Нова вълна от Magecart атаки компрометира онлайн плащания чрез фалшиви checkout форми
През януари 2026 г. изследователи по киберсигурност потвърдиха активна и усъвършенствана Magecart кампания, насочена към онлайн магазини и платформи за електронна търговия. Атаката позволява кражба на данни от банкови карти директно по време на плащане, без да предизвиква видими грешки или подозрения у потребителите.
Злонамереният код се внедрява под формата на JavaScript web skimmer, който остава неактивен, докато потребителят не достигне страницата за плащане. В този момент атаката се активира и подменя реалната платежна форма с визуално идентично копие, което събира данни за карти, CVV кодове, имена, адреси и имейли.
Какво отличава тази атака
използва вътрешни WordPress механизми като
wp_enqueue_scripts, което я прави трудна за откриванесъздава фалшив checkout, визуално неразличим от легитимния
разпознава типа карта и показва съответните лога, за да внуши доверие
деактивира се автоматично, когато сайтът се отваря от администратор
след плащане показва „грешка“, за да накара клиента да въведе данните си повторно
Събраната информация се криптира и изпраща към външни сървъри, използващи компрометирани домейни и устойчив хостинг, което удължава живота на кампанията и затруднява нейното спиране.
Засегнати са сайтове, използващи популярни платежни оператори, включително глобални картови схеми, което поставя под риск както крайните клиенти, така и репутацията на онлайн търговците.
DIAMATIX Perspective
Тази Magecart кампания е показателна за промяна в тактиките на атакуващите. Вместо масови, шумни компрометирания, наблюдаваме тихи, дългосрочни атаки, които разчитат на:
доверие в легитимния интерфейс
психологическа манипулация на потребителя
пропуски в мониторинга на клиентската страна (browser-side security)
За организациите това означава, че:
SSL сертификат и PCI съответствие не са достатъчни
традиционните скенери често не засичат runtime манипулации
компрометираният checkout може да работи седмици или месеци без инцидентен сигнал
От гледна точка на DIAMATIX, този тип атаки подчертават нуждата от:
непрекъснато наблюдение на уеб средата
поведенчески анализ, а не само signature-based защита
интеграция между web security, SOC и threat intelligence
Препоръки
редовен одит на JavaScript ресурсите
мониторинг за неоторизирани DOM промени
ограничаване на плъгини и теми до строго необходимите
внедряване на MDR/XDR подход за уеб активи
Trusted · Innovative · Vigilant
Източници:
Silent Push – технически анализ на Magecart инфраструктурата
Cybersecurity News – първоначално разкриване на кампанията
Независими анализи на web skimming атаки (2025–2026)
Абонирайте се за най-новите актуализации и анализи
Получавайте актуални новини и експертни анализи за киберсигурност






