Attaques Magecart : Les fraudeurs d’art sombre utilisés pour voler les données de paiement
Beaucoup d’entre nous ont résisté à la fraude par carte de crédit ou de débit. Selon Security.org:
- 127 millions d'Américains ont été victimes d'une accusation frauduleuse
- Plus d'un tiers des titulaires de carte ont été victimes de fraude à la carte à plusieurs reprises.
Mais comment nos cartes deviennent-elles compromises à notre insu ? Dans ce blog, nous analysons plusieurs rapports de recherche du groupe Insikt ® de Recorded Future afin de révéler les méthodes utilisées par les criminels et les cibles qu'ils visent.
Le début du cycle de vie des cartes de paiement compromises
Les fraudeurs utilisent de nombreuses approches furtives pour capturer les données de cartes présentes (CP) et de cartes non présentes (CNP). Par exemple, les données de cartes présentes peuvent être collectées via des terminaux de point de vente (POS) infectés ou récupérées lors de transactions en personne. Cependant, la capture de données de cartes non présentes physiquement est le joyau de la couronne pour les criminels d'aujourd'hui.
Bien que les données des cartes CNP puissent être compromises grâce à l' TTPsd’ingénierie sociale, elles sont désormais plus susceptibles d’être capturées avec des TTPsde skimming numérique, comme les infections Magecart par e-skimmer. Une fois installé sur un site e-commerce, le script malveillant de l’e-skimmer permet aux criminels de voler les données de carte et de facturation que les acheteurs soumettent sur les pages de paiement.
L’essor du shopping en ligne pendant la pandémie de COVID-19 a fait des attaques Magecart un TTPs populaire pour dark web cybercriminels. Même si les ventes en ligne ont commencé à se stabiliser après leur recrudescence provoquée par la pandémie, le désir de recueillir les données CNP demeure.
En 2020, Recorded Future a découvert plus de 1 132 domaines d’attaquants uniques responsables de l’hébergement de charges utiles malveillantes ou de la réception de cartes de paiement volées, soit près du double du nombre de l’année précédente. De plus, les analystes ont découvert des milliers de scripts d'attaque uniques, soit une augmentation de 20 fois par rapport à 2019, ce qui indique que les fraudeurs produisent de nombreuses variantes de ces attaques.
À mesure que les attaques Magecart deviennent plus lucratives, l'infrastructure des cybercriminels se sophistique.
Pour aggraver encore le danger des attaques Magecart, le modèle Skimming-as-a-Service est devenu plus courant parmi les communautés du dark web. Similaire au Ransomware-as-a-Service (RaaS), cela permet aux cybercriminels moins techniques d'embaucher des pirates informatiques experts qui écrivent ensuite des scripts malveillants, intègrent des skimmers de cartes sur leurs sites compromis, ou même lancent des attaques en leur nom. Il est probable que le modèle « Skimming-as-a-Service », similaire au modèle « Ransomware-as-a-Service », se généralise.
Dans cette spécialisation croissante et cette commercialisation de la cybercriminalité, les cybercriminels concentrent leur attention spécifique sur des tâches individuelles et travaillent les uns pour les autres afin de lancer des attaques plus efficaces.
Se cacher à la vue de tous
Les acheteurs, sans méfiance, ignorent que leurs données de paiement sont aspirées depuis ce qui ressemble à une page de paiement légitime vers un domaine malveillant contrôlé par l' acteur malveillant. Pendant ce temps, les défenseurs des commerçants et des institutions financières qui recherchent les infections par Magecart peuvent avoir l'impression de courir après des fantômes. Au cours des deux dernières années, Recorded Future a découvert trois variantes importantes de scripts malveillants cachés dans un service Web légitime : Google Tag gestionnaires, responsables.
L'abus et l'incorporation de services web légitimes comme Google Tag Managers, responsables (GTM) dans les chaînes d'attaques de skimmer électronique offrent acteur malveillant plusieurs avantages.
Premièrement, cela permet acteur malveillant de modifier le contenu des conteneurs GTM pour mettre à jour des scripts ou échanger des domaines malveillants – sans accéder au système du site de commerce électronique victime – permettant aux cybercriminels d’éviter la détection car ils ne créent pas d’activité de journal suspecte.
Le deuxième avantage est que les administrateurs de sites web de commerce électronique peuvent autoriser les domaines sources « dignes de confiance », tels que les services légitimes de Google, afin d'économiser des ressources. En conséquence, les logiciels de sécurité peuvent être configurés pour ne pas analyser le contenu des conteneurs GTM, empêchant ainsi la détection, la remédiation et la correction des conteneurs infectés.
Les fraudeurs préfèrent la livraison
Les criminels se concentrent désormais sur des cibles de grande valeur, telles que les plateformes de commande en ligne, qui offrent la rémunération la plus élevée pour un minimum d'effort. Bien que quelques grandes entreprises soient présentes dans ce secteur, de nombreux services plus petits ne disposent pas de la même infrastructure de sécurité qu'Uber Eats et DoorDash, mais comptent tout de même des centaines de restaurants parmi leurs clients. Une seule attaque Magecart sur une plateforme de commande en ligne peut exposer les transactions en ligne effectuées par de nombreux autres restaurants utilisant la même plateforme. En juillet 2022, Recorded Future a identifié deux Campagne Magecart différentes qui ont injecté des scripts de skimmer électronique dans les portails de commande en ligne de trois plateformes de commande en ligne distinctes, infectant au moins 311 restaurants et compromettant plus de 50 000 enregistrements de cartes de paiement.
Note de l’auteur : Dans le module Recorded Future Payment Fraud Intelligence , j’ai découvert que ma carte de crédit était compromise lors d’une transaction sur l’une de ces plateformes de commande en ligne début 2020.
Les sanctions économiques entraînent-elles une augmentation de la fraude ?
Une autre piste à surveiller est que les sanctions occidentales imposées à la Russie pourraient inciter les acteur malveillant russes à faire des compromis, vendre et monétiser les cartes de paiement. En effet, la crise économique de la Russie, lors de sa confrontation avec l’Occident, crée les conditions socio-économiques pour pousser davantage de personnes du secteur important des technologies de l’information (TI) russes à s’engager dans la cybercriminalité à motivation financière, comme le carding. Le gouvernement russe est peu susceptible de s’opposer.
Dans un entretien accordé à The Record, Natalia Tkachuk, chef du Service de la sécurité de l'information et de la cybersécurité – qui fait partie du Conseil national de sécurité et de défense de l'Ukraine – explique que « parmi les spécialistes en informatique qui restent [en Russie], certains se tourneront vers… la cybercriminalité », citant le fait que « le mépris flagrant de Moscou pour les normes du droit international dans tous les domaines – y compris la lutte contre la cybercriminalité… créera certainement des conditions favorables à la croissance de la cybercriminalité au niveau national ». Le vol de données de paiement est considéré comme l'un des échelons inférieurs de la hiérarchie de la cybercriminalité. Il est à noter que les acteurs russophones dominent la majorité des forums du dark web axés sur la fraude et des principaux marchés de carding. Les analystes de Recorded Future prévoient qu'une augmentation de la cybercriminalité russe correspondrait à une expansion du carding russe.
Les institutions financières, les commerçants et les consommateurs font face à une augmentation des attaques de la part de criminels russes motivés financièrement, capables de cacher leurs attaques en pleine vue sur des cibles offrant des trésors de données de cartes.
C'est un défi. Cependant, Recorded Future est en mesure d'aider grâce à l'analyse proactive des domaines, l'analyse technique détaillée des données de cartes, Payment Fraud Intelligence et, plus particulièrement, notre solution Magecart Overwatch – qui offre une visibilité quasi en temps réel sur les domaines de commerce électronique récemment compromis dans le monde entier – permettant aux institutions financières et aux commerçants de prendre des mesures immédiates pour atténuer la fraude, en exposant les skimmers Magecart et en identifiant les domaines de skimmer.
Apprenez les stratégies sournoises utilisées par les criminels pour infiltrer les sites de commerce électronique et voler des données de cartes de paiement sans se faire prendre. Découvrez notre webinaire à la demande : «Les techniques obscures utilisées par les fraudeurs pour voler des données de paiement ».
Vous souhaitez en savoir plus sur la manière dont Recorded Future perturbe tout le cycle de vie de la fraude au paiement ? Réservez une démonstration Pour parler avec l’un de nos experts.