TL;DR: infraestrutura de alojamento do skimmer overlay Shrwaa Magento CosmicSting
- Vítima e host ao mesmo tempo: A história habitual de um skimmer é a de uma vítima que perde os dados dos cartões. A Shrwaa inverte essa história: a loja Magento 2.4 comprometida é simultaneamente vítima e a infraestrutura de alojamento de onde outras campanhas obtêm o seu JavaScript malicioso.
- Formulário falso, invisível aos feeds: O overlay jquery.js em Shrwaa[.]com sobrepunha um formulário de pagamento falso ao checkout legítimo do Magento, os threat feeds continuam a não sinalizar o domínio, e o ataque está provavelmente ativo desde dezembro de 2023 através do bug CosmicSting. A cside teria bloqueado o código malicioso e alertado o site para o remover.
- Corrija e adicione comportamento: Se o seu e-commerce utiliza o Magento 2.4 sem o patch do CosmicSting, feche essa brecha hoje. Se a sua equipa depende de listas de reputação de domínios, adicione deteção baseada em comportamento no lado do cliente, porque um host de skimmer com dois anos de existência continua invisível aos threat feeds.
Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.
O que aconteceu no Shrwaa.com
Um site de e-commerce popular no Kuwait, que utiliza uma versão desatualizada do Magento (2.4), foi comprometido por uma injeção de JavaScript malicioso, expondo dados de pagamento de clientes. A vulnerabilidade, provavelmente ligada ao bug CosmicSting no Magento, já foi corrigida, mas os sites não atualizados continuam em risco.

Ao contrário de outros sites afetados, o Shrwaa[.]com está a ser explorado como infraestrutura para ataques adicionais. Uma pesquisa de URL mostra numerosos sites a referenciar Shrwaa[.]com, que aloja vários ficheiros JavaScript maliciosos:

Como este domínio não está atualmente a ser sinalizado pelos threat feeds (um grande problema quando se trata de ataques client-side), os atacantes usam-no como infraestrutura e para acelerar o processo de infetar mais sites.

Um ficheiro chamado jquery.js está apenas ligeiramente ofuscado, o que nos dá uma visão de como a injeção funciona. Este ficheiro cria uma página HTML simples que engana os utilizadores para que introduzam os seus dados de pagamento. Estas páginas falsas sobrepõem-se aos formulários de pagamento legítimos:

Como não existe monitorização de scripts de terceiros nem práticas de segurança implementadas, este ataque continua ativo, e está provavelmente ativo desde dezembro de 2023.
Os ataques continuam comuns na plataforma Magento. São conhecidos como ataques Magecart, e alguns dos maiores incidentes envolveram táticas semelhantes. Para orientações de prevenção, consulte o nosso guia sobre segurança client-side para e-commerce.
Se o Shrwaa[.]com tivesse a cside implementada, esta teria bloqueado o código malicioso e alertado o site para o remover. Notificámos este e outros sites sobre o ataque.
Pode proteger o seu site gratuitamente criando uma conta cside.









