TL;DR: Shrwaa Magento CosmicSting overlay-skimmer hostinfrastructuur
- Slachtoffer én host: Het gebruikelijke skimmerverhaal is dat één slachtoffer kaartgegevens verliest. Shrwaa draait dit verhaal om: de gecompromitteerde Magento 2.4-winkel is zowel slachtoffer als de hostinginfrastructuur waar andere campagnes hun kwaadaardige JavaScript vandaan halen.
- Vals formulier, onzichtbaar voor feeds: De jquery.js-overlay op Shrwaa[.]com legde een vals betaalformulier over de legitieme Magento-checkout heen, threat feeds markeren het domein nog steeds niet, en de aanval is waarschijnlijk al actief sinds december 2023 via de CosmicSting-bug. cside zou de kwaadaardige code hebben geblokkeerd en de site hebben gewaarschuwd om deze te verwijderen.
- Patch en voeg gedrag toe: Draait jouw e-commerceplatform op Magento 2.4 zonder dat CosmicSting is gepatcht, dicht dat gat dan vandaag nog. Vertrouwt jouw team op domeinreputatielijsten, voeg dan gedragsgebaseerde detectie op de client toe, want een skimmerhost van twee jaar oud blijft onzichtbaar voor threat feeds.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Wat er gebeurde op Shrwaa.com
Een populaire e-commercesite in Koeweit, die op een verouderde versie van Magento (2.4) draait, is gecompromitteerd door een kwaadaardige JavaScript-injectie, waardoor betalingsgegevens van klanten zijn blootgesteld. De kwetsbaarheid, waarschijnlijk gekoppeld aan de CosmicSting-bug in Magento, is inmiddels gepatcht, maar sites die niet zijn bijgewerkt blijven risico lopen.

In tegenstelling tot andere getroffen sites wordt Shrwaa[.]com uitgebuit als infrastructuur voor aanvullende aanvallen. Een URL-scan toont talrijke sites die verwijzen naar Shrwaa[.]com, dat meerdere kwaadaardige JavaScript-bestanden host:

Aangezien dit domein momenteel niet wordt gemarkeerd door threat feeds (een groot probleem als het gaat om client-side aanvallen), gebruiken de aanvallers het als infrastructuur en om het proces van het infecteren van meer sites te versnellen.

Eén bestand, genaamd jquery.js, is slechts losjes geobfusceerd, wat ons inzicht geeft in hoe de injectie werkt. Dit bestand creëert een eenvoudige HTML-pagina die gebruikers misleidt om hun betalingsgegevens in te voeren. Deze nep-pagina's worden over de legitieme betaalformulieren heen gelegd:

Aangezien er geen monitoring van third-party scripts en beveiligingspraktijken aanwezig zijn, blijft deze aanval actief en is deze waarschijnlijk al actief sinds december 2023.
Aanvallen komen nog steeds veel voor op het Magento-platform. Deze staan bekend als Magecart-aanvallen, en enkele van de grootste incidenten hebben vergelijkbare tactieken gebruikt. Voor preventieadvies, bekijk onze gids over client-side beveiliging voor e-commerce.
Als Shrwaa[.]com cside had gehad, zou het de kwaadaardige code hebben geblokkeerd en de site hebben gewaarschuwd om deze te verwijderen. We hebben hen en andere sites op de hoogte gesteld van de aanval.
Je kunt je website gratis beschermen door een cside-account aan te maken.









