TL;DR: skimmer Magecart polígloto HTML+JS jqwery.js através de domínios camuflados pelo Cloudflare
- Os feeds falharam: Os fornecedores de threat feeds autodenominam-se a última linha de defesa. Apenas um deles assinalou artifyau[.]com ou quantifymy[.]com no VirusTotal no momento da publicação, e o nosso crawler construído para o efeito encontrou o padrão nas 24 horas seguintes à implementação.
- Como o polyglot funcionava: O ficheiro malicioso carregava um documento polígloto que é renderizado como uma falsa página de manutenção num navegador e é executado como um skimmer Magecart quando injetado noutro site, com anti-debug setTimeout(_0x3481cd, 1000) e camuflagem via Cloudflare. O agente da cside na camada do navegador detetou e bloqueou ambos os domínios em testes antes que o payload jqwery.js conseguisse roubar um único cartão.
- Adicione inspeção em runtime: Se a sua stack de segurança ainda confia na reputação de domínios do VirusTotal como controlo principal nas páginas de checkout, essa suposição custou ao setor todo o trimestre em que esta campanha esteve ativa. Adicione inspeção de scripts em runtime esta semana.
Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.
Esta semana, implementámos um crawler especializado para fins de investigação. Em apenas 24 horas, identificou novos padrões de ataque Magecart. O Magecart é uma ameaça sofisticada e financeiramente motivada que injeta JavaScript malicioso para roubar informações pessoais de pagamento. Aqui está uma lista dos maiores ataques Magecart até agora.
Deteção inicial: JavaScript ofuscado em Artifyau[.]com
URL detetado: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js.
O URL imita um ficheiro JavaScript legítimo, semelhante ao jQuery, mas uma rápida observação revela um erro ortográfico ("jqwery" em vez de "jquery"), uma tática comum para disfarçar ataques. Ao inspecionar o ficheiro, encontrámos JavaScript altamente ofuscado, provavelmente criado para escapar à deteção. Aqui está uma amostra da estrutura do código:
![JavaScript ofuscado servido a partir de artifyau[.]com disfarçado de ficheiro jQuery](/content/images/2024/11/ArtifyauObfuscated.webp)
E aqui, desofuscado e normalizado:
![O mesmo script de artifyau[.]com desofuscado e normalizado em JavaScript legível](/content/images/2024/11/ArtifyauNormalized.webp)
Este tipo de ofuscação é comum em scripts Magecart, cujo objetivo é roubar informações de cartão de crédito injetando código malicioso nas páginas de checkout de sites comprometidos.
O domínio suspeito: uma análise mais detalhada
Uma pesquisa rápida revelou que artifyau[.]com foi registado a 15 de outubro de 2024 e está definido para expirar dentro de um ano. Aqui estão os metadados básicos que recolhemos:
![Metadados de registo WHOIS recolhidos para o domínio artifyau[.]com](/content/images/2024/12/QuantifyMyWhoIs.webp)
O domínio estava camuflado atrás do Cloudflare, e uma pesquisa rápida mostrou que estava à venda, algo estranho para um site supostamente a hospedar scripts legítimos.
Numa pesquisa de URL, encontrámos vários sites infetados: https://urlscan.io/search/#artifyau.com
Análise da página HTML e do domínio secundário
A tag de script injetada:

Isto carrega então um documento polígloto. Num contexto de segurança, políglotos são ficheiros que constituem uma forma válida de múltiplos tipos de ficheiro diferentes. Neste caso, válido como HTML e também como JavaScript, ao mesmo tempo:

Trata-se de código HTML comentado, em que o JS malicioso está no final do ficheiro HTML comentado, provavelmente para escapar à deteção:

Se alguém visitar este site diretamente a partir do navegador, será renderizada a página abaixo:

Se isto for injetado no site, será carregado como JavaScript. Isto carrega então a fase final de JavaScript malicioso, que por sua vez carrega o ficheiro jqwery.js. Descodificado, tem este aspeto:

Revela múltiplos truques anti-depuração e código de timeout, tal como outros ficheiros JS Magecart conhecidos. Incluindo:
- setTimeout(_0x3481cd, 1000);
Isto é depois usado para roubar informações pessoais (PII) e dados de cartão de crédito das pessoas que visitam estes sites.
Numa análise detalhada, encontrámos o novo domínio utilizado pelo agente de ameaça: quantifymy[.]com.
Ambos os domínios estão por trás do Cloudflare para ocultar o seu IP original.

Encontrámos outra lista de sites infetados através deste URL: https://urlscan.io/search/#quantifymy.com
Apenas o domínio é diferente; todas as outras TTPs mantêm-se iguais às descritas acima.
Proteja o seu site
No momento da publicação deste artigo, apenas um fornecedor de threat feed reportou estes domínios como maliciosos no VirusTotal:
- https://www.virustotal.com/gui/domain/quantifymy.com
- https://www.virustotal.com/gui/domain/artifyau.com

Num incidente separado, investigado no mesmo trimestre, um único ficheiro JavaScript de terceiros proveniente de cdn.csyndication[.]com implementou quatro backdoors distintas em 1.000 sites WordPress simultaneamente, veja quatro backdoors num único ataque de JavaScript de terceiros.
A cside verifica cada script de terceiros obtido pelo navegador. Nos nossos testes, detetou e bloqueou estes domínios antes que o script pudesse ser renderizado. Pode registar-se aqui.









