrons d'autres attaques, nous mettrons à jour cet article.

Nous les avons classées globalement en fonction du nombre de personnes impactées, des implications financières, de la couverture médiatique et des dommages à la réputation.

1. British Airways

Celle-ci est souvent considérée comme la plus grande et la plus médiatisée des attaques Magecart. C'est aussi celle que nous citons le plus souvent. En partie parce que nous avons acheté le domaine utilisé dans cette attaque, baways.com (sécurisé désormais), et y avons raconté l'histoire complète de l'attaque.

Page éducative désormais hébergée sur le domaine baways.com

Nous aimerions pouvoir dire que nous avons dû mettre en œuvre des stratagèmes élaborés pour l'obtenir, mais nous l'avons simplement acheté sur un registre public. Lisez cette histoire ici.

Dans cette attaque, le domaine a été acheté par les attaquants et inséré dans un script tiers altéré afin de rester sous le radar plus longtemps. Après tout, BAWAYS ressemble à un domaine légitime de British Airways.

Mais dans d'autres cas, des domaines expirés ou revendus figurant dans des scripts tiers offrent un chemin direct pour exploiter de nombreux sites web d'un seul coup. Bien qu'il ne s'agisse pas d'une attaque Magecart, la récente attaque Polyfill nous a montré pourquoi il est important de sécuriser votre site contre ce type de menace.

Le piratage de British Airways (BA) de septembre 2018 était une attaque Magecart assez sophistiquée qui a compromis les informations personnelles et financières d'environ 380 000 personnes. Les pirates ont exploité des vulnérabilités dans le système de paiement en ligne de British Airways en injectant du code JavaScript malveillant dans le site web et l'application mobile de la compagnie aérienne. Ce code était spécifiquement conçu pour capturer les informations de paiement en temps réel pendant que les clients saisissaient leurs détails sur la page de paiement.

Les données volées comprenaient des noms, des adresses e-mail et des détails complets de cartes de crédit, y compris les codes CVV, ce qui les rendait très précieuses pour des activités frauduleuses. Et l'attaque est passée inaperçue pendant plus de deux semaines, laissant aux attaquants amplement le temps de collecter des informations sensibles sur les clients.

Cette violation a eu des répercussions importantes pour British Airways, tant sur le plan financier que réputationnel. Le Bureau du Commissaire à l'information (ICO) du Royaume-Uni a infligé une amende de 20 millions de livres sterling (26 millions de dollars) à British Airways, et la violation a également suscité des critiques généralisées sur les pratiques de cybersécurité de la compagnie.

2. Ticketmaster

Cette attaque a touché environ 40 000 clients, mais était significative en raison de l'implication d'un fournisseur de services tiers (Inbenta).

Là encore, les attaquants ont injecté du code JavaScript malveillant dans ce widget tiers, leur permettant de siphonner les détails de cartes de crédit, noms, adresses et autres informations sensibles des clients pendant le traitement des transactions sur le site de Ticketmaster. Le code malveillant est resté non détecté pendant plusieurs mois, période durant laquelle les attaquants ont récolté de précieuses données clients.

En conséquence, Ticketmaster a été critiqué pour ne pas avoir suffisamment vérifié ses partenaires tiers et pour le retard dans la détection et la réponse à la violation.

En mai 2024, nous avons connu un peu de déjà-vu lorsqu'a éclaté la nouvelle d'un autre incident Ticketmaster présentant une ressemblance frappante avec la tristement célèbre violation de données de 2018.

Ce nouvel incident était quelque peu similaire au premier, Ticketmaster ayant confirmé une activité non autorisée dans un environnement de base de données cloud tiers, affirmant que les informations personnelles de plus de 500 millions de clients avaient été exposées. Voici notre analyse complète de cette dernière violation Ticketmaster.

3. Newegg

Le piratage de Newegg est l'une de ces attaques Magecart classiques dont on parle encore. Celle-ci était assez sournoise et a montré à quel point les attaquants pouvaient être astucieux. Toujours en 2018, des pirates ont réussi à glisser du code JavaScript malveillant directement dans la page de paiement du site web de Newegg. Leur objectif ? Vous l'aurez deviné : skimmer les informations de cartes de crédit des clients lors de leurs achats. L'attaque est également passée inaperçue pendant plus d'un mois, ce qui a laissé aux attaquants suffisamment de temps pour collecter une bonne quantité de données sensibles.

Ce qui a rendu cette attaque particulièrement intéressante, c'est la façon dont les pirates ont opéré. Ils ne se sont pas attaqués directement au site principal de Newegg ; ils ont plutôt imité le propre script de traitement des paiements de Newegg pour que leur code malveillant se fonde presque parfaitement dans le décor. Un mouvement habile qui leur a permis de rester sous le radar aussi longtemps. Les données volées comprenaient des noms, adresses, numéros de cartes de crédit et codes CVV.

Bien que la réponse de Newegg à l'attaque n'ait pas été aussi rapide que certains auraient pu l'espérer, l'incident a certainement mis en lumière la nécessité de pratiques de sécurité plus vigilantes, en particulier autour des pages de paiement. C'est l'une des raisons pour lesquelles les exigences mises à jour de la norme PCI DSS 4.0 incluent la sécurisation des scripts sur les pages de paiement, renseignez-vous à ce sujet si des clients effectuent des paiements sur votre site.

4. Plusieurs sites Magento

Plutôt que de viser un gros poisson, les attaquants ont misé sur la quantité entre 2020 et 2021, en exploitant des vulnérabilités dans plus de 2 000 sites de commerce électronique Magento. La stratégie était simple mais efficace : utiliser des failles connues dans des installations Magento obsolètes pour injecter des scripts de skimming dans les pages de paiement et récupérer les informations de cartes de crédit pendant que des clients sans méfiance effectuaient leurs achats.

Ce qui est fascinant ici, c'est l'ampleur même de cette attaque. En s'appuyant sur une vulnérabilité largement répandue, les attaquants ont pu impacter un nombre massif d'entreprises d'un seul coup, pas seulement une poignée de sites.

Ce type d'attaque est particulièrement préoccupant pour les petites et moyennes entreprises, qui n'ont souvent pas le même niveau de sécurité que les grands acteurs. Et pour celles qui utilisaient encore d'anciennes versions de Magento, ce fut un signal d'alarme.

L'une des attaques Magecart Magento les plus récentes et les plus importantes s'est produite chez Segway en 2022. Les attaquants ont ciblé des vulnérabilités dans le CMS lui-même ou dans l'un des plugins installés sur le site de Segway. Après avoir compromis celui-ci, ils ont à nouveau ajouté du JavaScript malveillant. Ici, le code semblait s'afficher comme le copyright du site, mais servait en réalité à charger un favicon externe.

À l'intérieur de ce fichier favicon se trouvait un domaine malveillant qui chargeait du code externe pour skimmer les informations de paiement des clients sans méfiance. Lisez notre article complet sur cette attaque ici.

5. Volusion

Le piratage de Volusion en 2019-2020 est une autre attaque Magecart qui illustre parfaitement les dangers des vulnérabilités de la chaîne d'approvisionnement. Cette fois, les attaquants se sont attaqués à Volusion, un fournisseur de plateforme de commerce électronique qui alimente des milliers de boutiques en ligne.

En compromettant l'infrastructure de Volusion elle-même, les pirates ont pu injecter leur JavaScript malveillant dans un fichier JavaScript servi à tous les sites web utilisant les services de Volusion. Ils n'avaient pas besoin de cibler les boutiques individuellement, une par une : il leur suffisait de se glisser par le fournisseur de plateforme pour accéder d'un seul coup aux pages de paiement de toutes ces boutiques.

L'impact a été énorme, affectant d'innombrables petites et moyennes entreprises qui comptaient sur Volusion pour gérer leurs opérations de commerce électronique. Les clients qui faisaient leurs achats sur ces boutiques ont vu leurs détails de cartes de crédit skimmés, incluant là encore les noms, numéros de cartes, dates d'expiration et codes CVV.

Lorsque votre entreprise dépend d'un fournisseur de services, ses vulnérabilités deviennent les vôtres.

Ce que nous avons appris sur Magecart jusqu'à présent

Examinons quelques thèmes communs à ces trois plus grandes attaques Magecart :

  • Elles ciblent toujours des outils tiers actifs sur les sites (le plus souvent des scripts tiers).
  • Les attaques restent toujours non détectées pendant un certain temps.
  • Elles visent toujours des sites où des personnes ordinaires achètent en ligne.

Donc, si vous gérez un site présentant ces caractéristiques, les sonnettes d'alarme devraient retentir dès maintenant. Vous pouvez sécuriser vos scripts tiers et empêcher ces attaques de se produire.

D'autres attaques Magecart

Examinons quelques autres attaques Magecart notables :

Warner Music Group

Le piratage de Warner Music Group en 2020 était une autre attaque de type Magecart notable, qui s'est étendue sur plusieurs mois et a impacté plusieurs sites de commerce électronique associés à ce grand label de musique. Les pirates ont injecté des scripts malveillants dans les pages de paiement des boutiques en ligne de Warner Music, leur permettant de skimmer les informations de paiement des clients achetant des produits dérivés et numériques.

Sites web Claire's et Icing

Claire's, le détaillant populaire d'accessoires et de bijoux, a connu une année difficile en 2020 en étant victime non pas d'une, mais de deux attaques Magecart. Après avoir été initialement compromise, l'entreprise pensait avoir la situation sous contrôle, mais les attaquants ont réussi à réinfecter ses sites web peu après la première attaque.

American Cancer Society

La violation de l'American Cancer Society en 2019 a frappé particulièrement fort et montre que même les organisations à but non lucratif ne sont pas à l'abri des attaques Magecart. Toute organisation ou site web détenant des informations peut, et sera, ciblé.

Les attaquants ont injecté du code JavaScript malveillant dans la page de don du site web de l'organisation, dans le but de voler les informations de cartes de crédit des donateurs.

Macy's

Les attaquants ont réussi à compromettre le système de paiement en ligne de ce grand magasin américain, injectant du code malveillant pour voler les informations de paiement directement auprès des clients pendant le processus de paiement. Bien que le nombre de clients affectés ait été plus faible que dans certaines autres attaques Magecart, le moment était particulièrement dommageable, car il coïncidait avec une période de ventes importante, juste au moment où les acheteurs affluaient sur le site pour profiter des offres.

Regal Cinemas

L'attaque Magecart sur Regal Cinemas en 2022 a ramené l'attention sur le secteur du divertissement, jusque-là peu associé à ce type de violations. Les attaquants ont ciblé la plateforme de billetterie en ligne de Regal, y intégrant des scripts malveillants pour capturer les informations de paiement des clients achetant des billets. Une attaque assez similaire à celle de Ticketmaster.

NutriBullet

NutriBullet, célèbre pour ses mixeurs et gadgets de cuisine, s'est retrouvé sur la liste des victimes de Magecart début 2021. Les pirates ont injecté du JavaScript malveillant dans la page de paiement du site web de NutriBullet, skimmant les détails de cartes de crédit des clients pendant plusieurs semaines.

Chinavasion

Chinavasion, une plateforme de commerce électronique chinoise bien connue spécialisée dans l'électronique, a été touchée par une attaque Magecart en 2023. Cet incident a lui aussi ciblé les pages de paiement pour capturer les détails de paiement de clients internationaux. Bien que la violation n'ait pas été aussi importante que certaines autres sur cette liste, elle était significative en raison de la large base de clients de Chinavasion, répartie sur plusieurs pays.

Dick's Sporting Goods

En 2023, Dick's Sporting Goods s'est retrouvé parmi les victimes de Magecart lorsque des attaquants ont réussi à injecter des scripts malveillants dans sa page de paiement. La violation a impacté un grand nombre de clients, mais son ampleur et ses retombées financières sont restées relativement moindres comparées à certaines des attaques plus étendues de cette liste.

Marriott Hotels

Marriott Hotels a ajouté un nouveau chapitre à son historique troublé de violations de données en 2023, lorsque son système de réservation en ligne a été ciblé par des attaquants Magecart. Les pirates ont injecté des scripts de skimming pour voler les informations de cartes de crédit des clients réservant des chambres en ligne.

On observe une inquiétude croissante concernant ce type d'attaques ciblant les sites web du secteur de l'hôtellerie et des loisirs. L'avenir dira si d'autres attaques de ce type se produisent dans ce secteur.

Nous avons évoqué ici les attaques côté client spécifiquement dans le secteur hôtelier.

2024 : CosmicSting et la vague d'exploits de plateforme

En juin 2024, la CVE-2024-34102, une faille XXE (entité externe XML) critique et non authentifiée dans Adobe Commerce et Magento Open Source 2.4.7 et antérieurs, a été rendue publique sous le nom de CosmicSting par Sansec. Il s'agit d'une lecture arbitraire de fichiers serveur et non d'une exécution de code à distance en soi : obtenir l'exécution de code exigeait de l'enchaîner avec la CVE-2024-2961 dans la bibliothèque iconv de la glibc. La lecture de fichiers suffisait déjà. Contrairement à l'approche classique par compromission de scripts tiers, cette vulnérabilité permettait aux attaquants d'extraire la clé secrète de l'application directement de la configuration serveur, de générer des jetons d'administration valides et d'injecter des skimmers dans les modèles de pages de paiement sans toucher aucun CDN externe. Sansec a recensé plusieurs groupes liés à Magecart exploitant la faille simultanément tandis que les boutiques s'empressaient d'appliquer les correctifs.

cside a documenté une victime nommée alors que la campagne était encore active : Carlsberg, victime d'une attaque du malware Magento CosmicSting, où une seule ligne de JavaScript injectée affichait un faux bloc de paiement avant le vrai checkout et envoyait les données de carte directement à l'attaquant.

La vague CosmicSting a marqué un tournant : le modèle de page de paiement est devenu la surface d'attaque plutôt qu'un script tiers chargé dessus. Le résultat pour l'acheteur est identique : numéro de carte, date d'expiration et CVV capturés dans le navigateur au moment de la saisie. Un allowlisting standard des scripts tiers n'aurait pas arrêté ce vecteur. Seule la surveillance de ce que les scripts exécutent réellement dans les sessions d'utilisateurs réels permet de détecter les deux approches.

Portefeuilles numériques et plateformes d'échange de cryptomonnaies

Entre 2022 et 2024, les attaquants Magecart ont déplacé leur attention vers les portefeuilles numériques et les plateformes d'échange de cryptomonnaies. En injectant des scripts malveillants dans des portefeuilles web et des plateformes d'échange, ils ont pu siphonner à la fois des détails de cartes de crédit et des actifs numériques comme des cryptomonnaies.

Pendant notre phase bêta, plusieurs entreprises et plateformes d'échange de cryptomonnaies nous ont contactés pour travailler ensemble sur une version précoce d'une portée de produit élargie destinée à protéger leurs sites. C'est une préoccupation bien réelle dans ce secteur.

Voici l'histoire de l'attaque Copay event-stream, qui s'est également produite dans l'espace crypto. Le code malveillant exécutait des routines qui recherchaient et extrayaient des clés privées et des détails de portefeuille dans des comptes détenant des quantités importantes de Bitcoin et de Bitcoin Cash. Ces informations étaient ensuite transmises à un serveur distant contrôlé par les attaquants.

Quelques dernières mentions :

  • Soccer[.]com
  • Shopify
  • Olympus
  • Tupperware
  • Fujifilm
  • Boom! Mobile
  • Procter & Gamble
  • Smith & Wesson
  • Puma
  • Crucial (Micron)
  • Elekta

Comment protéger votre site contre les attaques Magecart

Chaque attaque de cette liste suit la même structure : un script tiers se charge sur une page de paiement, change de comportement après son déploiement, et exfiltre silencieusement des données de carte jusqu'à ce que quelqu'un s'en aperçoive. Trois contrôles comblent cette lacune.

1. Surveillance des scripts en temps réel dans le navigateur

Les défenses réseau et les scanners côté serveur voient un script une seule fois, au moment de sa récupération. Les payloads Magecart sont conçus précisément pour contourner cela : ils présentent un code propre aux crawlers et ne s'activent que pour des user agents, des zones géographiques ou des fenêtres temporelles spécifiques. La seule façon de détecter un skimmer est d'observer ce que les scripts font réellement dans de vraies sessions utilisateurs.

cside fonctionne comme un unique snippet JavaScript first-party sur vos pages de paiement, sans changement de DNS ni reroutage de votre trafic. Il surveille chaque script tiers qui s'exécute dans de vrais navigateurs et remonte les changements de comportement dès leur première apparition, y compris les payloads conditionnels qui ne se déclenchent que dans des conditions spécifiques.

2. PCI DSS 6.4.3 et 11.6.1

Les exigences mises à jour du PCI DSS 4.0.1 (en vigueur depuis avril 2025) imposent un mécanisme de détection et d'alerte en cas de modifications non autorisées des scripts des pages de paiement (§6.4.3) et de falsification des en-têtes HTTP et du contenu de la page de paiement (§11.6.1). Ces exigences existent précisément à cause d'attaques comme celles décrites ci-dessus. La surveillance continue de l'intégrité des scripts est désormais une obligation de conformité pour tout commerçant qui accepte des paiements par carte en ligne. Découvrez comment cside répond aux exigences PCI DSS §6.4.3.

3. Content Security Policy et liste d'autorisation des scripts

Une liste d'autorisation Content-Security-Policy: script-src empêche les navigateurs de charger des scripts depuis des domaines non explicitement approuvés. Associez-la à un inventaire actualisé de chaque fournisseur de script dans votre tunnel de paiement. La CSP seule ne suffit pas (l'injection inline, la compromission de domaines de confiance et les contournements de nonce restent des risques), mais elle augmente significativement le coût pour un attaquant et constitue un contrôle de base du PCI DSS.

Commencez et sécurisez vos pages de paiement gratuitement, ou consultez la page de comparaison pour voir comment cside se positionne face aux autres outils de sécurité côté client.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La fuite British Airways de 2018 reste la plus citée. Les attaquants ont injecté un skimmer sur la page de réservation et exfiltré les données de carte d'environ 380 000 transactions. L'ICO avait d'abord proposé une amende record avant de la réduire.

Le skimmer se charge souvent depuis un script tiers auparavant fiable ou un domaine sosie fraîchement enregistré. Les défenses réseau ne voient pas ce qui s'exécute dans le navigateur, précisément là où les données de carte sont capturées.

À l'origine Magento, mais Magecart cible désormais WooCommerce, PrestaShop, Shopify et les sites personnalisés. Toute plateforme e-commerce avec des scripts tiers sur la page de paiement est à risque, l'attaquant n'a besoin de compromettre qu'un seul de ces scripts.

Des semaines à des mois. L'attaque British Airways a duré plus de deux semaines ; le skimmer Ticketmaster est resté actif pendant plusieurs mois. Les attaquants gardent délibérément leur code discret, se déclenchant uniquement pour des agents utilisateurs ou des modèles de trafic spécifiques, pour éviter la détection et maximiser le temps de collecte.

Une attaque Magecart est un type spécifique d'attaque de la chaîne d'approvisionnement. Dans une attaque de la chaîne d'approvisionnement, tout composant en amont peut être compromis. Dans une attaque Magecart, le composant compromis est un script tiers chargé sur une page de paiement avec pour objectif de skimmer les données de cartes de paiement des clients réels en temps réel.

Utilisez une plateforme de sécurité côté client qui surveille en temps réel chaque script chargé sur les pages de paiement. Associez cela à une Content Security Policy et à un inventaire strict des scripts. Les défenses réseau et l'analyse côté serveur manquent Magecart car le skimmer s'exécute dans le navigateur de l'utilisateur, pas sur votre serveur.

La plus grande vague documentée de 2024 a exploité CVE-2024-34102 (CosmicSting), une vulnérabilité XXE critique et non authentifiée dans Adobe Commerce et Magento Open Source qui permet à un attaquant de lire des fichiers arbitraires sur le serveur. L'exécution de code à distance nécessitait de l'enchaîner avec CVE-2024-2961 dans la glibc, mais la lecture de fichiers exposait déjà à elle seule la clé secrète de l'application. Plusieurs groupes s'en sont servis pour générer des jetons d'administration valides et injecter des skimmers directement dans les modèles de pages de paiement, contournant les contrôles traditionnels des scripts tiers. Des campagnes parallèles ont continué à cibler WooCommerce et des implémentations de checkout personnalisées tout au long de l'année.

Les premières attaques Magecart (2018–2019) ciblaient quelques plateformes CMS via la compromission reconnaissable de la chaîne d'approvisionnement de scripts tiers. Entre 2022 et 2024, les tactiques se sont diversifiées : les attaquants ont exploité des vulnérabilités de plateformes propriétaires (CosmicSting 2024), étendu leur portée aux portefeuilles numériques et aux exchanges de cryptomonnaies, et recouru à l'exploitation automatisée de CVE connues pour compromettre le plus grand nombre possible de boutiques simultanément. Le fil conducteur est inchangé : du JavaScript s'exécutant dans le navigateur de l'acheteur capture les données de carte avant qu'elles n'atteignent le processeur de paiement.

Surveillez et sécurisez vos scripts tiers

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Commencez gratuitement, ou essayez Business avec un essai de 14 jours.

Interface du tableau de bord cside affichant la surveillance des scripts et les analyses de sécurité
Related Articles
Réserver une démonstration

Envie de passer tout ça en revue avec un ingénieur ?

Trente minutes, sur votre propre site. Pas de slides.

Réservez une démo personnalisée pour voir :

Comment atteindre la conformité PCI DSS 6.4.3 et 11.6.1 en 1 jour
Pourquoi les scripts tiers représentent un risque de sécurité pour vous et vos visiteurs
Comment surveiller les fuites de confidentialité et de consentement (RGPD, CCPA) sur chaque tiers
Comment stopper l'abus d'inscriptions, le partage de comptes et la fraude aux rétrofacturations grâce au device intelligence
Comment détecter et contrôler les agents IA et les bots qui atteignent votre site en temps réel

Vous préférez simplement poser une question ?

Recherche de créneaux…

Humains uniquement. On le saurait.

Un problème pour réserver ? Ouvrir le calendrier dans un nouvel onglet

Quel problème cherchez-vous à résoudre ?

Dites-le-nous en une ligne et nous reviendrons vers vous avec quelque chose d'utile, pas un discours générique.

Nous aidons souvent sur :

Voir quels scripts tiers s'exécutent sur votre site
Les preuves pour PCI DSS 6.4.3 et 11.6.1
Les bots, les agents IA et le vol de comptes

Vous préférez réserver un créneau ? Choisir un créneau