Aspidochelone : la bête qui attend
L'Aspidochelone ressemble à la terre ferme jusqu'à ce que les marins accostent et se noient. Un script tiers de confiance fonctionne de la même façon : sûr, jusqu'à ce qu'il dérobe les données de carte de vos clients.
Vous avez capturé l'Aspidochelone, la créature finale de la chasse. Faites défiler vers le bas pour réclamer votre récompense.
Les marins prenaient la carapace de l'Aspidochelone pour une île, s'y amarraient et étaient entraînés au fond. Un script de confiance sur votre checkout est ce même faux terrain : il se charge sans éveiller le soupçon, puis dérobe les numéros de carte et détourne les formulaires via Magecart et le formjacking.
Comment prévenir l'attaque de l'Aspidochelone
Magecart est du skimming côté client : les attaquants injectent ou compromettent un script sur votre site, souvent un tiers de confiance, et celui-ci copie ce que les clients saisissent dans les formulaires de paiement et de connexion, puis envoie numéros de carte et identifiants vers un serveur que vous ne contrôlez pas. La page s'affiche et fonctionne normalement, si bien que rien ne semble anormal.
L'analyse côté serveur et les audits périodiques ne peuvent pas le voir, car le vol se produit dans le navigateur du client, dans des scripts qui changent entre deux analyses. Une prévention efficace surveille le comportement de chaque script sur la page en direct, en temps réel. Elle signale les modifications non autorisées du DOM, l'interception de formulaires et les appels réseau inattendus avant que les données ne partent.
Liste de contrôle de prévention
- Surveillez le comportement de chaque script propriétaire et tiers sur la page en direct, pas seulement une liste approuvée de sources.
- Détectez les modifications non autorisées du DOM, l'interception de formulaires et le keylogging au moment où ils se produisent dans le navigateur.
- Alertez en cas d'appels réseau inattendus envoyant des données de formulaire vers des destinations inconnues.
- Suivez les modifications de scripts et d'en-têtes de sécurité sur les pages de paiement pour les preuves PCI DSS 6.4.3 et 11.6.1.
- Conservez un historique des modifications afin qu'un script compromis puisse être détecté, circonscrit et prouvé pour la conformité.
Signaux de risque et comment réagir
Un script de confiance se met à lire des champs de formulaire
Requêtes sortantes inattendues depuis la page
Un script tiers change sans avertissement
Nouveaux scripts sur le checkout entre deux audits
| Signal de risque | Ce qu'il peut indiquer | Réponse |
|---|---|---|
| Un script de confiance se met à lire des champs de formulaire | Formjacking ou vol de carte | Bloquer le script et alerter en temps réel |
| Requêtes sortantes inattendues depuis la page | Exfiltration de données vers un serveur de l'attaquant | Signaler la destination et couper la connexion |
| Un script tiers change sans avertissement | Compromission de la chaîne d'approvisionnement | Comparer la modification et la réexaminer avant son exécution |
| Nouveaux scripts sur le checkout entre deux audits | Risque client-side non surveillé | Surveiller en continu, ne pas se fier à des analyses périodiques |
À quoi cela ressemble dans cside
Surveillance des scripts et en-têtes du checkout
cside suit chaque modification de script et d'en-tête de sécurité sur vos pages de paiement, avec des preuves pour PCI DSS.
Comment fonctionne le web skimming
Magecart intercepte ce que les clients saisissent et l'exfiltre. cside détecte le comportement en temps réel.
Vous les avez toutes attrapées
Serra, l'Hydre, la Leucrota et l'Aspidochelone sont tous capturés. Le bestiaire est complet, et la chasse aussi.
Retournez au point de départ et présentez vos quatre cartes de créature pour participer au tirage au sort.
Une participation par collection complète. Les gagnants sont tirés sur place, ne perdez donc pas vos cartes.