Skip to main content
Blog
Blog Attacks

Site de e-commerce do Kuwait está a ser utilizado para facilitar ataques de client-side skimming

Um site de e-commerce popular no Kuwait, que utiliza uma versão desatualizada do Magento (2.4), foi comprometido por uma injeção de JavaScript malicioso,

Oct 03, 2024 3 min read
site-a-ser-usado-imagem-capa

TL;DR: infraestrutura de alojamento do skimmer overlay Shrwaa Magento CosmicSting

  • Vítima e host ao mesmo tempo: A história habitual de um skimmer é a de uma vítima que perde os dados dos cartões. A Shrwaa inverte essa história: a loja Magento 2.4 comprometida é simultaneamente vítima e a infraestrutura de alojamento de onde outras campanhas obtêm o seu JavaScript malicioso.
  • Formulário falso, invisível aos feeds: O overlay jquery.js em Shrwaa[.]com sobrepunha um formulário de pagamento falso ao checkout legítimo do Magento, os threat feeds continuam a não sinalizar o domínio, e o ataque está provavelmente ativo desde dezembro de 2023 através do bug CosmicSting. A cside teria bloqueado o código malicioso e alertado o site para o remover.
  • Corrija e adicione comportamento: Se o seu e-commerce utiliza o Magento 2.4 sem o patch do CosmicSting, feche essa brecha hoje. Se a sua equipa depende de listas de reputação de domínios, adicione deteção baseada em comportamento no lado do cliente, porque um host de skimmer com dois anos de existência continua invisível aos threat feeds.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

O que aconteceu no Shrwaa.com

Um site de e-commerce popular no Kuwait, que utiliza uma versão desatualizada do Magento (2.4), foi comprometido por uma injeção de JavaScript malicioso, expondo dados de pagamento de clientes. A vulnerabilidade, provavelmente ligada ao bug CosmicSting no Magento, já foi corrigida, mas os sites não atualizados continuam em risco.

Loja Magento da Shrwaa comprometida, continuando a servir clientes

Ao contrário de outros sites afetados, o Shrwaa[.]com está a ser explorado como infraestrutura para ataques adicionais. Uma pesquisa de URL mostra numerosos sites a referenciar Shrwaa[.]com, que aloja vários ficheiros JavaScript maliciosos:

Listagem de diretório com ficheiros JavaScript maliciosos alojados em shrwaa.com

Como este domínio não está atualmente a ser sinalizado pelos threat feeds (um grande problema quando se trata de ataques client-side), os atacantes usam-no como infraestrutura e para acelerar o processo de infetar mais sites.

Resultados do urlscan.io mostrando vários sites a referenciar shrwaa.com

Um ficheiro chamado jquery.js está apenas ligeiramente ofuscado, o que nos dá uma visão de como a injeção funciona. Este ficheiro cria uma página HTML simples que engana os utilizadores para que introduzam os seus dados de pagamento. Estas páginas falsas sobrepõem-se aos formulários de pagamento legítimos:

Sobreposição de checkout falso injetada sobre o formulário de pagamento legítimo da Shrwaa

Como não existe monitorização de scripts de terceiros nem práticas de segurança implementadas, este ataque continua ativo, e está provavelmente ativo desde dezembro de 2023.

Os ataques continuam comuns na plataforma Magento. São conhecidos como ataques Magecart, e alguns dos maiores incidentes envolveram táticas semelhantes. Para orientações de prevenção, consulte o nosso guia sobre segurança client-side para e-commerce.

Se o Shrwaa[.]com tivesse a cside implementada, esta teria bloqueado o código malicioso e alertado o site para o remover. Notificámos este e outros sites sobre o ataque.

Pode proteger o seu site gratuitamente criando uma conta cside.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

FAQ

Frequently Asked Questions

O Shrwaa está comprometido, e a sua infraestrutura está agora a ser usada para alojar JavaScript malicioso destinado a outros ataques. O site sobrepõe formulários de pagamento falsos aos checkouts legítimos do Magento para roubar dados de cartões.

Os threat feeds continuam a não sinalizar o shrwaa.com. O ataque está provavelmente ativo desde dezembro de 2023, o que mostra por que as equipas precisam de deteção baseada em comportamento no lado do cliente, em vez de depender de listas de reputação de domínios.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário