Skip to main content
Blog
Blog

Nieuwe aanval met 3rd party JS-script ontdekt: Artifyau[.]com en Quantifymy[.]com

Deze week hebben we een gespecialiseerde crawler ingezet voor onderzoeksdoeleinden. Binnen slechts 24 uur identificeerde deze nieuwe Magecart-aanvalspatronen. Magecart is een geavanceerde, financieel gemotiveerde dreiging die kwaadaardige JavaScript injecteert om persoonlijke betalingsinformatie te stelen. Hier is een lijst met de grootste Magecart-aanvallen tot nu toe. Eerste detectie: Geobfusceerde JavaScript op Artifyau[.]com Gedetecteerde URL: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js. De URL imiteert een

Nov 04, 2024 Bijgewerkt Jul 20, 2026 4 min read
artifyau-and-quantifymy-image-cover
Inhoudsopgave

Kort samengevat: polyglot HTML+JS jqwery.js Magecart-skimmer via Cloudflare-verhulde domeinen

  • Feeds misten het: Threat feed-leveranciers noemen zichzelf de laatste verdedigingslinie. Slechts een van hen markeerde artifyau[.]com of quantifymy[.]com op VirusTotal ten tijde van publicatie, en onze speciaal gebouwde crawler ontdekte het patroon binnen 24 uur na uitrol.
  • Hoe de polyglot werkte: Het kwaadaardige bestand laadde een polyglot-document dat in een browser als nep-onderhoudspagina rendert en als Magecart-skimmer wordt uitgevoerd wanneer het in een andere site wordt geïnjecteerd, met setTimeout(_0x3481cd, 1000) anti-debug en Cloudflare-verhulling. De agent op browserniveau van cside ving en blokkeerde beide domeinen tijdens tests voordat de jqwery.js-payload ook maar één kaart kon stelen.
  • Voeg runtime-inspectie toe: Als jouw security-stack de domeinreputatie van VirusTotal nog steeds als primaire controle op checkout-pagina's vertrouwt, kostte die aanname de sector het volledige kwartaal waarin deze campagne actief was. Voeg deze week runtime-scriptinspectie toe.

Weinig tijd? Bekijk cside's in-browser Magecart- en skimmerblokkering. Dit dekt alles hieronder in één deployment.

Deze week hebben we een gespecialiseerde crawler ingezet voor onderzoeksdoeleinden. Binnen slechts 24 uur identificeerde deze nieuwe Magecart-aanvalspatronen. Magecart is een geavanceerde, financieel gemotiveerde dreiging die kwaadaardige JavaScript injecteert om persoonlijke betalingsinformatie te stelen. Hier is een overzicht van de grootste Magecart-aanvallen tot nu toe.

Eerste detectie: geobfusceerde JavaScript op Artifyau[.]com

Gedetecteerde URL: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js.

De URL imiteert een legitiem JavaScript-bestand dat op jQuery lijkt, maar bij nader inzien valt een typefout op ("jqwery" in plaats van "jquery") - een veelgebruikte tactiek om aanvallen te maskeren. Bij inspectie bleek het bestand sterk geobfusceerde JavaScript te bevatten, waarschijnlijk opgesteld om detectie te omzeilen. Hier is een momentopname van de codestructuur:

Geobfusceerde JavaScript geladen vanaf artifyau[.]com vermomd als een jQuery-bestand

En hier gedeobfusceerd en genormaliseerd:

Hetzelfde script van artifyau[.]com gedeobfusceerd en genormaliseerd tot leesbare JavaScript

Dit type obfuscatie komt veel voor in Magecart-scripts die erop gericht zijn creditcardinformatie te stelen door kwaadaardige code te injecteren in de afrekenpagina's van gecompromitteerde websites.

Het verdachte domein: een nadere blik

Een snelle zoekopdracht onthulde dat artifyau[.]com op 15 oktober 2024 werd geregistreerd en over een jaar verloopt. Hier zijn de basismetagegevens die we hebben verzameld:

WHOIS-registratiemetagegevens verzameld voor het domein artifyau[.]com

Het domein was verborgen achter Cloudflare, en een snelle zoekopdracht liet zien dat het te koop stond - een vreemde zaak voor een site die verondersteld wordt legitieme scripts te hosten.

Via URL-scan vonden we meerdere geïnfecteerde websites: https://urlscan.io/search/#artifyau.com

Analyse van de HTML-pagina en het secundaire domein

De geïnjecteerde script-tag:

De kwaadaardige script-tag die in de gecompromitteerde pagina is geïnjecteerd

Dit laadt vervolgens een polyglot-document. In een beveiligingscontext zijn polyglots bestanden die een geldige vorm van meerdere verschillende bestandstypen zijn. In dit geval geldig als zowel HTML als JavaScript, tegelijkertijd:

Polyglot-bestand dat tegelijkertijd geldig is als zowel HTML als JavaScript

Dit is uitgecommentarieerde HTML-code waarbij de kwaadaardige JS zich onderaan het uitgecommentarieerde HTML-bestand bevindt, waarschijnlijk om detectie te omzeilen:

Uitgecommentarieerde HTML die de kwaadaardige JavaScript onderaan verbergt om detectie te omzeilen

Als iemand deze website rechtstreeks via de browser bezoekt, wordt de onderstaande pagina weergegeven:

Nep onderhoudspagina die wordt getoond wanneer de site rechtstreeks in een browser wordt geopend

Als dit in de website wordt geïnjecteerd, wordt het geladen als JavaScript. Dit laadt vervolgens de laatste fase van de kwaadaardige JavaScript, die op zijn beurt het bestand jqwery.js laadt. Gedecodeerd ziet het er zo uit:

Gedecodeerde kwaadaardige JavaScript van de laatste fase die de nep jqwery.js-payload laadt

Het onthult meerdere anti-debuggingtrucs en timeout-code, net als andere bekende Magecart JS-bestanden. Waaronder:

  • setTimeout(_0x3481cd, 1000);

Dit wordt vervolgens gebruikt om de persoonsgegevens en creditcardinformatie te stelen van mensen die deze sites bezoeken.

Bij gedetailleerde analyse vonden we het nieuwe domein dat door de dreigingsactor wordt gebruikt: quantifymy[.]com.

Beide domeinen zitten achter Cloudflare om hun oorspronkelijke IP te verbergen.

WHOIS-record van het tweede kwaadaardige domein, eveneens verborgen achter Cloudflare

We vonden nog een lijst van websites die via deze URL zijn geïnfecteerd: https://urlscan.io/search/#quantifymy.com

Alleen het domein verschilt, alle andere TTP's blijven hetzelfde als hierboven beschreven.

Bescherm je website

Op het moment van publicatie had slechts één leverancier van dreigingsfeeds deze domeinen als kwaadaardig gerapporteerd op VirusTotal:

VirusTotal toont dat slechts één leverancier de domeinen als kwaadaardig markeert

In een afzonderlijk incident dat hetzelfde kwartaal werd onderzocht, plaatste één enkel JavaScript-bestand van derden afkomstig van cdn.csyndication[.]com tegelijkertijd vier afzonderlijke backdoors op 1.000 WordPress-sites, zie vier backdoors in één JavaScript-aanval via derden.

cside controleert elk third-party script dat door de browser wordt opgehaald. Tijdens onze tests onderschepte en blokkeerde deze deze domeinen voordat het script kon renderen. Je kunt je hier aanmelden.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

Boek een persoonlijke demo om te zien:

Hoe je in 1 dag voldoet aan PCI DSS-vereisten 6.4.3 en 11.6.1
Waarom scripts van derden een beveiligingsrisico zijn voor jou en je bezoekers
Hoe je privacy- en toestemmingslekken (AVG, CCPA) bij elke derde partij monitort
Hoe je misbruik van aanmeldingen, account sharing en chargeback-fraude stopt met device intelligence
Hoe je AI-agents en bots die je site bereiken in realtime detecteert en beheerst

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip