Proteção contra eskimming para páginas de checkout e formulários de pagamento
JavaScript malicioso rouba dados de cartão diretamente do navegador, antes que seu servidor processe a transação. A cside monitora cada script em cada sessão real de usuário e bloqueia skimmers antes que atuem.
Monitor de página de pagamento
Cobertura em sessões reais do navegador
O que é eskimming?
Eskimming é um ciberataque em que JavaScript malicioso é injetado na página de checkout ou de pagamento de um site para roubar dados de cartão enquanto os usuários digitam. O script roda dentro do navegador do cliente. Ele copia números de cartão de crédito, datas de validade, códigos CVV e dados de cobrança em tempo real e depois os envia silenciosamente para um servidor controlado pelo atacante.
A transação é concluída normalmente. O cliente recebe a confirmação do pedido. O lojista vê um pagamento limpo. Nenhum alarme do lado do servidor dispara. Quando os cartões roubados aparecem na dark web, o ataque pode já estar ativo há semanas.
Eskimming também é chamado de web skimming, digital skimming, formjacking ou ataque Magecart. Os nomes descrevem a mesma ameaça na camada do navegador.
Como um ataque de eskimming chega à sua página de checkout
Os atacantes nem sempre precisam de acesso ao seu próprio código. A rota mais confiável é pelos scripts de terceiros nos quais seu site já confia.
Ataques à cadeia de suprimentos
Um pixel de analytics, biblioteca de teste A/B, tag manager ou script de CDN confiável é comprometido no nível do fornecedor. O script vem de um domínio aprovado, passa pelas verificações de CSP e se comporta normalmente até o navegador chegar a um formulário de pagamento. O ataque Polyfill.io mostrou com que rapidez uma dependência JavaScript confiável pode se tornar uma ampla rota de distribuição.
Injeção direta
Os atacantes exploram uma vulnerabilidade de CMS, um plugin sem correção ou credenciais de admin obtidas por phishing para escrever código malicioso diretamente nos templates de página ou nas configurações do tag manager. Nenhum fornecedor terceiro está envolvido. O skimmer é servido como first-party.
Exposição de quarta parte
Seus scripts de terceiros carregam suas próprias dependências. O Web Almanac 2025 constatou que a profundidade mediana da cadeia de inclusão de terceiros é 3, o que significa que cada dependência pode introduzir outro script que você talvez nunca tenha revisado.
O ponto cego que a maioria das pilhas de segurança compartilha
O eskimming vive inteiramente no navegador, no lado do cliente, durante uma sessão real do usuário. É exatamente aí que a maioria das ferramentas de segurança corporativa para de olhar.
WAFs e monitoramento do lado do servidor
Um WAF monitora o tráfego que flui para seus servidores. A exfiltração do eskimming flui do navegador do cliente diretamente para o servidor de coleta do atacante. Seu WAF nunca observa essa conexão. A ISACA descreve por que as ferramentas do lado do provedor têm visibilidade limitada sobre o risco em runtime no cliente web.
Content Security Policy
O CSP é valioso, mas aprova domínios, não o que esses domínios entregam. Um script comprometido vindo de um domínio aprovado passa pelo CSP sem aviso, e o comportamento de scripts dinâmicos ou inline ainda pode criar brechas.
Scanners externos periódicos
Os scanners rodam a partir de uma infraestrutura de nuvem conhecida e em uma agenda fixa. Atacantes sofisticados identificam a origem da requisição e servem código limpo aos scanners, enquanto miram visitantes reais entre as janelas de varredura.
Defesa na camada do navegador em sessões reais de usuários
A cside combina o monitoramento comportamental dentro de sessões reais do usuário com a inspeção profunda de scripts na infraestrutura da cside.
Monitoramento comportamental em cada sessão real
Um script leve da cside observa como cada script se comporta no navegador: quais elementos DOM acessa, quais campos de formulário lê e quais domínios externos contata.
Inspeção profunda de scripts
A cside busca o conteúdo dos scripts em sua própria infraestrutura para análise com IA e compara os payloads com a inteligência de ameaças coletada nos sites monitorados.
Bloqueio antes do impacto
Quando um comportamento malicioso é detectado, a cside impede que o script conclua sua ação. O checkout continua normalmente enquanto o skimmer é interrompido antes que os dados de cartão saiam do navegador.
Inventário e detecção de mudanças
A cside inventaria os scripts continuamente, rastreia mudanças de payload e alerta quando surgem scripts, domínios ou alterações em headers HTTP de segurança não autorizados.
Os requisitos 6.4.3 e 11.6.1 do PCI DSS 4.0.1 formalizam o que um bom programa de prevenção de eskimming já deveria fazer. O PCI SSC confirma que os requisitos com data futura entraram em vigor em 31 de março de 2025. O PCI Shield da cside cobre o fluxo do inventário de scripts aos relatórios semanais automatizados.
GDPR
SOC 2
PCI DSS Feito para proteção de checkout e conformidade
72,000+ sites foram comprometidos por ataques client-side apenas no Q2 de 2025.
"Uma solução PCI DSS simples, respaldada por um suporte excepcional."





















