Hackers usan un truco con SVG del tamaño de un píxel para ocultar un ladrón de tarjetas de crédito

Una campaña masiva que afecta a casi 100 tiendas online que utilizan la plataforma de comercio electrónico Magento oculta código malicioso para robar tarjetas de crédito en una imagen SVG de un solo píxel. Al hacer clic en el botón de pago, la víctima ve una superposición convincente que puede validar los datos de la tarjeta y la facturación.

La campaña fue descubierta por la empresa de seguridad para comercio electrónico Sansec, cuyos investigadores creen que el atacante probablemente obtuvo acceso explotando la vulnerabilidad PolyShell revelada a mediados de marzo. PolyShell afecta todas las instalaciones de Magento Open Source y Adobe Commerce versión estable 2, permitiendo ejecución de código no autenticado y toma de control de cuentas.

Sansec advirtió que más de la mitad de todas las tiendas vulnerables fueron objetivo de ataques PolyShell, que en algunos casos desplegaron skimmers de tarjetas de pago usando WebRTC para la exfiltración sigilosa de datos. En la campaña más reciente, los investigadores encontraron que el malware se inyecta como un elemento SVG de 1×1 píxel con un manejador 'onload' en el HTML del sitio web objetivo.

El manejador onload contiene la carga útil completa del skimmer, codificada en base64 dentro de una llamada atob() y ejecutada mediante setTimeout. Esta técnica evita crear referencias a scripts externos que los escáneres de seguridad normalmente marcan. Todo el malware vive en línea, codificado como un único atributo de cadena.

Cuando compradores desprevenidos hacen clic en el botón de pago en tiendas comprometidas, un script malicioso intercepta el clic y muestra una superposición falsa de 'Pago Seguro' que incluye campos de datos de tarjeta y un formulario de facturación. Los datos de pago enviados en esta página se validan en tiempo real usando la verificación Luhn y se exfiltran al atacante en un formato JSON cifrado con XOR y ofuscado en base64.

Sansec identificó seis dominios de exfiltración, todos alojados en IncogNet LLC (AS40663) en los Países Bajos, y cada uno recibiendo datos de entre 10 y 15 víctimas confirmadas.

Para protegerse contra esta campaña, Sansec recomienda: Buscar etiquetas SVG ocultas con un atributo onload usando atob() y eliminarlas de los archivos del sitio; verificar si la clave _mgx_cv existe en el localStorage del navegador, ya que esto indica que los datos de pago pueden haber sido robados; monitorear y bloquear solicitudes a /fb_metrics.php o cualquier dominio similar a analíticas; bloquear todo el tráfico hacia la dirección IP 23.137.249.67 y los dominios asociados.

Al momento de redactar este artículo, Adobe aún no ha publicado una actualización de seguridad para solucionar la falla PolyShell en versiones de producción de Magento. El proveedor solo ha puesto a disposición una corrección en la versión previa al lanzamiento 2.4.9-alpha3+. Además, Adobe no ha respondido a las repetidas solicitudes de comentario sobre el tema.

Se recomienda a los propietarios/administradores de sitios web aplicar todas las mitigaciones disponibles y, si es posible, actualizar Magento a la última versión beta.

Actualización 4/10: IncogNET se comunicó con BleepingComputer para confirmar que ya han desactivado la cuenta infractora.

image
image
Decoded payload
Decoded payload
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *