Skip to main content
Blog
Blog Attacks

Carlsberg doelwit van Magento 'CosmicSting' malware-aanval

De term 'Magecart' verwijst naar aanvallen op het Magento-platform. Onlangs werd opnieuw een grote campagne ontdekt die Magento-sites als doelwit heeft. Carlsberg was een van de getroffen websites. Het patroon van deze aanvallen is vrijwel altijd hetzelfde. Eén regel JavaScript laadt inhoud van een externe website, met andere woorden, een script van een derde partij. Die code wordt vervolgens zwaar geobfusceerd om detectie verder te vertragen. In dit geval werd het betalingsproces stilletjes aangepast. Een nep betaalmethode

Oct 04, 2024 4 min read
carlsberg-a-target-image-cover

Kort samengevat: artvislon-shop CosmicSting Magento-skimmer

  • Noem de slachtoffers: Slachtoffers bij naam noemen leert de sector iets. Anonieme lekmeldingen laten de volgende Carlsberg nog een kwartaal op dezelfde ongepatchte Magento-versie draaien, omdat niemand aan de bestuurstafel zich persoonlijk aangesproken voelt.
  • Eén regel, nep-betaalvak: Eén regel JavaScript, geladen vanaf artvislon[.]shop, toonde een nep-betaalvak vóór de checkout, en threat feeds misten een verwante campagne meer dan twee jaar lang. De browser-agent van cside inspecteert het runtimegedrag van elk third-party script voordat dat kaartgegevens kan stelen.
  • Patch Magento vandaag: Als je webshop draait op Magento 2.4 of ouder, patch CosmicSting vandaag nog. Heb je een stack geërfd die je niet volledig kunt patchen, zet dan runtime-scriptinspectie ervoor voordat de volgende crawler-mijdende skimmer toeslaat.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

De term "Magecart" verwijst naar aanvallen op het Magento-platform. Onlangs werd opnieuw een grote campagne ontdekt die Magento-sites als doelwit heeft. Carlsberg was een van de getroffen websites.

Het patroon van deze aanvallen is vrijwel altijd hetzelfde. Eén regel JavaScript laadt inhoud van een externe website, met andere woorden, een script van een derde partij. Die code wordt vervolgens zwaar geobfusceerd om detectie verder te vertragen.

In dit geval werd het betalingsproces stilletjes aangepast. Een nep-betaalmethode werd toegevoegd aan de winkelpagina en als eerste aan klanten getoond. Zodra je je creditcardgegevens invoerde, werden die direct naar de aanvaller gestuurd.

Deze aanval werd de "CosmicSting"-aanval genoemd en werd maanden geleden al gemeld. Een zeer gedetailleerde en recente analyse door Sansec brengt je snel op de hoogte.

URLScan heeft de geïnjecteerde code gearchiveerd:

URLScan-archief van de skimmercode die in de gecompromitteerde Magento-winkel is geïnjecteerd
Meer detail van de kwaadaardige code die door URLScan is gearchiveerd

Het domein https://artvislon[.]shop/img/ werd gebruikt om het volgende te injecteren:

Kwaadaardige code die vanaf het domein artvislon[.]shop wordt geïnjecteerd

Vanaf daar heeft Malwarebytes meer gerapporteerd over de code zelf, voor wie die wil bekijken. De code is inmiddels verwijderd van de getroffen websites.

Het is opvallend, en enigszins frustrerend, dat getroffen bedrijven in dit soort rapporten vaak niet bij naam worden genoemd. Hoewel er doorgaans goede bedoelingen achter zitten om hun identiteit verborgen te houden, doet dat stilzwijgen je afvragen of het misschien deel van het probleem is.

Als meer bedrijven publiekelijk bij naam werden genoemd wanneer client-side aanvallen zoals CosmicSting plaatsvinden, zou dat het broodnodige bewustzijn kunnen vergroten over de risico's van scripts van derden en skimming-malware, en andere merken kunnen behoeden voor vergelijkbare aanvallen.

Door deze inbreuken onder de radar te houden, wordt de boodschap aan andere bedrijven en het publiek gedempt. Wanneer grote, herkenbare merken slachtoffer worden, zou dat voor andere bedrijven een wake-up call moeten zijn om hun client-side beveiliging serieuzer te nemen.

Deze bedrijven beschikken vaak over meer middelen en hebben een ervaren, toegewijd beveiligingsteam. Bedrijven van alle groottes hebben moeite met client-side beveiliging en hebben het probleem pas in de gaten als het op een zichtbare en wereldwijde manier misgaat.

Zoals we hebben gezien bij de Polyfill-aanval, kan een kwaadwillende, afhankelijk van de user agent, het tijdstip en het IP-adres, een kwaadaardig script injecteren. Wachten tot een beveiligingscrawler de aanval namens jou opmerkt, vangt alleen niet-geavanceerde, niet-gerichte aanvallen op.

Zonder die schijnwerper op wie er getroffen wordt, beseffen anderen in de sector de urgentie en ernst van deze aanvallen mogelijk niet volledig.

Dat zou een snellere adoptie van betere beveiligingspraktijken en sterkere verdedigingen over de hele linie kunnen stimuleren.

Hoewel er verschillende concepten zijn geprobeerd om dit soort aanvallen te bestrijden, heeft geen ervan echt gewerkt. Threat feeds zijn reactief en missen het doel vaak volledig. We berichtten net over een geval waarbij threat feeds een aanval meer dan 2 jaar lang niet detecteerden.

Malwarebytes detecteerde de aanval doordat een aantal van hun klanten hun detectie-browserplugin gebruikte. Die stopte de aanval succesvol voor die specifieke klanten, wat het een uitstekende oplossing maakt voor mensen die zich bewust zijn van de gevaren, maar niet voor degenen buiten die groep.

Omdat aanvallen zich blijven voordoen en client-side aanvallen bijzonder moeilijk te herkennen zijn, hebben we cside gebouwd om dit te veranderen. De website-eigenaar installeert ons script zodat het als eerste laadt, waardoor cside alle andere scripts op hun site kan monitoren, beveiligen en zelfs optimaliseren. Je kunt gratis aan de slag gaan om je website en bezoekers te beschermen.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip