Les groupes Magecart abusent Google Tag gestionnaires, responsables
Note de la rédaction : The following post is an excerpt of a full report by Gemini Advisory. To read the entire analysis, Cliquez ici to view the full report.
Les analystes de Gemini ont observé 316 sites e-commerce infectés par des attaques Magecart qui déploient des conteneurs trojanisés Google Tag gestionnaires, responsables (GTM) depuis le 4 février 2021. Ces attaques se répartissent en deux variantes : l’une qui intègre le script malveillant de l’e-skimmer dans le conteneur et une autre qui utilise le conteneur pour télécharger le véritable script d’e-skimmer depuis un domaine à double usage distinct. La plupart des victimes des deux variantes étaient des sites basés aux États-Unis et utilisaient la plateforme e-commerce Magento. L’analyse des deux variantes suggère que des groupes Magecart distincts sont responsables de chaque variante.
Cette TTPs tire parti de la possibilité de placer du JavaScript dans le conteneur GTM. L’utilisation abusive de ce service légitime de Google est préoccupante car elle fournit acteur malveillant une infrastructure exempte de virus sur laquelle ils peuvent héberger leurs scripts, renforçant ainsi leur capacité à éviter d’être détectés. Les acteurs de Magecart à l’origine de ces attaques de plus en plus populaires ont publié au moins 88 000 relevés de cartes de paiement issus de ces attaques sur les marchés du dark web. Les petites boutiques en ligne sont la cible la plus fréquente car elles manquent souvent des ressources ou de l’intérêt pour concevoir des systèmes de sécurité robustes.
Le passage au commerce électronique dû à la pandémie de COVID-19 a accru l’intérêt pour l’activité de détournage électronique de CNP. À mesure que le niveau d’activité augmente, l’effort pour masquer l’activité des scanners automatisés et des chercheurs en sécurité augmente également. L’utilisation d’un service légitime offre une excellente opportunité de dissimuler des scripts malveillants et ainsi de maintenir une présence sur les sites de commerce électronique victimes.
Note de la rédaction : This post was an excerpt of a full report by Gemini Advisory. To read the entire analysis, Cliquez ici to view the full report.