Skip to main content
Blog
Blog Attacks

Site de e-commerce do Kuwait está sendo usado para facilitar ataques de skimming client-side

Um site de e-commerce popular no Kuwait, executando uma versão desatualizada do Magento (2.4), foi comprometido por uma injeção de JavaScript malicioso,

Oct 03, 2024 2 min read
Himanshu Anand
Himanshu Anand Software Engineer
website-being-used-image-cover

O que aconteceu no Shrwaa.com

Um site de e-commerce popular no Kuwait, executando uma versão desatualizada do Magento (2.4), foi comprometido por uma injeção de JavaScript malicioso, expondo dados de pagamento de clientes. A vulnerabilidade, provavelmente vinculada ao bug CosmicSting no Magento, foi corrigida, mas sites não atualizados permanecem em risco.

Loja Magento da Shrwaa comprometida ainda atendendo clientes

Diferentemente de outros sites impactados, Shrwaa[.]com está sendo explorado como infraestrutura para ataques adicionais. Uma varredura de URL mostra vários sites referenciando Shrwaa[.]com, que hospeda múltiplos arquivos JavaScript maliciosos:

Listagem de diretório com arquivos JavaScript maliciosos hospedados em shrwaa.com

Como este domínio atualmente não está sendo sinalizado por feeds de ameaças (um grande problema quando se trata de ataques client-side), os atacantes o usam como infraestrutura e para acelerar o processo de infectar mais sites.

Resultados do urlscan.io mostrando vários sites referenciando shrwaa.com

Um arquivo chamado jquery.js está apenas levemente ofuscado, nos dando uma visão de como a injeção funciona. Este arquivo cria uma página HTML simples que engana os usuários para que insiram seus detalhes de pagamento. Essas páginas falsas se sobrepõem aos formulários de pagamento legítimos:

Sobreposição de pagamento falsa injetada sobre o formulário de pagamento legítimo da Shrwaa

Como nenhum monitoramento de scripts de terceiros e prática de segurança está em vigor, este ataque permanece ativo, e provavelmente está ativo desde dezembro de 2023.

Ataques permanecem comuns na plataforma Magento. Estes são conhecidos como ataques Magecart, e alguns dos maiores incidentes envolveram táticas similares. (LINK)

Se Shrwaa[.]com tivesse o cside em vigor, ele teria bloqueado o código malicioso e alertado o site para removê-lo. Notificamos eles e outros sites sobre o ataque.

Você pode proteger seu site gratuitamente criando uma conta cside.

Himanshu Anand
Software Engineer Himanshu Anand

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

Shrwaa não está apenas comprometido — sua infraestrutura está sendo usada para hospedar JavaScript malicioso para outros ataques. O site sobrepõe formulários de pagamento falsos sobre checkouts legítimos do Magento para roubar cartões.

Threat feeds ainda não sinalizam shrwaa.com. O ataque provavelmente está ativo desde dezembro de 2023, o que reforça por que as equipes precisam de detecção comportamental no cliente em vez de depender de listas de reputação de domínio.

Monitore e Proteja Seus Scripts de Terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis, ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração