Según parece un grupo denominado Magecart que ya había actuado antes consiguió inyectar su código en una librería de JavaScript que utiliza la web de British Airways, concretamente la Modernizr version 2.6.2.
Magecart es un grupo de ciberdelicuentes especializado en el robo de credenciales de pago mediante el uso de "skimmers digitales". Entre los ataques que se le han atribuido están el robo de credenciales de pago en Ticketmaster, British Airways y el caso reciente de Newegg.

Las 22 líneas que producen el "milagro" son:

- Enlazar los eventos mouseup y touchend al botón submitButton con el siguiente código de devolución de llamada:
- Serializar los datos en un formulario con ID paymentForm en un diccionario
- Serializar el elemento en la página con ID personPaging en el mismo diccionario que la información de paymentForm
- Crear una cadena de texto de esta serie de datos
- Enviar los datos en forma de JSON a un servidor alojado en baways[.]com
En el caso de Ticketmaster, este script permitió a los atacantes obtener 40.000 usuarios y, el caso reciente de Newegg ha sido prácticamente igual. De hecho, teniendo en cuenta la fecha de realización del ataque y no la de publicación, este ataque ha sido anterior. En resumen, el proceso es el siguiente:
- Los atacantes logran acceder al servidor donde se hospeda el código que interpreta la web de la víctima, a través de cualquier vector.
- El atacante introduce un código Javascript fraudulento que, paralelamente al proceso de compra, envía los credenciales del usuario a un servidor controlado por los atacantes.
- El ataque persiste mientras el código no es detectado.
Es algo que requiere aumentar las medidas de seguridad especialmente cuando se manejan sistemas de pago, datos personales o cuentas con contraseñas.
Fuente: Microsiervos | The Next Web | El Confidencial
No hay comentarios.:
Publicar un comentario
Gracias por dejar un comentario en Segu-Info.
Gracias por comentar!