Contacts
Book a Meet
Close

Контакти

Каварна, България
Рияд, Саудитска Арабия

+359 875 328030

sales@diamatix.com

Contacts

Bulgaria, Kavarna
Saudi Arabia, Riyadh

+359 875 328030

sales@diamatix.com

Нова вълна от Magecart атаки компрометира онлайн плащания чрез фалшиви checkout форми

188581

Нова вълна от Magecart атаки компрометира онлайн плащания чрез фалшиви checkout форми

През януари 2026 г. изследователи по киберсигурност потвърдиха активна и усъвършенствана Magecart кампания, насочена към онлайн магазини и платформи за електронна търговия. Атаката позволява кражба на данни от банкови карти директно по време на плащане, без да предизвиква видими грешки или подозрения у потребителите.

Злонамереният код се внедрява под формата на JavaScript web skimmer, който остава неактивен, докато потребителят не достигне страницата за плащане. В този момент атаката се активира и подменя реалната платежна форма с визуално идентично копие, което събира данни за карти, CVV кодове, имена, адреси и имейли.

Какво отличава тази атака

  • използва вътрешни WordPress механизми като wp_enqueue_scripts, което я прави трудна за откриване

  • създава фалшив checkout, визуално неразличим от легитимния

  • разпознава типа карта и показва съответните лога, за да внуши доверие

  • деактивира се автоматично, когато сайтът се отваря от администратор

  • след плащане показва „грешка“, за да накара клиента да въведе данните си повторно

Събраната информация се криптира и изпраща към външни сървъри, използващи компрометирани домейни и устойчив хостинг, което удължава живота на кампанията и затруднява нейното спиране.

Засегнати са сайтове, използващи популярни платежни оператори, включително глобални картови схеми, което поставя под риск както крайните клиенти, така и репутацията на онлайн търговците.

DIAMATIX Perspective

Тази Magecart кампания е показателна за промяна в тактиките на атакуващите. Вместо масови, шумни компрометирания, наблюдаваме тихи, дългосрочни атаки, които разчитат на:

  • доверие в легитимния интерфейс

  • психологическа манипулация на потребителя

  • пропуски в мониторинга на клиентската страна (browser-side security)

За организациите това означава, че:

  • SSL сертификат и PCI съответствие не са достатъчни

  • традиционните скенери често не засичат runtime манипулации

  • компрометираният checkout може да работи седмици или месеци без инцидентен сигнал

От гледна точка на DIAMATIX, този тип атаки подчертават нуждата от:

  • непрекъснато наблюдение на уеб средата

  • поведенчески анализ, а не само signature-based защита

  • интеграция между web security, SOC и threat intelligence

Препоръки

  • редовен одит на JavaScript ресурсите

  • мониторинг за неоторизирани DOM промени

  • ограничаване на плъгини и теми до строго необходимите

  • внедряване на MDR/XDR подход за уеб активи

Свържете се с DIAMATIX

Trusted · Innovative · Vigilant


Източници:

  • Silent Push – технически анализ на Magecart инфраструктурата

  • Cybersecurity News – първоначално разкриване на кампанията

  • Независими анализи на web skimming атаки (2025–2026)

Абонирайте се за най-новите актуализации и анализи

Получавайте актуални новини и експертни анализи за киберсигурност

Please enable JavaScript in your browser to complete this form.