Skip to main content
Blog
Blog

De Segway cyberaanval uitgelegd

In januari 2022 werd de webwinkel van Segway getroffen door een web supply chain-aanval - ook wel een Magecart-aanval genoemd. Bij dit soort aanvallen wordt kwaadaardige JavaScript-code toegevoegd die aan de client-side wordt geladen, ook wel bekend als third-party scripts. Veel gangbare tools zijn third-party scripts, zoals analytics, captcha's en meer. Maar deze weg kan ook voor kwaadaardige doeleinden worden gebruikt, zoals hier het geval was. Bij deze aanval op Segway was hun winkel opgezet op Magento. De aanvallers richtten zich op kwetsbaarheden

Jul 25, 2024 4 min read
the-segway-cyber-attack-image-cover

Kort samengevat: Segway favicon booctstrap Magecart-skimmer

  • Een payload in een favicon: Een favicon hoort pixels te serveren, geen payloads. Segway's aanvallers verstopten een Magento-skimmer in een faviconbestand dat verwees naar booctstrap[.]com, en elke threat feed was weer te laat.
  • Volledige payload-inspectie: Het kwaadaardige script deed zich voor als nep-copyrighttekst in de footer, terwijl het stilletjes een favicon-hosted skimmer van booctstrap[.]com laadde om kaartgegevens te grijpen. cside inspecteert de volledige payload van elk third-party script voordat de browser het uitvoert.
  • Verifieer elk domein: Laadt jouw Magento-winkel scripts op naam van een designpartner of plug-in, verifieer dan vandaag nog elk domein. Kun je niet alles verifiëren, zet dan runtime-scriptanalyse voor de winkel voordat de volgende aanvaller een skimmer verstopt in een image-asset.

Weinig tijd? Bekijk cside's in-browser blokkering van Magecart en skimmers. Dit dekt alles hieronder in één deployment.

In januari 2022 werd de webwinkel van Segway getroffen door een web supply chain-aanval - ook wel een Magecart-aanval genoemd. Bij dit soort aanvallen wordt kwaadaardige JavaScript-code toegevoegd die aan de client-side wordt geladen, ook wel bekend als third-party scripts.

Veel gangbare tools zijn third-party scripts. Denk aan analytics, captcha's en meer. Maar deze weg kan ook voor kwaadaardige doeleinden worden gebruikt, zoals hier het geval was.

Bij deze aanval op Segway was hun winkel opgezet op Magento. De aanvallers richtten zich op kwetsbaarheden in het CMS zelf of in een van de plugins die op de Segway-site waren geïnstalleerd. Na het binnendringen voegden ze JavaScript toe dat eruitzag als het copyright van de site, maar in werkelijkheid werd gebruikt om een externe favicon te laden.

In dat faviconbestand was een kwaadaardig domein 'booctstrap[.]com' verborgen. Zoals te zien is op deze afbeelding van Malwarebytes, die als eerste over deze aanval berichtte:

Afbeelding van Malwarebytes die het kwaadaardige domein booctstrap[.]com toont, verborgen in de favicon van de Segway-winkel

Dat domein laadde de kwaadaardige third-party JavaScript-code die erop gericht was creditcardgegevens van mensen te onderscheppen.

Zoals ook onlangs te zien was bij de Polyfill-aanval van 2024.

Hoe je dit niet moet aanpakken

Threat feeds zijn nog steeds de meest gebruikte oplossing voor dit probleem, maar wij stellen dat dit niet de voorkeursmethode is. Het fundamentele probleem is dat ze niet weten wat ze niet weten. Aanvallers registreren een nieuw domein en zonder ook maar één regel code te herschrijven is de aanval weer actief. Dagenlang, soms wekenlang, totdat het opnieuw wordt opgemerkt en de threat feeds hun registries bijwerken.

cside is ontworpen om deze web supply chain-aanvallen te stoppen voordat ze plaatsvinden.

Door deze third-party scripts via een proxy te laten lopen en de volledige code-payload te analyseren voordat deze wordt geladen, sporen we kwaadaardige code zoals in dit voorbeeld op. We blokkeren deze, zodat gebruikers er geen last van hebben, en waarschuwen de website-eigenaar over de mogelijke aanval.

Daarnaast slaan we de code van de scripts op, zodat de website-eigenaar deze achteraf kan bekijken en het onderliggende probleem kan oplossen.

Er wordt te weinig aandacht besteed aan deze client-side aanvallen. Als andere beveiligingsmaatregelen falen, zoals in het geval van Segway, had deze aanval toch kunnen worden opgespoord. Door nauwkeurig te monitoren wat er precies in de browser van de gebruiker gebeurt, had de data-exfiltratie gezien en gestopt kunnen worden.

Regelgeving

Zoals in dit geval te zien is, is e-commerce vaak een doelwit. En de regelgeving haalt de praktijk in: met PCI DSS 4.0 is het monitoren van third-party scripts op betaalpagina's nu verplicht (per maart 2025). Hoewel we dit toejuichen, raden we je aan dit op alle pagina's van je volledige website te doen. In april 2024 legden we uitgebreid uit waarom je site nog steeds aanzienlijk risico loopt als je dit niet doet.

Naast andere problemen die in dat artikel worden beschreven, kunnen kwaadwillenden misbruik maken van gecompromitteerde scripts op je site om gebruikerssessies te kapen, gebruikers te imiteren en ongeautoriseerde acties uit te voeren, waarbij ze mogelijk tweefactorauthenticatie omzeilen en zo alsnog jouw betaalportaalbeveiliging omzeilen.

Je kunt cside gebruiken om scripts op alle pagina's te monitoren en zo compliant te zijn voor dat onderdeel van PCI DSS 4.0. En je kunt je site beschermen tegen dit soort aanvallen met cside.

Ga binnen enkele minuten gratis aan de slag.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip