Skip to main content
Tous les termes Glossary

Attaques Magecart

Definition

Les attaques Magecart consistent à injecter des logiciels malveillants JavaScript dans les sites Web de commerce électronique afin de voler les données des cartes de paiement. Ces attaques ciblent souvent les scripts tiers et les vulnérabilités de la chaîne d'approvisionnement. La prévention nécessite une surveillance vigilante des ressources tierces, la mise en œuvre de mesures de sécurité CSP, des analyses de sécurité régulières et le maintien de pratiques de codage sécurisées.

Comment fonctionnent les attaques Magecart

Les attaquants compromettent rarement la boutique directement. Ils compromettent plutôt un élément auquel la page de paiement fait déjà confiance, un script tiers comme une balise d'analytique, un widget de chat ou une bibliothèque de paiement hébergée sur un CDN, et y ajoutent quelques lignes de code de vol. Lorsque la page charge ce script, le skimmer s'exécute dans le navigateur de chaque acheteur, écoute les champs de carte et d'adresse, et envoie discrètement une copie de chaque saisie vers un domaine contrôlé par l'attaquant. Comme le vol se produit dans le navigateur, les journaux serveur et les pare-feux applicatifs web traditionnels ne voient rien d'anormal.

Pourquoi Magecart est difficile à arrêter

Le code malveillant réside sur un domaine légitime et autorisé, si bien qu'une Content Security Policy qui fait confiance à ce domaine l'exécutera sans broncher. Les skimmers se camouflent aussi : ils vérifient si les outils de développement sont ouverts, ne se déclenchent que sur les URL de paiement et font tourner les domaines d'exfiltration pour échapper aux listes de blocage. De nombreuses campagnes tournent pendant des mois avant d'être découvertes, et chacune expose le commerçant à des sanctions PCI DSS, à des amendes des réseaux de cartes et à des audits forensiques obligatoires.

Comment cside détecte Magecart

cside fait passer les scripts tiers par un proxy hybride et analyse le payload JavaScript réel avant qu'il n'atteigne le navigateur de l'acheteur, plutôt que de faire confiance à un script d'après son domaine d'origine. Ainsi, un skimmer injecté dans un script fournisseur autorisé est détecté par ce que fait le code, lire des champs de carte ou contacter un domaine inconnu, et non par sa provenance. Lorsqu'un élément malveillant apparaît, cside peut le bloquer en temps réel et conserve une trace forensique du code exact qui s'est exécuté, ce que les exigences 6.4.3 et 11.6.1 de PCI DSS vous demandent précisément de démontrer.

Définition

En quoi Magecart diffère-t-il d'une fuite de données côté serveur ?

Une fuite côté serveur vole des données au repos dans une base de données ou un backend. Magecart les vole en mouvement, dans le navigateur de l'acheteur, au moment de la saisie, avant même qu'elles n'atteignent votre serveur. C'est pourquoi les outils côté serveur et les WAF passent souvent complètement à côté, et pourquoi la détection doit avoir lieu côté client.

Définition

Une Content Security Policy peut-elle arrêter Magecart à elle seule ?

Pas de façon fiable. Une CSP restreint les domaines autorisés à charger des scripts, mais Magecart se cache généralement dans un script servi depuis un domaine auquel vous faites déjà confiance et que vous avez autorisé. Une fois ce fournisseur compromis, la CSP traite le skimmer comme légitime. Il vous faut une inspection au niveau du payload de ce que fait réellement chaque script, pas seulement de l'endroit d'où il est chargé.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Réserver une démonstration