Skip to main content
Alle Termen Glossary

Digitale Skimmers

Definition

Digitale skimmers zijn kwaadaardige scripts die in websites worden geïnjecteerd om gevoelige informatie te stelen, met name betalingskaartgegevens. Vergelijkbaar met fysieke kaartskimmers onderscheppen deze scripts gegevens terwijl gebruikers ze invoeren in webformulieren. Magecart-aanvallen zijn een berucht voorbeeld van digitale skimming. Preventie omvat het monitoren van third-party scripts, implementeren van CSP en regelmatig scannen op ongeautoriseerde codewijzigingen.

Wat een digitale skimmer is

Een digitale skimmer is kwaadaardige JavaScript die gegevens uit webformulieren kopieert terwijl een gebruiker ze invult, meestal kaartnummers, beveiligingscodes en factuurgegevens op een betaalpagina. Het is het client-side equivalent van de fysieke skimmers die criminelen aan geldautomaten en benzinepompen bevestigen, alleen raakt het geen hardware en kan het op afstand worden geplaatst door een script te bewerken dat de site laadt.

Waar skimmers zich verstoppen

Skimmers worden meestal toegevoegd aan third-party scripts, tagbeheerders, A/B-testtools, live-chatwidgets of een gecompromitteerde JavaScript-bibliotheek op een CDN, zodat ze op de pagina laden zonder enige wijziging in de eigen code van de merchant. Geavanceerde skimmers verhullen zichzelf, activeren alleen op pagina's met een betaalformulier en exfiltreren de gestolen data naar look-alike domeinen die opgaan in het normale analytics-verkeer.

Skimmers detecteren met cside

Omdat skimmers in de browser draaien en zich verstoppen in vertrouwde scripts, zijn ze onzichtbaar voor server-side monitoring. cside inspecteert het gedrag van elk third-party script en analyseert de payload aan onze kant, markeert code die gevoelige formuliervelden leest of data naar een onverwachte bestemming stuurt, en registreert de betreffende payload voor forensisch onderzoek. Dat geeft security- en complianceteams bewijs van precies wat er is uitgevoerd, in plaats van een melding zonder context.

Definitie

Zijn digitale skimmers en Magecart hetzelfde?

Ze overlappen. Magecart verwijst naar de dreigingsgroepen en campagnes; een digitale skimmer is het concrete kwaadaardige script dat ze inzetten. Formjacking is een andere naam voor dezelfde techniek. In de praktijk gebruiken teams de termen door elkaar bij het beschrijven van betaaldiefstal via de browser.

Definitie

Waarom vangen antivirus of WAF de skimmers niet?

Antivirus beschermt het besturingssysteem van het apparaat, en een WAF inspecteert het verkeer naar je server. Een skimmer draait binnen de browsersessie van de bezoeker op een legitieme pagina, dus geen van beide ziet het. De detectie moet observeren wat scripts doen aan de clientkant.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip