Skip to main content

Proteção contra eskimming para páginas de checkout e formulários de pagamento

JavaScript malicioso rouba dados de cartão diretamente do navegador, antes que seu servidor processe a transação. A cside monitora cada script em cada sessão real de usuário e bloqueia skimmers antes que atuem.

O que é eskimming?

Eskimming é um ciberataque em que JavaScript malicioso é injetado na página de checkout ou de pagamento de um site para roubar dados de cartão enquanto os usuários digitam. O script roda dentro do navegador do cliente. Ele copia números de cartão de crédito, datas de validade, códigos CVV e dados de cobrança em tempo real e depois os envia silenciosamente para um servidor controlado pelo atacante.

A transação é concluída normalmente. O cliente recebe a confirmação do pedido. O lojista vê um pagamento limpo. Nenhum alarme do lado do servidor dispara. Quando os cartões roubados aparecem na dark web, o ataque pode já estar ativo há semanas.

Eskimming também é chamado de web skimming, digital skimming, formjacking ou ataque Magecart. Os nomes descrevem a mesma ameaça na camada do navegador.

Como um ataque de eskimming chega à sua página de checkout

Os atacantes nem sempre precisam de acesso ao seu próprio código. A rota mais confiável é pelos scripts de terceiros nos quais seu site já confia.

Ataques à cadeia de suprimentos

Um pixel de analytics, biblioteca de teste A/B, tag manager ou script de CDN confiável é comprometido no nível do fornecedor. O script vem de um domínio aprovado, passa pelas verificações de CSP e se comporta normalmente até o navegador chegar a um formulário de pagamento. O ataque Polyfill.io mostrou com que rapidez uma dependência JavaScript confiável pode se tornar uma ampla rota de distribuição.

Injeção direta

Os atacantes exploram uma vulnerabilidade de CMS, um plugin sem correção ou credenciais de admin obtidas por phishing para escrever código malicioso diretamente nos templates de página ou nas configurações do tag manager. Nenhum fornecedor terceiro está envolvido. O skimmer é servido como first-party.

Exposição de quarta parte

Seus scripts de terceiros carregam suas próprias dependências. O Web Almanac 2025 constatou que a profundidade mediana da cadeia de inclusão de terceiros é 3, o que significa que cada dependência pode introduzir outro script que você talvez nunca tenha revisado.

O ponto cego que a maioria das pilhas de segurança compartilha

O eskimming vive inteiramente no navegador, no lado do cliente, durante uma sessão real do usuário. É exatamente aí que a maioria das ferramentas de segurança corporativa para de olhar.

WAFs e monitoramento do lado do servidor

Um WAF monitora o tráfego que flui para seus servidores. A exfiltração do eskimming flui do navegador do cliente diretamente para o servidor de coleta do atacante. Seu WAF nunca observa essa conexão. A ISACA descreve por que as ferramentas do lado do provedor têm visibilidade limitada sobre o risco em runtime no cliente web.

Content Security Policy

O CSP é valioso, mas aprova domínios, não o que esses domínios entregam. Um script comprometido vindo de um domínio aprovado passa pelo CSP sem aviso, e o comportamento de scripts dinâmicos ou inline ainda pode criar brechas.

Scanners externos periódicos

Os scanners rodam a partir de uma infraestrutura de nuvem conhecida e em uma agenda fixa. Atacantes sofisticados identificam a origem da requisição e servem código limpo aos scanners, enquanto miram visitantes reais entre as janelas de varredura.

Defesa na camada do navegador em sessões reais de usuários

A cside combina o monitoramento comportamental dentro de sessões reais do usuário com a inspeção profunda de scripts na infraestrutura da cside.

Monitoramento comportamental em cada sessão real

Um script leve da cside observa como cada script se comporta no navegador: quais elementos DOM acessa, quais campos de formulário lê e quais domínios externos contata.

Inspeção profunda de scripts

A cside busca o conteúdo dos scripts em sua própria infraestrutura para análise com IA e compara os payloads com a inteligência de ameaças coletada nos sites monitorados.

Bloqueio antes do impacto

Quando um comportamento malicioso é detectado, a cside impede que o script conclua sua ação. O checkout continua normalmente enquanto o skimmer é interrompido antes que os dados de cartão saiam do navegador.

Inventário e detecção de mudanças

A cside inventaria os scripts continuamente, rastreia mudanças de payload e alerta quando surgem scripts, domínios ou alterações em headers HTTP de segurança não autorizados.

Prevenção de eskimming e PCI DSS 6.4.3 / 11.6.1

Os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 formalizam o que um bom programa de prevenção de eskimming já deveria fazer. O PCI SSC confirma que os requisitos com data futura entraram em vigor em 31 de março de 2025. O PCI Shield da cside cobre o fluxo do inventário de scripts aos relatórios semanais automatizados.

GDPR certification logo GDPR
SOC 2 certification logo SOC 2
PCI DSS certification logo PCI DSS

Feito para proteção de checkout e conformidade

72,000+ sites foram comprometidos por ataques client-side apenas no Q2 de 2025.

"Uma solução PCI DSS simples, respaldada por um suporte excepcional."

Frédéric Boyer, Diretor de Engenharia, Amilia
8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl 8020CluelyDIY NetworkeviivoFleetGenesis KioskGFA WorldJomashopKikoffMeeting EvolutionOpenPlayMetricsPowerhouse DynamicsProfessional CreditSpecsSystems EastTixWazuhBoldBeryl
SOC 2 Type II PCI DSS GDPR
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário