LIVE_FEED
--:--:--[HIGH]shop-***-deals.comMagecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.netDrive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.ioObfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.coCredential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.orgMalicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.comFakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.appUnauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ruDrive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyzC2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shopAffiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.comMagecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.netDrive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.ioObfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.coCredential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.orgMalicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.comFakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.appUnauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ruDrive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyzC2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shopAffiliate cloaking + cookie stuff// US-CENTRAL
← назад към блога
Откриване2026-05-118 мин. четене

Откриване на Magecart skimmers през 2026: какво се промени след Group 12

Съвременните card-skimmers вече не се намират в очевидни <script> тагове. Ето как ги откриваме в service workers, WASM blobs и lazy-imported chunks.

През по-голямата част от последното десетилетие, откриването на Magecart беше упражнение в съвпадение на низове. Намираш inline <script>, който прави POST към новорегистриран .top домейн; алармираш и изпращаш.

Екипите преминаха към други методи. От края на 2024 доминиращият модел, който виждаме в нашия pipeline, е skimmer за платежна страница, регистриран вътре в service worker, захранван чрез невинно изглеждащ analytics.js wrapper и активиран само след като проверка на fingerprint потвърди, че посетителят не е headless browser.

За да хванем този тип, нашият crawler стартира напълно инструментиран Chromium с hooks за service-worker, изпълнява синтетичен checkout и записва всеки fetch инициатор в полученото дърво от страници. Skimmer-ът сработва точно веднъж за всяка реално изглеждаща сесия — и го виждаме, защото изглеждаме като реална сесия.

Ако управлявате e-commerce магазин, практическата поука: WAF-ове, базирани на сигнатури, не могат да засекат това. Трябва ви мониторинг на изпълнение в браузъра, който може да преживее анти-анализ проверките на нападателя.