En bref : détection des skimmers numériques au checkout
- La surveillance alerte trop tard : La plupart des outils de sécurité client-side prétendent détecter les skimmers numériques, mais ils n'inspectent les scripts qu'après leur chargement par le navigateur, ce qui signifie que l'alerte arrive exactement au moment où les données de carte du visiteur quittent la page.
- cside bloque avant l'affichage : L'agent JavaScript first-party de cside observe le comportement à l'exécution de chaque script tiers dans le navigateur — lectures du DOM, appels réseau, mutations — et bloque le comportement de skimmer avant que la charge malveillante ne puisse afficher le faux formulaire de carte, sans échantillonnage et avec un blocage autonome en plus.
- Où retombe la responsabilité : Avant que les auditeurs PCI DSS 4.0 ne s'intéressent aux scripts tiers présents sur vos pages de paiement, déterminez si des outils de surveillance seule, qui alertent après l'exécution, transfèrent réellement la responsabilité hors de votre compte marchand.
Peu de temps ? Découvrez le blocage de Magecart et de skimmers dans le navigateur de cside. Elle couvre tout ce qui suit en un seul déploiement.
Récemment, nous avons appris l'existence d'une nouvelle campagne de cyberattaque majeure ciblant des centaines de boutiques en ligne, exploitant des vulnérabilités dans des scripts et plugins tiers.
C'est un exemple parfait de « skimmer numérique ».
Les skimmers numériques sont des fragments de code injectés de manière malveillante dans des sites web légitimes. Ils ciblent les informations personnelles et les données de carte bancaire.
Ce problème est en pleine expansion et constitue l'une des raisons pour lesquelles cside a été créé. cside est capable de détecter ce code malveillant et d'empêcher qu'il n'affecte les utilisateurs sur les sites web.
Ce code est chargé côté client (dans le navigateur) de l'utilisateur, et non sur le serveur du site web. Cela le rend particulièrement difficile à détecter, car la plupart des sites web ne disposent pas d'un outil comme cside pour protéger l'expérience côté client de leurs utilisateurs.
La plupart de nos concurrents analysent ce code après son chargement dans le navigateur de l'utilisateur, sans empêcher l'attaque, se contentant simplement d'alerter le site concerné. Nous chargeons d'abord tous les scripts dans un proxy, et ce n'est qu'une fois leur innocuité confirmée que nous les servons à l'utilisateur. Nous optimisons également les scripts lorsque cela est possible, afin de les délivrer plus rapidement qu'un réseau de diffusion de contenu (CDN), limitant ainsi tout problème de latence. En réalité, nous augmentons souvent la vitesse de livraison de ces scripts.
Ce qui s'est passé lors de cette attaque
Cette attaque a été révélée par MalwareBytes et était, jusqu'à présent, la plus récente d'une série d'attaques menées contre des sites e-commerce utilisant Magento.
Nous n'en avions pas fait le récit, car aucun de nos utilisateurs ne fait actuellement tourner Magento.
En parallèle, nous avons récemment remarqué que Malwarebytes(.)fr avait été configuré comme page de vente de domaine, avec un enregistreur d'IP intégré. Celui-ci envoyait ensuite les données collectées vers un webhook Discord. La page a rapidement été supprimée ou bannie de Discord. Lisez ici pourquoi les domaines expirés peuvent représenter un problème majeur et sont souvent utilisés dans ce type d'attaques.
Voici la preuve de ce webhook :

Revenons au sujet.
Une attaque de ce type sur la chaîne d'approvisionnement web se produit parce que les attaquants compromettent Magento (ou un plugin Magento) et insèrent simplement une ligne de JavaScript à distance. Dans la plupart de ces attaques, et notamment dans cette dernière en date, les attaquants modifient un script légitime afin de rester indétectés le plus longtemps possible.
Le code est également obfusqué pour rendre encore plus difficile la compréhension de ce qui est exécuté exactement. Il s'agit d'une méthode légitime de protection du code, couramment utilisée par les entreprises pour empêcher que leur code soit copié ou altéré.
À partir de là, l'attaque est assez simple. Le code charge une fonction qui récupère les informations saisies sur le site en question et insérées et soumises dans toutes sortes de formulaires. Le domaine intégré dans le code malveillant les reçoit alors, et les attaquants disposent de ces informations.
Dans cette attaque, ils ciblaient les données de carte bancaire de personnes effectuant des achats en ligne sans se méfier. Ces personnes ne peuvent pas faire grand-chose, mais les sites sur lesquels l'attaque se produit sont responsables et reçoivent souvent des amendes de la part du PCI DSS, voire font parfois l'objet de poursuites judiciaires.
Dans ce cas précis, le flux de paiement a été interrompu lors du passage en caisse. Un faux cadre de méthodes de paiement a été inséré, et les utilisateurs ont rempli ce formulaire à la place du vrai. Cela a été réalisé via une simple balise image insérée dans une unique ligne de JavaScript.
Cela ressemblait à : {domain}.{shop|online)/img/
Les domaines malveillants identifiés dans ces attaques jusqu'à présent incluent :
- codcraft(.)shop
- codemingle(.)shop
- datawiz(.)shop
- deslgnpro(.)shop
- happywave(.)shop
- luckipath(.)shop
- pixelsmith(.)shop
- salesguru(.)online
- statlstic(.)shop
- statmaster(.)shop
- trendset(.)website
- vodog(.)shop
- artvislon(.)shop
- statistall(.)com
- analytlx(.)shop
Il s'agit d'une nouvelle attaque qui montre pourquoi les entreprises doivent sécuriser l'expérience côté client de leurs utilisateurs. Si les sites avaient installé un outil comme cside, leurs utilisateurs auraient été protégés.
La réglementation est là
D'ici mars 2025, PCI DSS 4.0 exige que les sites web disposant de caisses en ligne surveillent les scripts tiers sur leurs pages de paiement.
Nous préconisons de surveiller et de sécuriser ces scripts pour être totalement protégé. Nous avons écrit ici sur le risque de ne sécuriser que les pages de paiement et non l'ensemble du site web. Les attaquants s'adapteront simplement, et avec un délai de réaction rapide, des attaques sont susceptibles de se produire quand même.
Sachez qu'en utilisant cside, l'intégralité de votre site web est protégée.
Vous pouvez commencer gratuitement et être sécurisé en quelques minutes.









