Skip to main content
Blog
Blog Attacks

Koeweitse e-commercesite wordt gebruikt om client-side skimmingaanvallen te faciliteren

Een populaire e-commercesite in Koeweit, die op een verouderde versie van Magento (2.4) draait, is gecompromitteerd door een kwaadaardige JavaScript-injectie,

Oct 03, 2024 3 min read
website-being-used-image-cover

TL;DR: Shrwaa Magento CosmicSting overlay-skimmer hostinfrastructuur

  • Slachtoffer én host: Het gebruikelijke skimmerverhaal is dat één slachtoffer kaartgegevens verliest. Shrwaa draait dit verhaal om: de gecompromitteerde Magento 2.4-winkel is zowel slachtoffer als de hostinginfrastructuur waar andere campagnes hun kwaadaardige JavaScript vandaan halen.
  • Vals formulier, onzichtbaar voor feeds: De jquery.js-overlay op Shrwaa[.]com legde een vals betaalformulier over de legitieme Magento-checkout heen, threat feeds markeren het domein nog steeds niet, en de aanval is waarschijnlijk al actief sinds december 2023 via de CosmicSting-bug. cside zou de kwaadaardige code hebben geblokkeerd en de site hebben gewaarschuwd om deze te verwijderen.
  • Patch en voeg gedrag toe: Draait jouw e-commerceplatform op Magento 2.4 zonder dat CosmicSting is gepatcht, dicht dat gat dan vandaag nog. Vertrouwt jouw team op domeinreputatielijsten, voeg dan gedragsgebaseerde detectie op de client toe, want een skimmerhost van twee jaar oud blijft onzichtbaar voor threat feeds.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Wat er gebeurde op Shrwaa.com

Een populaire e-commercesite in Koeweit, die op een verouderde versie van Magento (2.4) draait, is gecompromitteerd door een kwaadaardige JavaScript-injectie, waardoor betalingsgegevens van klanten zijn blootgesteld. De kwetsbaarheid, waarschijnlijk gekoppeld aan de CosmicSting-bug in Magento, is inmiddels gepatcht, maar sites die niet zijn bijgewerkt blijven risico lopen.

Gecompromitteerde Shrwaa Magento-webwinkel die nog altijd klanten bedient

In tegenstelling tot andere getroffen sites wordt Shrwaa[.]com uitgebuit als infrastructuur voor aanvullende aanvallen. Een URL-scan toont talrijke sites die verwijzen naar Shrwaa[.]com, dat meerdere kwaadaardige JavaScript-bestanden host:

Directorylijst van kwaadaardige JavaScript-bestanden gehost op shrwaa.com

Aangezien dit domein momenteel niet wordt gemarkeerd door threat feeds (een groot probleem als het gaat om client-side aanvallen), gebruiken de aanvallers het als infrastructuur en om het proces van het infecteren van meer sites te versnellen.

urlscan.io-resultaten met talrijke sites die naar shrwaa.com verwijzen

Eén bestand, genaamd jquery.js, is slechts losjes geobfusceerd, wat ons inzicht geeft in hoe de injectie werkt. Dit bestand creëert een eenvoudige HTML-pagina die gebruikers misleidt om hun betalingsgegevens in te voeren. Deze nep-pagina's worden over de legitieme betaalformulieren heen gelegd:

Valse checkout-overlay geïnjecteerd over het legitieme betaalformulier van Shrwaa

Aangezien er geen monitoring van third-party scripts en beveiligingspraktijken aanwezig zijn, blijft deze aanval actief en is deze waarschijnlijk al actief sinds december 2023.

Aanvallen komen nog steeds veel voor op het Magento-platform. Deze staan bekend als Magecart-aanvallen, en enkele van de grootste incidenten hebben vergelijkbare tactieken gebruikt. Voor preventieadvies, bekijk onze gids over client-side beveiliging voor e-commerce.

Als Shrwaa[.]com cside had gehad, zou het de kwaadaardige code hebben geblokkeerd en de site hebben gewaarschuwd om deze te verwijderen. We hebben hen en andere sites op de hoogte gesteld van de aanval.

Je kunt je website gratis beschermen door een cside-account aan te maken.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Shrwaa is gecompromitteerd en de infrastructuur wordt nu gebruikt om kwaadaardig JavaScript voor andere aanvallen te hosten. De site legt valse betaalformulieren over legitieme Magento-checkouts heen om kaartgegevens te stelen.

Threat feeds markeren shrwaa.com nog steeds niet. De aanval is waarschijnlijk al actief sinds december 2023, wat laat zien waarom teams gedragsgebaseerde detectie op de client nodig hebben in plaats van te vertrouwen op domeinreputatielijsten.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip