Skip to main content
Todos os Termos Glossary

Ataques Magecart

Definition

Os ataques Magecart envolvem a injeção de JavaScript malicioso em sites de eCommerce para roubar dados de cartão de pagamento. Esses ataques costumam ter como alvo scripts de terceiros e vulnerabilidades na cadeia de suprimentos. A prevenção exige o monitoramento atento dos recursos de terceiros, a implementação de uma CSP, varreduras de segurança regulares e a manutenção de práticas de codificação segura.

Como funcionam os ataques Magecart

Os atacantes raramente invadem a loja diretamente. Em vez disso, comprometem algo em que a página de pagamento já confia, um script de terceiros como uma tag de analytics, um widget de chat ou uma biblioteca de pagamento hospedada em uma CDN, e adicionam algumas linhas de código de roubo. Quando a página carrega esse script, o skimmer é executado no navegador de cada comprador, escuta os campos do cartão e do endereço e envia silenciosamente uma cópia de cada dado inserido para um domínio controlado pelo atacante. Como o roubo acontece no navegador, os logs do servidor e os firewalls de aplicações web tradicionais não veem nada de anormal.

Por que Magecart é difícil de deter

O código malicioso fica em um domínio legítimo e permitido, então uma Content Security Policy que confia nesse domínio o executará sem problemas. Os skimmers também se camuflam: verificam se as ferramentas de desenvolvedor estão abertas, só disparam nas URLs de pagamento e alternam os domínios de exfiltração para escapar das listas de bloqueio. Muitas campanhas funcionam durante meses antes de serem descobertas, e cada uma expõe o comerciante a sanções da PCI DSS, multas das bandeiras de cartão e auditorias forenses obrigatórias.

Como a cside detecta Magecart

A cside busca os scripts de terceiros do nosso lado com o Método Script e analisa o payload real de JavaScript antes que ele seja executado no navegador do comprador, em vez de confiar em um script pelo seu domínio de origem. Assim, um skimmer injetado em um script de fornecedor permitido é detectado pelo que o código faz, ler campos de cartão ou contatar um domínio desconhecido, e não por sua procedência. Quando algo malicioso aparece, a cside pode bloqueá-lo em tempo real e mantém um registro forense do código exato que foi executado, que é justamente o que os requisitos 6.4.3 e 11.6.1 da PCI DSS exigem que você demonstre.

Definição

Qual é a diferença entre Magecart e um vazamento de dados no servidor?

Um vazamento no servidor rouba dados em repouso de um banco de dados ou backend. O Magecart os rouba em movimento, no navegador do comprador, no momento da inserção, antes que os dados cheguem ao seu servidor. É por isso que as ferramentas do lado do servidor e os WAFs costumam ignorá-lo por completo, e por isso a detecção precisa acontecer do lado do cliente.

Definição

Uma Content Security Policy sozinha consegue deter o Magecart?

Não de forma confiável. Uma CSP restringe quais domínios podem carregar scripts, mas o Magecart normalmente se esconde dentro de um script servido a partir de um domínio em que você já confia e que permitiu. Uma vez que esse fornecedor é comprometido, a CSP trata o skimmer como legítimo. Você precisa de uma inspeção em nível de payload do que cada script realmente faz, não apenas de onde ele é carregado.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário