Resumo: novas TTPs de skimmers Magento
- Atacantes de checkout Magento passaram do Magecart clássico para exfiltração via WebSocket. Monitoramento de rede tem dificuldade. Allowlists de CSP não conseguem ver.
- A porta de entrada: CosmicSting (CVE-2024-34102) mais dezenas de extensões Magento de terceiros comprometidas carregando o loader.
- Monitoramento em sessão captura a exfil via WebSocket e guarda o payload como evidência aceita por QSA. Revisão de código não.
Por Que WebSockets?
Alguns aspectos intrigantes do uso de WebSockets (WSS) em ataques incluem:
Comunicação em tempo real: WebSockets permitem comunicação contínua e bidirecional entre o cliente e o servidor remoto, facilitando a exfiltração de dados ou a modificação de scripts em tempo real. Contornar defesas tradicionais: Muitas defesas web e políticas de segurança de conteúdo (CSPs) são focadas em bloquear carregamentos de recursos baseados em HTTP.
WebSockets, usando o protocolo WSS, podem escapar da detecção se não forem monitorados adequadamente. Menor dependência de recarregamentos de página: Ao contrário dos métodos tradicionais, nos quais os atacantes dependem da injeção de scripts para roubar dados durante carregamentos de página ou interações, WebSockets permitem monitoramento contínuo e exfiltração de dados sensíveis sem depender de o usuário recarregar ou navegar para fora da página.
A Abordagem da cside para Proteção no Lado do Cliente
Na cside, assumimos um papel ativo na proteção dos nossos usuários contra ameaças no lado do cliente em constante evolução, como a descrita acima. Uma das principais estratégias que empregamos é o proxy de arquivos JavaScript para análise. Com isso, conseguimos interceptar e inspecionar arquivos JavaScript que os sites tentam carregar de servidores remotos, garantindo que estejam seguros e livres de conteúdo malicioso.
Essa abordagem resultou em uma melhoria de 30% na detecção e interceptação de arquivos JavaScript remotos antes que sejam executados nos navegadores dos usuários. É importante destacar que nosso sistema garante que nenhum JS malicioso seja carregado, prevenindo efetivamente ataques como skimming de cartão de crédito e exfiltração de dados.
Nosso foco no monitoramento de atividades no lado do cliente garante que os usuários da cside estejam protegidos contra esse tipo de ataque sofisticado. Monitoramos, analisamos e bloqueamos continuamente scripts prejudiciais antes que possam causar danos, oferecendo uma camada extra de segurança aos nossos usuários e garantindo que suas informações sensíveis permaneçam protegidas.
Ao nos mantermos à frente das tendências e nos adaptarmos aos novos TTPs, garantimos que nossos usuários estejam sempre um passo à frente dos atacantes, protegendo seus ambientes online de ameaças como esse ataque de skimming baseado em WebSocket.








