Eskimming-bescherming voor checkoutpagina's en betaalformulieren
Kwaadaardige JavaScript steelt kaartgegevens rechtstreeks uit de browser, voordat je server de transactie verwerkt. cside monitort elk script in elke echte gebruikerssessie en blokkeert skimmers voordat ze afgaan.
Betaalpagina-monitor
Dekking in echte browsersessies
Wat is eskimming?
Eskimming is een cyberaanval waarbij kwaadaardige JavaScript wordt geïnjecteerd in de checkout- of betaalpagina van een website om kaartgegevens te stelen terwijl gebruikers typen. Het script draait in de browser van de klant. Het kopieert creditcardnummers, vervaldatums, CVV-codes en factuurgegevens in real time en stuurt ze vervolgens stilletjes naar een server die de aanvaller beheert.
De transactie wordt normaal afgerond. De klant krijgt zijn orderbevestiging. De merchant ziet een schone betaling. Er gaat geen server-side alarm af. Tegen de tijd dat gestolen kaarten op het dark web opduiken, kan de aanval al weken hebben gedraaid.
Eskimming wordt ook web skimming, digital skimming, formjacking of een Magecart-aanval genoemd. Die namen beschrijven dezelfde dreiging in de browserlaag.
Hoe een eskimming-aanval je checkoutpagina bereikt
Aanvallers hebben niet altijd toegang tot je eigen codebase nodig. De betrouwbaarste route loopt via de third-party scripts die je site al vertrouwt.
Supply-chain aanvallen
Een vertrouwde analytics pixel, A/B-testbibliotheek, tag manager of CDN-script wordt bij de leverancier gecompromitteerd. Het script komt van een goedgekeurd domein, passeert CSP-controles en gedraagt zich normaal tot de browser een betaalformulier bereikt. De Polyfill.io-aanval liet zien hoe snel een vertrouwde JavaScript-afhankelijkheid een brede distributieroute kan worden.
Directe injectie
Aanvallers misbruiken een CMS-kwetsbaarheid, een ongepatchte plugin of gephishte admingegevens om kwaadaardige code rechtstreeks in paginatemplates of tag-managerconfiguraties te schrijven. Er is geen third-party leverancier bij betrokken. De skimmer wordt first-party geserveerd.
Fourth-party blootstelling
Je third-party scripts laden hun eigen afhankelijkheden. De Web Almanac 2025 vond dat de mediane diepte van third-party inclusion chains 3 is, wat betekent dat elke afhankelijkheid weer een ander script kan binnenhalen dat je misschien nooit hebt beoordeeld.
De blinde vlek die veel security stacks delen
Eskimming leeft volledig in de browser, aan de client side, tijdens een echte gebruikerssessie. Precies daar stoppen de meeste enterprise securitytools met kijken.
WAFs en server-side monitoring
Een WAF monitort verkeer naar je servers. Eskimming-exfiltratie loopt van de browser van de klant direct naar de verzamelserver van een aanvaller. Je WAF ziet die verbinding nooit. ISACA beschrijft waarom provider-side tools beperkte zichtbaarheid hebben in web client runtime risk.
Content Security Policy
CSP is waardevol, maar keurt domeinen goed, niet wat die domeinen serveren. Een gecompromitteerd script vanaf een goedgekeurd domein komt zonder waarschuwing door CSP, en dynamisch of inline scriptgedrag kan alsnog gaten laten vallen.
Periodieke externe scanners
Scanners draaien op vaste momenten vanaf bekende cloudinfrastructuur. Geavanceerde aanvallers nemen een vingerafdruk van de herkomst van het verzoek en serveren schone code aan scanners, terwijl ze zich tussen de scans door op echte bezoekers richten.
Browserlaagverdediging op echte gebruikerssessies
cside combineert gedragsmonitoring in echte gebruikerssessies met diepe scriptinspectie op de infrastructuur van cside.
Gedragsmonitoring op elke echte sessie
Een licht cside-script observeert hoe elk script zich in de browser gedraagt: welke DOM-elementen het benadert, welke formuliervelden het leest en met welke externe domeinen het contact maakt.
Diepe scriptinspectie
cside haalt scriptinhoud op binnen de eigen infrastructuur voor AI-gedreven analyse en vergelijkt payloads met dreigingsinformatie die is verzameld op gemonitorde websites.
Blokkeren voor impact
Wanneer kwaadaardig gedrag wordt gedetecteerd, voorkomt cside dat het script zijn actie afrondt. De checkout gaat normaal door terwijl de skimmer wordt gestopt voordat kaartdata de browser verlaat.
Inventaris en wijzigingsdetectie
cside inventariseert scripts continu, volgt payloadwijzigingen en alarmeert wanneer ongeautoriseerde scripts, domeinen of wijzigingen in HTTP-securityheaders verschijnen.
PCI DSS 4.0.1 vereisten 6.4.3 en 11.6.1 formaliseren wat een degelijk eskimming-preventieprogramma al zou moeten doen. PCI SSC bevestigt dat de toekomstig gedateerde vereisten op 31 maart 2025 van kracht werden. cside's PCI Shield verzorgt de workflow van scriptinventaris tot automatische wekelijkse rapporten.
GDPR
SOC 2
PCI DSS Gebouwd voor checkoutbescherming en compliance
72,000+ websites werden alleen al in Q2 2025 gecompromitteerd door client-side aanvallen.
"Een eenvoudige PCI DSS-oplossing met uitstekende support."





















