12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El malware Skimmer apunta a sitios web de Magento antes del Black Friday


Los atacantes apuntan a los sitios web de comercio electrónico de Magento con un nuevo ataque Hojear tarjetas Malware que puede recuperar dinámicamente detalles de pago de páginas de pago de transacciones en línea. El ataque, descubierto por un investigador de la firma de seguridad web Surcuri, se produce mientras los minoristas y compradores en línea se preparan para el históricamente ocupado día de compras en línea del Black Friday de esta semana.

Weston Henry, analista de seguridad de Sucuri descubrió el ataque en forma de una inyección maliciosa de JavaScript que tiene múltiples variantes y apunta a sitios web basados ​​en la popular plataforma de comercio electrónico de dos maneras diferentes, según una publicación de blog publicada el 26 de noviembre.

Una opción es crear un formulario de tarjeta de crédito falso para robar datos de la tarjeta, la otra es extraer los datos directamente de los campos de pago. «Su enfoque dinámico y sus mecanismos de cifrado hacen que sea difícil de detectar», explicó en la publicación el analista de seguridad de Sucuri, Puja Srivastava. Luego, los datos se cifran y se filtran a un servidor remoto controlado por el atacante.

Sitios web basados ​​en Magento son un objetivo común para los ciberdelincuentes porque se utilizan comúnmente en el comercio electrónico y procesan datos valiosos de los clientes, incluidos detalles de tarjetas de pago o cuentas bancarias. Y el robo de tarjetas, normalmente por parte de un grupo de ciberdelincuentes. conocido como magocart – es un vector de ataque popular para robar dichos datos de estos sitios web.

Relacionado:News Desk 2024: ¿Puede GenAI escribir código seguro?

Cibervíctimas que son atacadas durante el proceso de pago

Henry descubrió el script malicioso durante una inspección de rutina de un sitio web basado en Magento utilizando Sucuris SiteCheck. «La herramienta identificó un recurso que se origina en el dominio de la lista negra Dynamicopenfonts.app», explicó en la publicación el analista de seguridad de Sucuri, Puja Srivastava. Al final, el recurso se encontró en dos lugares del sitio.

Uno de los lugares donde fue encontrado fue en el -Directiva del archivo XML, que se utiliza para crear un recurso JavaScript inmediatamente antes del cierre. -Etiqueta para cargar.

Los atacantes oscurecieron el contenido del script externo para evitar ser detectados, «lo que dificulta su identificación a primera vista», señaló Srivastava.

Una vez ejecutado, el script se activa solo en páginas que contienen la palabra «Pagar» pero no la palabra «Carrito» en la URL, con el objetivo de extraer información confidencial de la tarjeta de crédito de campos específicos en la página de pago.

Una vez completada esta tarea maliciosa, el malware recopila datos adicionales del usuario a través de las API de Magento, incluido el nombre, la dirección, la dirección de correo electrónico, el número de teléfono y otra información de facturación del usuario. «Se accede a estos datos a través de los datos de los clientes y los modelos de oferta de Magento», explicó Srivastava.

Relacionado:Israel desafía la crisis del capital de riesgo con más inversión en ciberseguridad

El potente juego antidetección del malware Magento

Los investigadores descubrieron que los atacantes detrás del malware se aseguraron de utilizar múltiples técnicas antidetección para ocultar sus actividades maliciosas. A medida que el malware recopila los datos, primero los codifica como JSON y luego los aplica XOR con la clave «script» para agregar una capa adicional de ofuscación, encontraron los investigadores.

Los datos cifrados también están codificados en Base64 antes de enviarse a un servidor remoto en staticfonts.com mediante una técnica de baliza. Beaconing es un método en el que un script o programa envía silenciosamente datos desde el cliente a un servidor remoto sin advertir al usuario ni interrumpir su actividad.

Si bien las aplicaciones legítimas, como las herramientas de análisis, también utilizan balizas, los actores maliciosos prefieren esta tecnología porque proporciona una forma sigilosa y difícil de detectar de transmitir datos robados, señalaron los investigadores.

Cómo proteger los sitios de comercio electrónico de los ciberataques

Para proteger los sitios web de comercio electrónico de estafadores de tarjetas secretos – especialmente en días de compras ocupadas como viernes negroque representan una mina de oro para los ciberdelincuentes: Sucuri recomienda a los administradores realizar análisis de seguridad periódicos, monitorear actividades inusuales e implementar un firewall de aplicaciones web (WAF) robusto para proteger los sitios web.

Relacionado:APT “RomCom” proporciona escapes de navegador de día cero y clic cero en Firefox y Tor

También debe asegurarse de que los sitios web se actualicen constantemente con los últimos parches de seguridad, ya que «el software obsoleto es un objetivo principal para los atacantes que explotan las vulnerabilidades en complementos y temas antiguos», escribió Srivastava.

Los administradores también deben asegurarse de utilizar contraseñas únicas y seguras en los sitios web de comercio electrónico para aumentar la seguridad y evitar que los atacantes puedan descifrarlas fácilmente. Finalmente, implementar un monitoreo de la integridad de los archivos para detectar cambios no autorizados en los archivos del sitio web también puede servir como un sistema de alerta temprana.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/sneaky-skimmer-malware-magento-sites-black-friday

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *