Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ocultan skimmer Magecart en páginas de pago de Magento con truco SVG Onload


Una masiva campaña de Magecart ha comprometido 99 tiendas de comercio electrónico Magento utilizando una innovadora técnica de evasión. Descubierta el 7 de abril de 2026, el ataque se basa en elementos Scalable Vector Graphics (SVG) invisibles para inyectar skimmers de tarjetas de crédito directamente en las páginas de pago. Este skimmer de "doble toque" muestra una falsa capa de pago altamente convincente antes de redirigir silenciosamente a los compradores al proceso legítimo



Una masiva campaña de Magecart ha comprometido 99 tiendas de comercio electrónico en Magento utilizando una técnica de evasión innovadora. Descubierta el 7 de abril de 2026, el ataque se basa en elementos Scalable Vector Graphics (SVG) invisibles para inyectar skimmers de tarjetas de crédito directamente en las páginas de pago.

Este skimmer de “doble golpe” muestra un falso overlay de pago altamente convincente antes de redirigir silenciosamente a los compradores al proceso de checkout legítimo, asegurando que la mayoría de las víctimas no sean conscientes del robo.

Para evadir escáneres tradicionales, los atacantes están cambiando a la ejecución en línea al inyectar un elemento SVG oculto de 1×1 píxeles directamente en el HTML de una tienda comprometida.

Técnica de evasión SVG Onload

Todo el payload malicioso está oculto dentro del atributo onload del SVG, codificado en base64 con atob() y ejecutado mediante un comando setTimeout.

Como el malware reside completamente en línea como un único atributo de cadena, evita crear referencias a scripts externos que normalmente activarían alertas de seguridad automatizadas.

Los expertos en seguridad de Sansec creen que el vector de entrada inicial para estas infecciones masivas es la vulnerabilidad PolyShell en curso, que sigue afectando a entornos Magento y Adobe Commerce sin parchear.

El skimmer se activa en el momento en que un comprador intenta finalizar su compra. Usando un event listener JavaScript useCapture, el malware intercepta los clics en cualquier botón de checkout antes de que el código legítimo de la tienda pueda responder.

Luego genera un modal de pantalla completa titulado “Secure Checkout”, completo con un icono de candado de confianza y validación en tiempo real para números de tarjetas de crédito.

Una vez que la víctima envía su información de facturación, el skimmer encripta instantáneamente los datos robados. El script aplica un cifrado XOR usando la clave “script” y codifica el resultado final en base64.

El malware luego transmite estos datos empaquetados a uno de seis dominios controlados por los atacantes.

Para enmascarar aún más el robo, el endpoint de exfiltración se nombra /fb_metrics.php, disfrazando el tráfico malicioso como datos analíticos rutinarios de Facebook.

Después de un robo exitoso, el script deja un marcador en el navegador y envía al usuario a la página de checkout real para completar su transacción.

Según la investigación de Sansec, los administradores deben revisar inmediatamente sus entornos en busca de los siguientes signos de una infección activa:

  • Los seis dominios de exfiltración, incluyendo statistics-for-you.com y morningflexpleasure.com, resuelven a una única dirección IP con sede en Países Bajos: 23.137.249.67.
  • Los códigos fuente de las páginas comprometidas presentarán elementos <svg que contienen atributos onload sospechosos y funciones de decodificación atob().
  • El almacenamiento local del navegador contiene la clave _mgx_cv, que los atacantes usan para evitar que los datos de pago de la misma víctima sean robados dos veces.
  • Los registros de tráfico de red mostrarán exfiltración de datos mediante solicitudes fetch() POST en modo no-cors, con un iframe oculto como respaldo.


Fuentes:
https://cybersecuritynews.com/svg-onload-trick-magecart-skimmer/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.