El malware Skimmer apunta a sitios web de Magento antes del Black Friday
Los atacantes apuntan a los sitios web de comercio electrónico de Magento con un nuevo ataque Hojear tarjetas Malware que puede recuperar dinámicamente detalles de pago de páginas de pago de transacciones en línea. El ataque, descubierto por un investigador de la firma de seguridad web Surcuri, se produce mientras los minoristas y compradores en línea se preparan para el históricamente ocupado día de compras en línea del Black Friday de esta semana.
Weston Henry, analista de seguridad de Sucuri descubrió el ataque en forma de una inyección maliciosa de JavaScript que tiene múltiples variantes y apunta a sitios web basados en la popular plataforma de comercio electrónico de dos maneras diferentes, según una publicación de blog publicada el 26 de noviembre.
Una opción es crear un formulario de tarjeta de crédito falso para robar datos de la tarjeta, la otra es extraer los datos directamente de los campos de pago. «Su enfoque dinámico y sus mecanismos de cifrado hacen que sea difícil de detectar», explicó en la publicación el analista de seguridad de Sucuri, Puja Srivastava. Luego, los datos se cifran y se filtran a un servidor remoto controlado por el atacante.
Sitios web basados en Magento son un objetivo común para los ciberdelincuentes porque se utilizan comúnmente en el comercio electrónico y procesan datos valiosos de los clientes, incluidos detalles de tarjetas de pago o cuentas bancarias. Y el robo de tarjetas, normalmente por parte de un grupo de ciberdelincuentes. conocido como magocart – es un vector de ataque popular para robar dichos datos de estos sitios web.
Cibervíctimas que son atacadas durante el proceso de pago
Henry descubrió el script malicioso durante una inspección de rutina de un sitio web basado en Magento utilizando Sucuris SiteCheck. «La herramienta identificó un recurso que se origina en el dominio de la lista negra Dynamicopenfonts.app», explicó en la publicación el analista de seguridad de Sucuri, Puja Srivastava. Al final, el recurso se encontró en dos lugares del sitio.
Uno de los lugares donde fue encontrado fue en el
Los atacantes oscurecieron el contenido del script externo para evitar ser detectados, «lo que dificulta su identificación a primera vista», señaló Srivastava.
Una vez ejecutado, el script se activa solo en páginas que contienen la palabra «Pagar» pero no la palabra «Carrito» en la URL, con el objetivo de extraer información confidencial de la tarjeta de crédito de campos específicos en la página de pago.
Una vez completada esta tarea maliciosa, el malware recopila datos adicionales del usuario a través de las API de Magento, incluido el nombre, la dirección, la dirección de correo electrónico, el número de teléfono y otra información de facturación del usuario. «Se accede a estos datos a través de los datos de los clientes y los modelos de oferta de Magento», explicó Srivastava.
El potente juego antidetección del malware Magento
Los investigadores descubrieron que los atacantes detrás del malware se aseguraron de utilizar múltiples técnicas antidetección para ocultar sus actividades maliciosas. A medida que el malware recopila los datos, primero los codifica como JSON y luego los aplica XOR con la clave «script» para agregar una capa adicional de ofuscación, encontraron los investigadores.
Los datos cifrados también están codificados en Base64 antes de enviarse a un servidor remoto en staticfonts.com mediante una técnica de baliza. Beaconing es un método en el que un script o programa envía silenciosamente datos desde el cliente a un servidor remoto sin advertir al usuario ni interrumpir su actividad.
Si bien las aplicaciones legítimas, como las herramientas de análisis, también utilizan balizas, los actores maliciosos prefieren esta tecnología porque proporciona una forma sigilosa y difícil de detectar de transmitir datos robados, señalaron los investigadores.
Cómo proteger los sitios de comercio electrónico de los ciberataques
Para proteger los sitios web de comercio electrónico de estafadores de tarjetas secretos – especialmente en días de compras ocupadas como viernes negroque representan una mina de oro para los ciberdelincuentes: Sucuri recomienda a los administradores realizar análisis de seguridad periódicos, monitorear actividades inusuales e implementar un firewall de aplicaciones web (WAF) robusto para proteger los sitios web.
También debe asegurarse de que los sitios web se actualicen constantemente con los últimos parches de seguridad, ya que «el software obsoleto es un objetivo principal para los atacantes que explotan las vulnerabilidades en complementos y temas antiguos», escribió Srivastava.
Los administradores también deben asegurarse de utilizar contraseñas únicas y seguras en los sitios web de comercio electrónico para aumentar la seguridad y evitar que los atacantes puedan descifrarlas fácilmente. Finalmente, implementar un monitoreo de la integridad de los archivos para detectar cambios no autorizados en los archivos del sitio web también puede servir como un sistema de alerta temprana.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/application-security/sneaky-skimmer-malware-magento-sites-black-friday