Skip to main content

Eskimming-bescherming voor checkoutpagina's en betaalformulieren

Kwaadaardige JavaScript steelt kaartgegevens rechtstreeks uit de browser, voordat je server de transactie verwerkt. cside monitort elk script in elke echte gebruikerssessie en blokkeert skimmers voordat ze afgaan.

Wat is eskimming?

Eskimming is een cyberaanval waarbij kwaadaardige JavaScript wordt geïnjecteerd in de checkout- of betaalpagina van een website om kaartgegevens te stelen terwijl gebruikers typen. Het script draait in de browser van de klant. Het kopieert creditcardnummers, vervaldatums, CVV-codes en factuurgegevens in real time en stuurt ze vervolgens stilletjes naar een server die de aanvaller beheert.

De transactie wordt normaal afgerond. De klant krijgt zijn orderbevestiging. De merchant ziet een schone betaling. Er gaat geen server-side alarm af. Tegen de tijd dat gestolen kaarten op het dark web opduiken, kan de aanval al weken hebben gedraaid.

Eskimming wordt ook web skimming, digital skimming, formjacking of een Magecart-aanval genoemd. Die namen beschrijven dezelfde dreiging in de browserlaag.

Hoe een eskimming-aanval je checkoutpagina bereikt

Aanvallers hebben niet altijd toegang tot je eigen codebase nodig. De betrouwbaarste route loopt via de third-party scripts die je site al vertrouwt.

Supply-chain aanvallen

Een vertrouwde analytics pixel, A/B-testbibliotheek, tag manager of CDN-script wordt bij de leverancier gecompromitteerd. Het script komt van een goedgekeurd domein, passeert CSP-controles en gedraagt zich normaal tot de browser een betaalformulier bereikt. De Polyfill.io-aanval liet zien hoe snel een vertrouwde JavaScript-afhankelijkheid een brede distributieroute kan worden.

Directe injectie

Aanvallers misbruiken een CMS-kwetsbaarheid, een ongepatchte plugin of gephishte admingegevens om kwaadaardige code rechtstreeks in paginatemplates of tag-managerconfiguraties te schrijven. Er is geen third-party leverancier bij betrokken. De skimmer wordt first-party geserveerd.

Fourth-party blootstelling

Je third-party scripts laden hun eigen afhankelijkheden. De Web Almanac 2025 vond dat de mediane diepte van third-party inclusion chains 3 is, wat betekent dat elke afhankelijkheid weer een ander script kan binnenhalen dat je misschien nooit hebt beoordeeld.

De blinde vlek die veel security stacks delen

Eskimming leeft volledig in de browser, aan de client side, tijdens een echte gebruikerssessie. Precies daar stoppen de meeste enterprise securitytools met kijken.

WAFs en server-side monitoring

Een WAF monitort verkeer naar je servers. Eskimming-exfiltratie loopt van de browser van de klant direct naar de verzamelserver van een aanvaller. Je WAF ziet die verbinding nooit. ISACA beschrijft waarom provider-side tools beperkte zichtbaarheid hebben in web client runtime risk.

Content Security Policy

CSP is waardevol, maar keurt domeinen goed, niet wat die domeinen serveren. Een gecompromitteerd script vanaf een goedgekeurd domein komt zonder waarschuwing door CSP, en dynamisch of inline scriptgedrag kan alsnog gaten laten vallen.

Periodieke externe scanners

Scanners draaien op vaste momenten vanaf bekende cloudinfrastructuur. Geavanceerde aanvallers nemen een vingerafdruk van de herkomst van het verzoek en serveren schone code aan scanners, terwijl ze zich tussen de scans door op echte bezoekers richten.

Browserlaagverdediging op echte gebruikerssessies

cside combineert gedragsmonitoring in echte gebruikerssessies met diepe scriptinspectie op de infrastructuur van cside.

Gedragsmonitoring op elke echte sessie

Een licht cside-script observeert hoe elk script zich in de browser gedraagt: welke DOM-elementen het benadert, welke formuliervelden het leest en met welke externe domeinen het contact maakt.

Diepe scriptinspectie

cside haalt scriptinhoud op binnen de eigen infrastructuur voor AI-gedreven analyse en vergelijkt payloads met dreigingsinformatie die is verzameld op gemonitorde websites.

Blokkeren voor impact

Wanneer kwaadaardig gedrag wordt gedetecteerd, voorkomt cside dat het script zijn actie afrondt. De checkout gaat normaal door terwijl de skimmer wordt gestopt voordat kaartdata de browser verlaat.

Inventaris en wijzigingsdetectie

cside inventariseert scripts continu, volgt payloadwijzigingen en alarmeert wanneer ongeautoriseerde scripts, domeinen of wijzigingen in HTTP-securityheaders verschijnen.

Eskimming-preventie en PCI DSS 6.4.3 / 11.6.1

PCI DSS 4.0.1 vereisten 6.4.3 en 11.6.1 formaliseren wat een degelijk eskimming-preventieprogramma al zou moeten doen. PCI SSC bevestigt dat de toekomstig gedateerde vereisten op 31 maart 2025 van kracht werden. cside's PCI Shield verzorgt de workflow van scriptinventaris tot automatische wekelijkse rapporten.

GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

Gebouwd voor checkoutbescherming en compliance

72,000+ websites werden alleen al in Q2 2025 gecompromitteerd door client-side aanvallen.

"Een eenvoudige PCI DSS-oplossing met uitstekende support."

Frédéric Boyer, Director of Engineering, Amilia
8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
SOC 2 Type II PCI DSS GDPR
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip