Skip to main content
Todos os Termos Glossary

Skimmers Digitais

Definition

Skimmers digitais são scripts maliciosos injetados em sites para roubar informações sensíveis, em especial dados de cartão de pagamento. Assim como os skimmers físicos de cartão, esses scripts interceptam os dados à medida que os usuários os inserem em formulários web. Os ataques Magecart são um exemplo conhecido de skimming digital. A prevenção envolve monitorar scripts de terceiros, implementar uma CSP e verificar regularmente se há alterações não autorizadas no código.

O que é um skimmer digital

Um skimmer digital é um código JavaScript malicioso que copia os dados de formulários web à medida que o usuário os preenche, na maioria das vezes números de cartão, códigos de segurança e dados de cobrança em uma página de pagamento. É o equivalente, do lado do cliente, aos skimmers físicos que os criminosos instalam em caixas eletrônicos e bombas de combustível, exceto que nunca toca em hardware e pode ser plantado remotamente editando um script que o site carrega.

Onde os skimmers se escondem

Os skimmers geralmente são adicionados a scripts de terceiros, gerenciadores de tags, ferramentas de teste A/B, widgets de chat ao vivo ou uma biblioteca JavaScript comprometida em uma CDN, de modo que carregam na página sem nenhuma alteração no código do próprio comerciante. Os skimmers avançados se ofuscam, só se ativam em páginas com um formulário de pagamento e exfiltram os dados roubados para domínios parecidos que se misturam ao tráfego normal de analytics.

Detectar skimmers com a cside

Como os skimmers são executados no navegador e se escondem dentro de scripts confiáveis, são invisíveis para o monitoramento do lado do servidor. A cside inspeciona o comportamento de cada script de terceiros e analisa o seu payload do nosso lado, sinalizando o código que lê campos sensíveis do formulário ou envia dados para um destino inesperado, e registra o payload infrator para revisão forense. Isso dá às equipes de segurança e compliance a prova de exatamente o que foi executado, em vez de um alerta sem contexto.

Definição

Skimmers digitais e Magecart são a mesma coisa?

Eles se sobrepõem. Magecart se refere aos grupos de ameaça e às campanhas; um skimmer digital é o script malicioso concreto que eles implantam. Formjacking é outro nome para a mesma técnica. Na prática, as equipes usam os termos de forma intercambiável ao descrever o roubo de pagamentos pelo navegador.

Definição

Por que o antivírus ou o WAF não pegam os skimmers?

O antivírus protege o sistema operacional do dispositivo, e um WAF inspeciona o tráfego para o seu servidor. Um skimmer é executado dentro da sessão do navegador do visitante em uma página legítima, então nenhum dos dois o vê. A detecção precisa observar o que os scripts fazem do lado do cliente.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário