Онлайн купувачите могат да станат жертва на кражба на данните от техните карти, без изобщо да напускат легитимен магазин. Проследена кампания на Magecart внедрява зловреден код за плащане в компрометирани сайтове за електронна търговия, след което използва блокчейн инфраструктурата на Ethereum, за да поддържа системата си за доставка активна.
Кампанията, наречена HexMage, е засегнала повече от 40 търговски уебсайта в най-малко 15 държави от около април 2026 г.
Атакуващите са се насочили към магазини на WooCommerce, както и към платформи като PrestaShop, Magento и стандартни сайтове на WordPress, излагайки на риск търговците и купувачите.
Анализатори от Confiant идентифицираха активността чрез сканиране на реклами, показвани от компрометираните търговци.
В доклад, споделен с Cyber Security News (CSN), Confiant заявява, че е свързал 20 наблюдавани Sepolia договора с портфейла на един собственик, който е разгърнал 144 договора между март и юли.
Вместо да примамва жертвите да инсталират софтуер, операцията нанася удар точно в момента, в който купувачите се доверяват на страницата за плащане.
Компрометирането от страна на сървъра означава, че посетителят може да бъде изложен на риск независимо дали е пристигнал чрез реклама, резултат от търсене, запазена отметка или директна връзка, превръщайки рутинната покупка в кражба.
Хакери използват блокчейна на EthereumАтакуващите крият малък JavaScript зареждач в фалшив блок на Google Tag Manager в инфектирания магазин. Той наподобява обикновен код за анализи, но не извлича истинския скрипт на Google Tag Manager.
Този камуфлаж повтаря по-ранни случаи на кражба на плащания чрез Google Tag Manager, като същевременно прави бързия преглед на кода на страницата по-малко надежден.
Когато се отвори страницата за плащане, зареждачът извлича ethers.js от мрежа за доставка на съдържание (CDN) и изпраща заявка към смарт контракт в тестовата мрежа Sepolia на Ethereum чрез обществена RPC услуга.
Договорът връща еднократно име на домейн за доставка, което зареждачът комбинира с предварително зададен път, за да изтегли крайния скимър (злонамерен код за източване на данни).
Това е техниката EtherHiding: атакуващите използват публичен блокчейн като указател за инфраструктурата на атаката, вместо да поставят всеки адрес директно в кода.
Подобни механизми за възстановяване, базирани на блокчейн, са се появявали и в други операции със зловреден код в блокчейна на Ethereum, но HexMage прилага този подход за кражба на уеб плащания.
Тази структура затруднява простото блокиране. Операторите могат да заменят домейн, съхранен в договор, без да променят зареждача, оставен в инфектирания сайт.
Разследващите обаче също могат да правят заявки към публичните данни от договорите, за да проследят споделената собственост, да намерят свързани договори и да идентифицират инфраструктурата преди реалната ѝ употреба.
Изтегленият код изчаква, докато купувачът избере опция за плащане с карта, след което поставя убедителна форма върху реалната зона за плащане.
Той може да събере номера на картата, датата на изтичане, CVV кода, името на картодържателя, имейла за фактуриране и други детайли при плащане, след което изпраща информацията в кодиран с Base64 формат.
След като събере данните, скимърът възстановява нормалната страница, така че легитимната покупка да може да завърши. Той избягва да показва злонамерения формуляр на влезли в системата администратори на WordPress, което може да остави собствениците на магазини в пълно невежество за инфекцията в продължение на месеци.
Тази тактика наподобява скорошна кампания за скимване на плащания чрез SVG файлове, която също използва фалшиво покритие за плащане, за да попречи на жертвите да забележат нередност.
Изследователите откриха няколко варианта за доставка, включително такъв, който прескача блокчейна и съдържа пълен URL адрес на скимъра в кодирания код на страницата.
Това означава, че защитниците не трябва да разчитат само на блокчейн трафика: подозрителен фалшив блок с тагове, необяснима заявка за ethers.js или неочаквани скриптове при плащане могат да разкрият компрометирането.
Операторите на магазини трябва да изследват промените от страна на сървъра, плъгините, администраторските акаунти и всеки таг или скрипт, зареден по време на плащането.
Те също така трябва да сравняват поведението на страницата за плащане, когато са отписани, да инспектират заявки към непознати домейни и да премахват неоторизиран код, преди да обновят идентификационните данни и да прегледат засегнатите транзакции.
Уроците от инцидент със скимър на Stripe API подчертават защо надеждните уеб услуги и страници за плащане все още изискват внимателно наблюдение.
За купувачите успешната поръчка не е доказателство, че плащането е било безопасно. Всеки, който е използвал карта при търговец, за когото по-късно е потвърдено, че е компрометиран, трябва незабавно да се свърже с банката си, да следи за непознати такси и да замени картата, ако бъде посъветван.
Кампанията показва как познати онлайн магазини могат да се превърнат в ефективни точки за събиране на данни, когато атакуващите се крият зад устойчива блокчейн инфраструктура.