Kort samengevat: polyglot HTML+JS jqwery.js Magecart-skimmer via Cloudflare-verhulde domeinen
- Feeds misten het: Threat feed-leveranciers noemen zichzelf de laatste verdedigingslinie. Slechts een van hen markeerde artifyau[.]com of quantifymy[.]com op VirusTotal ten tijde van publicatie, en onze speciaal gebouwde crawler ontdekte het patroon binnen 24 uur na uitrol.
- Hoe de polyglot werkte: Het kwaadaardige bestand laadde een polyglot-document dat in een browser als nep-onderhoudspagina rendert en als Magecart-skimmer wordt uitgevoerd wanneer het in een andere site wordt geïnjecteerd, met setTimeout(_0x3481cd, 1000) anti-debug en Cloudflare-verhulling. De agent op browserniveau van cside ving en blokkeerde beide domeinen tijdens tests voordat de jqwery.js-payload ook maar één kaart kon stelen.
- Voeg runtime-inspectie toe: Als jouw security-stack de domeinreputatie van VirusTotal nog steeds als primaire controle op checkout-pagina's vertrouwt, kostte die aanname de sector het volledige kwartaal waarin deze campagne actief was. Voeg deze week runtime-scriptinspectie toe.
Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.
Deze week hebben we een gespecialiseerde crawler ingezet voor onderzoeksdoeleinden. Binnen slechts 24 uur identificeerde deze nieuwe Magecart-aanvalspatronen. Magecart is een geavanceerde, financieel gemotiveerde dreiging die kwaadaardige JavaScript injecteert om persoonlijke betalingsinformatie te stelen. Hier is een overzicht van de grootste Magecart-aanvallen tot nu toe.
Eerste detectie: geobfusceerde JavaScript op Artifyau[.]com
Gedetecteerde URL: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js.
De URL imiteert een legitiem JavaScript-bestand dat op jQuery lijkt, maar bij nader inzien valt een typefout op ("jqwery" in plaats van "jquery") - een veelgebruikte tactiek om aanvallen te maskeren. Bij inspectie bleek het bestand sterk geobfusceerde JavaScript te bevatten, waarschijnlijk opgesteld om detectie te omzeilen. Hier is een momentopname van de codestructuur:
![Geobfusceerde JavaScript geladen vanaf artifyau[.]com vermomd als een jQuery-bestand](/content/images/2024/11/ArtifyauObfuscated.webp)
En hier gedeobfusceerd en genormaliseerd:
![Hetzelfde script van artifyau[.]com gedeobfusceerd en genormaliseerd tot leesbare JavaScript](/content/images/2024/11/ArtifyauNormalized.webp)
Dit type obfuscatie komt veel voor in Magecart-scripts die erop gericht zijn creditcardinformatie te stelen door kwaadaardige code te injecteren in de afrekenpagina's van gecompromitteerde websites.
Het verdachte domein: een nadere blik
Een snelle zoekopdracht onthulde dat artifyau[.]com op 15 oktober 2024 werd geregistreerd en over een jaar verloopt. Hier zijn de basismetagegevens die we hebben verzameld:
![WHOIS-registratiemetagegevens verzameld voor het domein artifyau[.]com](/content/images/2024/12/QuantifyMyWhoIs.webp)
Het domein was verborgen achter Cloudflare, en een snelle zoekopdracht liet zien dat het te koop stond - een vreemde zaak voor een site die verondersteld wordt legitieme scripts te hosten.
Via URL-scan vonden we meerdere geïnfecteerde websites: https://urlscan.io/search/#artifyau.com
Analyse van de HTML-pagina en het secundaire domein
De geïnjecteerde script-tag:

Dit laadt vervolgens een polyglot-document. In een beveiligingscontext zijn polyglots bestanden die een geldige vorm van meerdere verschillende bestandstypen zijn. In dit geval geldig als zowel HTML als JavaScript, tegelijkertijd:

Dit is uitgecommentarieerde HTML-code waarbij de kwaadaardige JS zich onderaan het uitgecommentarieerde HTML-bestand bevindt, waarschijnlijk om detectie te omzeilen:

Als iemand deze website rechtstreeks via de browser bezoekt, wordt de onderstaande pagina weergegeven:

Als dit in de website wordt geïnjecteerd, wordt het geladen als JavaScript. Dit laadt vervolgens de laatste fase van de kwaadaardige JavaScript, die op zijn beurt het bestand jqwery.js laadt. Gedecodeerd ziet het er zo uit:

Het onthult meerdere anti-debuggingtrucs en timeout-code, net als andere bekende Magecart JS-bestanden. Waaronder:
- setTimeout(_0x3481cd, 1000);
Dit wordt vervolgens gebruikt om de persoonsgegevens en creditcardinformatie te stelen van mensen die deze sites bezoeken.
Bij gedetailleerde analyse vonden we het nieuwe domein dat door de dreigingsactor wordt gebruikt: quantifymy[.]com.
Beide domeinen zitten achter Cloudflare om hun oorspronkelijke IP te verbergen.

We vonden nog een lijst van websites die via deze URL zijn geïnfecteerd: https://urlscan.io/search/#quantifymy.com
Alleen het domein verschilt, alle andere TTP's blijven hetzelfde als hierboven beschreven.
Bescherm je website
Op het moment van publicatie had slechts één leverancier van dreigingsfeeds deze domeinen als kwaadaardig gerapporteerd op VirusTotal:
- https://www.virustotal.com/gui/domain/quantifymy.com
- https://www.virustotal.com/gui/domain/artifyau.com

In een afzonderlijk incident dat hetzelfde kwartaal werd onderzocht, plaatste één enkel JavaScript-bestand van derden afkomstig van cdn.csyndication[.]com tegelijkertijd vier afzonderlijke backdoors op 1.000 WordPress-sites, zie vier backdoors in één JavaScript-aanval via derden.
cside controleert elk third-party script dat door de browser wordt opgehaald. Tijdens onze tests onderschepte en blokkeerde deze deze domeinen voordat het script kon renderen. Je kunt je hier aanmelden.









