Skip to main content
Blog
Blog

Novo ataque de script JS de terceiros encontrado: Artifyau[.]com e Quantifymy[.]com

Esta semana, implementámos um crawler especializado para fins de investigação. Em apenas 24 horas, identificou novos padrões de ataque Magecart. O Magecart é uma ameaça sofisticada e financeiramente motivada que injeta JavaScript malicioso para roubar informações pessoais de pagamento. Aqui está uma lista dos maiores ataques Magecart até agora. Deteção inicial: JavaScript ofuscado em Artifyau[.]com URL detetado: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js. O URL imita um

Nov 04, 2024 Atualizado Jul 20, 2026 4 min read
artifyau-and-quantifymy-image-cover
Índice

TL;DR: skimmer Magecart polígloto HTML+JS jqwery.js através de domínios camuflados pelo Cloudflare

  • Os feeds falharam: Os fornecedores de threat feeds autodenominam-se a última linha de defesa. Apenas um deles assinalou artifyau[.]com ou quantifymy[.]com no VirusTotal no momento da publicação, e o nosso crawler construído para o efeito encontrou o padrão nas 24 horas seguintes à implementação.
  • Como o polyglot funcionava: O ficheiro malicioso carregava um documento polígloto que é renderizado como uma falsa página de manutenção num navegador e é executado como um skimmer Magecart quando injetado noutro site, com anti-debug setTimeout(_0x3481cd, 1000) e camuflagem via Cloudflare. O agente da cside na camada do navegador detetou e bloqueou ambos os domínios em testes antes que o payload jqwery.js conseguisse roubar um único cartão.
  • Adicione inspeção em runtime: Se a sua stack de segurança ainda confia na reputação de domínios do VirusTotal como controlo principal nas páginas de checkout, essa suposição custou ao setor todo o trimestre em que esta campanha esteve ativa. Adicione inspeção de scripts em runtime esta semana.

Sem tempo? Veja o bloqueio de Magecart e skimmers no navegador da cside. Cobre tudo o que se segue numa única implementação.

Esta semana, implementámos um crawler especializado para fins de investigação. Em apenas 24 horas, identificou novos padrões de ataque Magecart. O Magecart é uma ameaça sofisticada e financeiramente motivada que injeta JavaScript malicioso para roubar informações pessoais de pagamento. Aqui está uma lista dos maiores ataques Magecart até agora.

Deteção inicial: JavaScript ofuscado em Artifyau[.]com

URL detetado: https://artifyau[.]com/T1M0dVluVnBiR1J6YVhSbGNISnZMbU52YlE9PQ/jqwery.js.

O URL imita um ficheiro JavaScript legítimo, semelhante ao jQuery, mas uma rápida observação revela um erro ortográfico ("jqwery" em vez de "jquery"), uma tática comum para disfarçar ataques. Ao inspecionar o ficheiro, encontrámos JavaScript altamente ofuscado, provavelmente criado para escapar à deteção. Aqui está uma amostra da estrutura do código:

JavaScript ofuscado servido a partir de artifyau[.]com disfarçado de ficheiro jQuery

E aqui, desofuscado e normalizado:

O mesmo script de artifyau[.]com desofuscado e normalizado em JavaScript legível

Este tipo de ofuscação é comum em scripts Magecart, cujo objetivo é roubar informações de cartão de crédito injetando código malicioso nas páginas de checkout de sites comprometidos.

O domínio suspeito: uma análise mais detalhada

Uma pesquisa rápida revelou que artifyau[.]com foi registado a 15 de outubro de 2024 e está definido para expirar dentro de um ano. Aqui estão os metadados básicos que recolhemos:

Metadados de registo WHOIS recolhidos para o domínio artifyau[.]com

O domínio estava camuflado atrás do Cloudflare, e uma pesquisa rápida mostrou que estava à venda, algo estranho para um site supostamente a hospedar scripts legítimos.

Numa pesquisa de URL, encontrámos vários sites infetados: https://urlscan.io/search/#artifyau.com

Análise da página HTML e do domínio secundário

A tag de script injetada:

A tag de script maliciosa injetada na página comprometida

Isto carrega então um documento polígloto. Num contexto de segurança, políglotos são ficheiros que constituem uma forma válida de múltiplos tipos de ficheiro diferentes. Neste caso, válido como HTML e também como JavaScript, ao mesmo tempo:

Ficheiro polígloto que é simultaneamente válido como HTML e como JavaScript

Trata-se de código HTML comentado, em que o JS malicioso está no final do ficheiro HTML comentado, provavelmente para escapar à deteção:

HTML comentado que oculta o JavaScript malicioso no final para escapar à deteção

Se alguém visitar este site diretamente a partir do navegador, será renderizada a página abaixo:

Página falsa de manutenção renderizada quando o site é aberto diretamente num navegador

Se isto for injetado no site, será carregado como JavaScript. Isto carrega então a fase final de JavaScript malicioso, que por sua vez carrega o ficheiro jqwery.js. Descodificado, tem este aspeto:

JavaScript malicioso da fase final descodificado que carrega o payload falso jqwery.js

Revela múltiplos truques anti-depuração e código de timeout, tal como outros ficheiros JS Magecart conhecidos. Incluindo:

  • setTimeout(_0x3481cd, 1000);

Isto é depois usado para roubar informações pessoais (PII) e dados de cartão de crédito das pessoas que visitam estes sites.

Numa análise detalhada, encontrámos o novo domínio utilizado pelo agente de ameaça: quantifymy[.]com.

Ambos os domínios estão por trás do Cloudflare para ocultar o seu IP original.

Registo WHOIS do segundo domínio malicioso, também oculto atrás do Cloudflare

Encontrámos outra lista de sites infetados através deste URL: https://urlscan.io/search/#quantifymy.com

Apenas o domínio é diferente; todas as outras TTPs mantêm-se iguais às descritas acima.

Proteja o seu site

No momento da publicação deste artigo, apenas um fornecedor de threat feed reportou estes domínios como maliciosos no VirusTotal:

VirusTotal a mostrar que apenas um fornecedor assinala os domínios como maliciosos

Num incidente separado, investigado no mesmo trimestre, um único ficheiro JavaScript de terceiros proveniente de cdn.csyndication[.]com implementou quatro backdoors distintas em 1.000 sites WordPress simultaneamente, veja quatro backdoors num único ataque de JavaScript de terceiros.

A cside verifica cada script de terceiros obtido pelo navegador. Nos nossos testes, detetou e bloqueou estes domínios antes que o script pudesse ser renderizado. Pode registar-se aqui.

Himanshu Anand
Software Engineer

I'm a software engineer and security analyst.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário